这个靶机看介绍有4个flag

image.png
信息收集
先探测靶机的ip地址,在kali中使用netdiscover:

image.png
确定靶机IP为:192.168.3.136
使用nmap探测靶机开启的服务:
nmap -sS -sV -A 192.168.3.136
image.png
我们可以看到靶机开启了22端口的ssh服务,80端口的http服务,以及111端口的rpcbind服务。
从http服务开启,我们打开靶机页面

image.png
看起来像是一个公司网站,首页网页源代码没有发现什么有趣的东西
我们爆破一下目录看看:
python3 dirsearch.py -u http://192.168.3.136/ -e* -w /usr/share/wordlists/Web-Content/directory-list-2.3-medium.txt -t 20
image.png
发现网站安装了wordpress建站工具
用kali自带的wpscan工具尝试探测wordpress漏洞
wpscan --url http://192.168.3.136/wordpress/ --enumerate u经过各种枚举后,通过上面命令枚举到了两个用户信息

image.png
现在我们收集到了两个用户信息:michael和steven
在这里我尝试用burpsuite尝试用这两个用户名爆破WP的后台,但是没有爆破成功。
想起靶机还开启了ssh服务,抱着试试的心情尝试用hydra爆破一下ssh:
hydra -l michael -P /usr/share/wordlists/rockyou.txt ssh://192.168.3.136 -v -f
image.png
成功爆破出michael的密码为:michael
使用ssh登录michael:
ssh michael@192.168.3.136
image.png
至此,我们拿到靶机的一个用户shell
去到网站根目录,在service.html里找到第一个flag

image.png

image.png
flag1:b9bbcb33e11b80be759c4e844862482d
在/var/www/下找到第二个flag

image.png
flag2:fc3fd58dcdad9ab23faca6e9a36e581c
提权
这部靶机的提权我做了很多的尝试。
首先用les.sh枚举了所有有可能的提权漏洞。

image.png
包括less probable的。

image.png
全部失败。此时感觉有点找不到方向了(主要还是自己太菜),又跑到web目录下看看有没有什么有用的信息,然后被我找到了数据库连接文件:

image.png
账号:root
密码:R@v3nSecurity
用命令行连接mysql:mysql -u root -h 127.0.0.1 -p

image.png
选择wordpress数据库,打开wp_users表

image.png
发现了michael和steven加密的密码,网上查了一下,wp现在使用的是一种叫phpass的加密技术。
在kali自带的John the Ripper工具里支持对phpass加密密码的破解,(John the Ripper支持7种哈希类型密码破解,分别是bcrypt、descrypt 、sha512crypt、Drupal7、sha256crypt、md5cryp 与 phpass)
我们把steven的密码拷贝出来,存在攻击机的一个文件里
使用john尝试破解:
john wp_hashuser.txt --wordlist=/usr/share/wordlists/rockyou.txt
image.png
匹配到一个明文:pink84
用steven:pink84登录wordpress后台,在posts里找到flag3

image.png
flag3:afc01ab56b50591e7dccf93122770cd2
因为在michael的shell中我们尝试了各种方法都无法提权,是否在steven中会有提权的方法呢,我们尝试用上面的web密码切换到steven

image.png
发现web后台和ssh用的是同一个密码。
在steven的shell下,我们执行这个枚举脚本

image.png
提示steven可以无需密码就可以使用root权限下的python,那么我们只需要用python获得一个tty就可以get root了,执行:
sudo python -c 'import pty; pty.spawn("/bin/sh")'
image.png
成功拿到了root权限,找到flag4
flag4:715dea6c055b9fe3337544932f2941ce
其他方法
steven的ssh密码其实也可以通过爆破获得,可能会跑的比较久一点(看字典)
在steven下用sudo -l也可以看到拥有root权限的命令

image.png
总结
这台的提权我做了挺久,后来也是参考了其他大佬的方法。感觉提权漏洞枚举完所有highly probable的漏洞都不成功的话,就应该换个思路了。网站根目录的文件,一般都要过一下源代码,有可疑名字的文件,也要过一下源代码。22端口的基本渗透思路就是爆破,字典和耐心都很重要。sudo -l命令在Hacktrick里面就是 Check commands you can execute with sudo