每日精选文章
i春秋社区
mn_forum mn_portal
版块列表
BBS
mn_forum mn_forum
热门话题/问答
交流、互动、问答集散地!
mn_forum mn_Nb6d4
推荐文章专辑
Collection
mn_forum mn_fcollection
广播大厅
Follow
mn_forum mn_home
i春秋学院
mn_forum mn_N0df4
快捷导航
用户
登录
注册
搜索
搜索
本版
文章
帖子
用户
开启辅助访问
切换到窄版
每日签到
任务
广播
帖子
收藏
道具
好友
勋章
淘帖
动态
日志
相册
分享
留言板
记录
导读
排行榜
群组
设置
我的收藏
退出
腾讯QQ
微信登录
版块列表
›
(现金奖励)投稿请加QQ780876774
›
白帽子技术/思路
›
查看内容
发帖
查看:
5865
|
回复:
3
[web安全]
HTB靶场记录(一 openadmin)
皮卡皮卡丘
TA的每日心情
慵懒
前天 09:49
签到天数: 96 天
连续签到: 2 天
[LV.6]常住居民II
i春秋-核心白帽
i春秋-核心白帽, 积分 633, 距离下一级还需 2367 积分
i春秋-核心白帽, 积分 633, 距离下一级还需 2367 积分
51
主题
67
帖子
2196
魔法币
收听
0
粉丝
9
注册时间
2020-7-23
收听TA
发消息
皮卡皮卡丘
当前离线
i春秋-核心白帽, 积分 633, 距离下一级还需 2367 积分
主题
51
帖子
67
魔法币
2196
收听
0
听众
9
收听TA
发消息
皮卡皮卡丘
i春秋-核心白帽
|
显示全部楼层
|
阅读模式
楼主
电梯直达
发表于 2020-12-26 10:52:19
3
5865
本帖最后由 皮卡皮卡丘 于 2020-12-26 02:52 编辑
这次想开的新系列是HTB的靶场,然后是根据vulnhub的一个靶机推荐,里面也有包含一下hackthebox的靶机,所以想尝试一波
0x00:靶机介绍
这次的靶机是openadmin,难点在于信息收集。
0x01:探测靶机
首先使用nmap进行波端口探测,这次只开了22和80端口
命令:nmap -A -sS -sV -v -p- 10.10.10.171
输入IP进浏览器是一个典型的Apache界面。。。
0x02:目录挖掘收集信息
这里由于是一个典型的Apache页面,没有过多的信息只能先启用波dirbuster,这里我提前弄好了,有2个目录和一个ona
分别跟进一下music是一个听歌网站无任何信息可利用
artwork同理
当跟进到ona的时候哦吼,这好像我在five86-1里面见过
0x03:获取shell
提取页面的关键字直接在kali使用 searchsploit OpenNetAdmin 以及根据版本号18.1.1可以发现一个现成的MSFpayload 和一个.sh脚本这里用脚本因为MSF不知道为啥死活运行不了
有点奇怪的是kali自带的.sh脚本直接运行不了,需要把原脚本复制到一个新脚本里面就可以了
使用方法比较简单输入对应的IP和登录界面就能获取shell了
命令: ./6.sh
http://10.10.10.171/ona/login.php
0x04:更换shell
虽然现在拥有shell了,但目前是最底层的shell,需要换一个稍微高级点的。突围方法就是wget,就跟AI WEB靶机一样,我们目前拥有的权限是可以给网站添加一个PHP的文件。可以利用wget把反弹shell传上去然后前端访问更换波shell
这里我把反弹shell更名为1.php然后利用python共享模式传上去
前端访问波1.php记得提前开启nc成功更换shell,当然还是www-data权限。。。。
0x05:信息挖掘
由于目前咋还是www-data我们的目标是变成/home目录下的jimmy或者是joana,这里苟到/opt/ona/www/local/config/下发现有个数据库设置文件用cat以后发现波密码
尝试了一波最后这个密码是jimmy的
然而/home/jimmy下没得东西,user的flag可能藏在joana目录下,裂开。。。。。只能继续挖掘
这里苟到/var/www目录下发现一个Internal独属jimmy的果断跟进
跟进以后主要有3个文件,当然还是看mian.php,其它两个只是基础设置。main.php里面有一个shell_exec里面暗藏这joana的SSH密钥同时Ninja可能是密钥密码
emmm然而虽然知道有密钥藏在那里新的问题是我们得找到能运行的方法才能把密钥偷出来这里只能再次挖掘,在/etc/apache2/site-available找到一个internal.conf打开一波有提示监听本地52846端口。同时还说了借助joanna用户一波
那我们可以尝试一波用curl执行一波一开始头铁直接curl 127.0.0.1:52846结果根本没有返回东西。结果想到main.php的output语句是不是对着main.php输出就会爆出SSH密钥呢蒙对了。
然而新的难题又出现了。把密钥复制下来给予权限600以后发现密钥密码又不对
0x06:利用John破解SSH密钥密码
这里在网上查了下万能的John也是可以顺便破解SSH密码的
这里我跟着步骤
顺便开个Hydra直接爆破joanna的密码算了。。看看哪个更慢
最后爆出密码为bloodninjas登录拿到flag。。。。
0x07:简单的提权
先使用sudo -l,发现有nano 和priv一开始我以为是分开的然而是连在一起使用的
直接sudo /usr/bin/nano /opt/priv会进入波nano编辑器模式同时ctrl+R是读取文件。直接对着/root/root.txt就能读取flag了
0
公众号:神隐(咸鱼)攻防实验室希望各位大佬能关注一波
使用道具
举报
回复
提升卡
变色卡
千斤顶
照妖镜
皮卡皮卡丘
当前离线
i春秋-核心白帽, 积分 633, 距离下一级还需 2367 积分
主题
51
帖子
67
魔法币
2196
收听
0
听众
9
收听TA
发消息
皮卡皮卡丘
i春秋-核心白帽
|
显示全部楼层
沙发
发表于 2020-12-26 11:35:38
关于HTB靶场的基础配置的话可以关注我们的公众号神隐攻防实验室回复HTB就可以查看基础的设置了。希望大佬勿喷
公众号:神隐(咸鱼)攻防实验室希望各位大佬能关注一波
使用道具
举报
回复
照妖镜
魔幻飞歌
当前离线
i春秋-呆萌菜鸟, 积分 9, 距离下一级还需 41 积分
主题
0
帖子
4
魔法币
8
收听
0
听众
0
收听TA
发消息
魔幻飞歌
i春秋-呆萌菜鸟
|
显示全部楼层
板凳
发表于 2020-12-30 15:35:36
这是系列文章吗?
使用道具
举报
回复
照妖镜
皮卡皮卡丘
当前离线
i春秋-核心白帽, 积分 633, 距离下一级还需 2367 积分
主题
51
帖子
67
魔法币
2196
收听
0
听众
9
收听TA
发消息
皮卡皮卡丘
i春秋-核心白帽
|
显示全部楼层
地板
发表于 2020-12-31 09:24:58
魔幻飞歌 发表于 2020-12-30 07:35
这是系列文章吗?
是的,最近新开的系列
公众号:神隐(咸鱼)攻防实验室希望各位大佬能关注一波
使用道具
举报
回复
照妖镜
高级模式
B
Color
Image
Link
Quote
Code
Smilies
您需要登录后才可以回帖
登录
|
立即注册
发表回复
关闭