TryHackMe-Aratus(boot2root)

Aratus

你喜欢读书吗?你喜欢浏览大量的文字吗?阿拉图斯有你需要的东西!


端口扫描

循例nmap

在这里插入图片描述

FTP枚举

anonymous进到ftp,啥东西也没有

在这里插入图片描述

SMB枚举

smbmap看一下

在这里插入图片描述

进入这个可读的share

在这里插入图片描述

查看.txt

在这里插入图片描述

在这里插入图片描述

获得两个用户名,以及重要信息,这说明Simeon的密码可能不安全,并且可能以未知的形式散落各处

还有一堆名字差不多的文件夹,数量比较多,先下载

smb: \> prompt off
smb: \> recurse on
smb: \> mget *

文件夹下还有几个子文件夹,子文件下都是txt,使用bash一句话读取所有txt文件

在这里插入图片描述

果然有东西

在这里插入图片描述

保存下来尝试直接登录

在这里插入图片描述

ssh2john+john直接爆

在这里插入图片描述

成功进来

在这里插入图片描述

横向移动

在/var/www/html/test-auth中的.htpasswd文件找到了另一个账户的密码hash

在这里插入图片描述

hashcat直接爆

在这里插入图片描述

在这里插入图片描述

但这个密码似乎没用

在这里插入图片描述

阅读test-auth下的index.html

在这里插入图片描述

不知道它在暗示些什么,难道是要我传脚本过去吗

找了很久,都没有什么发现,于是看了眼wp

这里需要利用pspy

pspy 是一个命令行工具,旨在窥探进程而无需 root 权限。 它允许您查看其他用户运行的命令、cron 作业等。当他们执行时。 非常适合在 CTF 中枚举 Linux 系统。 也很高兴向您的同事展示为什么在命令行上将机密作为参数传递是一个坏主意。

该工具从 procfs 扫描中收集信息。 Inotify 放置在文件系统选定部分的观察程序会触发这些扫描以捕获短期进程。

将pspy通过curl传过去

在这里插入图片描述

运行它,观察到会有个py脚本在定时运行

在这里插入图片描述

这个脚本名称跟我们刚刚从/var/www/html发现的那个文件夹,目录名相似度99%,如果站在脚本开发者的角度,将test-auth的index.html那句话联系起来

或许这个脚本的功能就是用于测试curl是否能用又或者说测试网络是否连通,而pspy当中还有一个ping,这让我更坚信这个想法

使用tcpdump抓包

在这里插入图片描述

base64解码,得到了另一个账户的明文凭据

在这里插入图片描述

su过去,成功拿到user flag

在这里插入图片描述

权限提升

查看sudo -l

在这里插入图片描述

在这里插入图片描述

playbooks下有些这么些文件

在这里插入图片描述

读取其中一个,发现有个roles

在这里插入图片描述

在上级目录下也有一个role文件夹,过去那边看看,也有相同名字的目录

在这里插入图片描述

在该目录下有个tasks,然鹅上面那个文件里面也有, 名字是配置防火墙

在这里插入图片描述

查看tasks目录时发现有个文件权限跟其他文件与众不同,并且这些文件名都附带了一些系统名,我立刻查看了当前靶机系统是什么

在这里插入图片描述

这一切说明与那个可疑文件名有联系,可以大胆猜测,当这个程序执行时,会在tasks目录下寻找相应系统的yml

那么问题来了,那个“+”是什么东西呢,让大牛来解答一下

在这里插入图片描述

根据大牛的解释,能看出linux的acl应该类似于windows上的acl,知识+1

使用getfacl查看一下这个可疑文件的acl

在这里插入图片描述

果然,我们当前用户theodore可写

查看该yaml文件,可以执行命令,直接改,这里似乎无法执行多段shell命令,所以写个bash脚本

在这里插入图片描述

修改配置文件

在这里插入图片描述

然后sudo

在这里插入图片描述

注意,这里需要使用theodore的凭据通过ssh重新登录,否则这里sudo似乎将无法正确执行

在这里插入图片描述

竟然是root的suid

在这里插入图片描述

结束

评论
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包

打赏作者

Sugobet

你的鼓励将是我创作的最大动力

¥1 ¥2 ¥4 ¥6 ¥10 ¥20
扫码支付:¥1
获取中
扫码支付

您的余额不足,请更换扫码支付或充值

打赏作者

实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值