0×00 前言
在開(kāi)始之前我們需要先配置一下環(huán)境,因不知道DC-1靶機(jī)的IP,所有我們需要將靶機(jī)和kali放在同一個(gè)局域網(wǎng)里面,我這里是橋接。
0×01 探測(cè)目標(biāo)
kali:192.168.199.241
kali:192.168.199.241
首先,我們先來(lái)探測(cè)一下目標(biāo)機(jī)器的IP,這里有很多種方法,著重講一下其中2種方法。
(1)運(yùn)行arp-scan識(shí)別目標(biāo)的IP地址
使用arp-scan -l命令探測(cè)同一區(qū)域中存活主機(jī)。
(2)使用netdiscover識(shí)別目標(biāo)主機(jī)
使用netdiscover -i eth0命令探測(cè)存活主機(jī)。
因我這只有一個(gè)虛擬機(jī),所有192.168.199.203就說(shuō)目標(biāo)機(jī)器的IP。
0×02 枚舉和初步搜索信息
我們利用Nmap執(zhí)行全端口掃描
Nmap -sV -p- 192.168.199.203
可以看到開(kāi)啟了80端口,使用瀏覽器打開(kāi)看一下。
很明顯,我們看到網(wǎng)站的cms,所以我們可以直接在網(wǎng)上搜索這個(gè)cms的漏洞利用方式
0×03 漏洞利用
我們使用metasploit對(duì)漏洞進(jìn)行利用
1.啟動(dòng)metasploit,搜索drupal模塊。
搜索這個(gè)類cms在msf中能進(jìn)行利用的方法
以上有數(shù)個(gè)攻擊模塊,哪一個(gè)能用,就需要一個(gè)一個(gè)進(jìn)行嘗試了。
2.經(jīng)測(cè)試采用2018的,配置好參數(shù),開(kāi)始攻擊。
3.在meterpreter中能進(jìn)行的命令比較少,所有我們一般都直接進(jìn)入系統(tǒng)下的shell
4.很顯然這個(gè)shell雖然已經(jīng)進(jìn)入,但是這里并不是交互的shell,所以我們要進(jìn)入交互式的shell
使用python反彈一個(gè)交互式shell
5.因www-data權(quán)限很低,我們接下來(lái)開(kāi)始提權(quán)。
使用suid提權(quán)
找到一個(gè)屬于root的有s權(quán)限的文件
查看find是否可以。
提權(quán)成功。
6.接下來(lái)我們開(kāi)始尋找flag。
進(jìn)入/home目錄,發(fā)現(xiàn)flag4文件。
繼續(xù)查找敏感文件,在/var/www文件夾下發(fā)現(xiàn)flag1.txt,內(nèi)容提示尋找站點(diǎn)的配置文件
Drupal的默認(rèn)配置文件為 /var/www/sites/default/settings.php,查看發(fā)現(xiàn)了flag2和數(shù)據(jù)庫(kù)的賬號(hào)密碼,我們先進(jìn)入數(shù)據(jù)庫(kù)查看。
直接查找默認(rèn)的Drupal user 表,發(fā)現(xiàn)admin用戶。
方法一
使用Drupal對(duì)數(shù)據(jù)庫(kù)的加密方法,加密腳本位置在網(wǎng)站根目錄下的s下
使用加密腳本加密新密碼123456,生成加密密文
參考鏈接:drupalchina/node/2128
1.站點(diǎn)路徑下執(zhí)行
2.php s/password-hash.sh 新密碼
3.修改admin用戶的密碼,更新為新密碼:123456
1.站點(diǎn)路徑下執(zhí)行
2.php s/password-hash.sh 新密碼
3.修改admin用戶的密碼,更新為新密碼:123456
嘗試登錄一下。
方法二
在exploitdb中有一個(gè)針對(duì)Drupal 7版本的攻擊腳本,可以增加一個(gè)admin權(quán)限的用戶賬號(hào),使用此方法簡(jiǎn)便了破解admin的密碼,更直接
查看Drupal版本,確定Drupal版本為7.24
cat /var/www/includes/bootstrap.inc | grep VERSION
msf > searchsploit drupal
攻擊腳本適用于7.31以下,所以適合7.24版本
利用drupal7.0版本漏洞增加有admin權(quán)限的用戶:admin1/admin1
python /usr/share/exploitdb/exploits/php/webapps/34992.py -t 192.168.199.203 -u admin1 -p admin1
查看users表,添加admin1成功
使用新添加的用戶admin1/admin1登錄網(wǎng)站,在content模塊下,找到flag3
查看/etc/shadow 文件,發(fā)現(xiàn)flag4用戶,并且flag4用戶可以登錄并且有密碼,所以存在flag4的根目錄,我們可以使用 hydra進(jìn)行爆破
1.-l 指定用戶名
2.-P 加載密碼字典(自定義)
3.ssh://ip 指定使用協(xié)議和ip地址
4.爆破密碼為:flag4/orange
1.-l 指定用戶名
2.-P 加載密碼字典(自定義)
3.ssh://ip 指定使用協(xié)議和ip地址
4.爆破密碼為:flag4/orange
使用flag4用戶可以通過(guò)ssh登錄系統(tǒng)
1.ssh flag4@192.168.199.203
2.密碼:orange
1.ssh flag4@192.168.199.203
2.密碼:orange
在flag4中提示在root根目錄下存在,進(jìn)入到root根目錄/root下找到thefinalflag.txt文本文件
自此五個(gè)flag全部找到,主要聯(lián)系了命令和工具的使用,以及使用find命令找suid和提權(quán)。
*本文作者:MzHeader,轉(zhuǎn)載請(qǐng)注明來(lái)自FreeBuf.COM


