【vulnhub】Raven1(ssh爆破,phpass破解,SUDO提权)

这个靶机看介绍有4个flag


image.png

信息收集

先探测靶机的ip地址,在kali中使用netdiscover:

image.png

确定靶机IP为:192.168.3.136
使用nmap探测靶机开启的服务:nmap -sS -sV -A 192.168.3.136
image.png

我们可以看到靶机开启了22端口的ssh服务,80端口的http服务,以及111端口的rpcbind服务。
从http服务开启,我们打开靶机页面
image.png

看起来像是一个公司网站,首页网页源代码没有发现什么有趣的东西
我们爆破一下目录看看:python3 dirsearch.py -u http://192.168.3.136/ -e* -w /usr/share/wordlists/Web-Content/directory-list-2.3-medium.txt -t 20
image.png

发现网站安装了wordpress建站工具
用kali自带的wpscan工具尝试探测wordpress漏洞
wpscan --url http://192.168.3.136/wordpress/ --enumerate u
经过各种枚举后,通过上面命令枚举到了两个用户信息
image.png

现在我们收集到了两个用户信息:michael和steven
在这里我尝试用burpsuite尝试用这两个用户名爆破WP的后台,但是没有爆破成功。
想起靶机还开启了ssh服务,抱着试试的心情尝试用hydra爆破一下ssh:hydra -l michael -P /usr/share/wordlists/rockyou.txt ssh://192.168.3.136 -v -f
image.png

成功爆破出michael的密码为:michael
使用ssh登录michael:ssh michael@192.168.3.136
image.png

至此,我们拿到靶机的一个用户shell
去到网站根目录,在service.html里找到第一个flag
image.png

image.png

flag1:b9bbcb33e11b80be759c4e844862482d
在/var/www/下找到第二个flag
image.png

flag2:fc3fd58dcdad9ab23faca6e9a36e581c

提权

这部靶机的提权我做了很多的尝试。
首先用les.sh枚举了所有有可能的提权漏洞。


image.png

包括less probable的。


image.png

全部失败。此时感觉有点找不到方向了(主要还是自己太菜),又跑到web目录下看看有没有什么有用的信息,然后被我找到了数据库连接文件:
image.png

账号:root

密码:R@v3nSecurity

用命令行连接mysql:mysql -u root -h 127.0.0.1 -p

image.png

选择wordpress数据库,打开wp_users表
image.png

发现了michael和steven加密的密码,网上查了一下,wp现在使用的是一种叫phpass的加密技术。
在kali自带的John the Ripper工具里支持对phpass加密密码的破解,(John the Ripper支持7种哈希类型密码破解,分别是bcrypt、descrypt 、sha512crypt、Drupal7、sha256crypt、md5cryp 与 phpass)
我们把steven的密码拷贝出来,存在攻击机的一个文件里
使用john尝试破解:john wp_hashuser.txt --wordlist=/usr/share/wordlists/rockyou.txt
image.png

匹配到一个明文:pink84
用steven:pink84登录wordpress后台,在posts里找到flag3
image.png

flag3:afc01ab56b50591e7dccf93122770cd2
因为在michael的shell中我们尝试了各种方法都无法提权,是否在steven中会有提权的方法呢,我们尝试用上面的web密码切换到steven
image.png

发现web后台和ssh用的是同一个密码。
在steven的shell下,我们执行这个枚举脚本
image.png

提示steven可以无需密码就可以使用root权限下的python,那么我们只需要用python获得一个tty就可以get root了,执行:sudo python -c 'import pty; pty.spawn("/bin/sh")'
image.png

成功拿到了root权限,找到flag4
flag4:715dea6c055b9fe3337544932f2941ce

其他方法

steven的ssh密码其实也可以通过爆破获得,可能会跑的比较久一点(看字典)
在steven下用sudo -l也可以看到拥有root权限的命令


image.png

总结

这台的提权我做了挺久,后来也是参考了其他大佬的方法。感觉提权漏洞枚举完所有highly probable的漏洞都不成功的话,就应该换个思路了。网站根目录的文件,一般都要过一下源代码,有可疑名字的文件,也要过一下源代码。22端口的基本渗透思路就是爆破,字典和耐心都很重要。sudo -l命令在Hacktrick里面就是 Check commands you can execute with sudo

最后编辑于
©著作权归作者所有,转载或内容合作请联系作者
【社区内容提示】社区部分内容疑似由AI辅助生成,浏览时请结合常识与多方信息审慎甄别。
平台声明:文章内容(如有图片或视频亦包括在内)由作者上传并发布,文章内容仅代表作者本人观点,简书系信息发布平台,仅提供信息存储服务。

相关阅读更多精彩内容

友情链接更多精彩内容