vulnhub-BlackMarket 1靶机

vulnhub:https://www.vulnhub.com/entry/blackmarket-1,223/

导入靶机,放在kali同网段,扫描

image-20240926104159295

靶机在192.168.114.129,扫描端口

image-20240926104416355

开了不少端口,存在网站,访问

image-20240926104755371

登陆界面,没有能登陆的信息,查看一下元素找到一个flag

image-20240926105021191

Flag本身有Base64编码,解码

Q0lBIC0gT3BlcmF0aW9uIFRyZWFkc3RvbmU= --> CIA - Operation Treadstone

到这一步我去看了一下WP,似乎这个Flag指向的是一个电影,通过Wiki的资料生成一个字典

cewl http://bourne.wikia.com/wiki/Operation_Treadstone -d 2 -w /root/Desktop/dict.txt

测试下来这个命令似乎执行不成功,可能和这个网站更新了有关,最后破解出来FTP账号密码

nicky:CIA

image-20240926105752673

查看FTP服务的文件

image-20240926105906133

找到了一个IMP.txt,下载下来查看

image-20240926105954640

找到第二个flag,提示有关于CIA黑市载具工坊,后来发现网站存在/vworkshop目录

image-20240926110503526

翻了一下找到一个类似商品目录的地方,商品详情里存在传参点,用SQLMap测试一下

image-20240926110623512

image-20240926110725348

确实存在SQL注入漏洞,进行信息收集

image-20240926111036916

在BlackMarket库下flag表找到第三个flag,然后提示要找到一个邮箱,爆破user表

image-20240926111221696

sqlmap只爆破到一个密码,剩下的自行拿到MD5网站解密

admin:BigBossCIA

user:user

supplier:supplier

剩下两个没解出来

回到最初的登陆界面,用admin账户登录

image-20240926111612517

弹出一个flag,还是让我们找email

image-20240926111932021

在客户信息里找到了

jbourne@cia.gov

既然有邮箱,那么应该就有邮箱登录的地方,扫一下网站目录

image-20240926112148322

有这么个目录,应该和邮箱有关

image-20240926112223537

登陆需要密码,怀疑flag4哪里的“access”是个同义词,也就是说密码就是?????

jbourne:?????

image-20240926112548077

在草稿箱的一封邮件里发现flag5,并且下面有一段密文

image-20240926112652102

Sr Wrnrgir Ru blf ziv ivzwrmt gsrh R nrtsg yv mlg zorev. R szev kozxv z yzxpwlli rm Yozxpnzipvg dliphslk fmwvi /ptyyzxpwlli ulowvi blf nfhg szev gl fhv KzhhKzhh.qkt rm liwvi gl tvg zxxvhh.

这是凯撒密码,移19位,解密之后是这样一段话

Hi Dimitri If you are reading this I might be not alive. I have placed a backdoor in Blackmarketworkshop under /kgbbackdoor folder you must use PassPass.jpg in order to get access.

指向网站的一个文件/vworkshop/kgbbackdoor/PassPass.jpg

image-20240926113628382

下载图片,尝试解密

image-20240926113744283

以字符串打开发现在末尾有

Pass = 5215565757312090656

应该还是编码后的格式,尝试解码发现是十六进制,转字符串后为HailKGB

打开/vworkshop/kgbbackdoor/backdoor.php,看起来访问不到,但其实打开检查你会发现藏了一个输入框

image-20240926114249307

输入刚才的密码后,进入到后门

在network界面,我们可以进行反弹shell

image-20240926114437682

image-20240926114520463

刚进来就有个flag6

image-20240926114613377

home文件夹下有个隐藏文件夹,里面有隐藏文件

image-20240926114840749

DimitryHateApple这个词很唐突,或许是个密码,尝试登录dimitri,首先获得交互式shell

python -c 'import pty; pty.spawn("/bin/bash")'

尝试了一下发现不行,看了WP密码居然是DimitriHateApple

image-20240926115325891

image-20240926115355242

sodu -l显示可以运行所有sudo命令,sudo su提权

image-20240926115428637

成功,最后的flag在root文件夹

image-20240926115513994

数据治理是确保数据准确性、可靠性、安全性、可用性和完整性的体系和框架。它定义了组织内部如何使用、存储、保护和共享数据的规则和流程。数据治理的重要性随着数字化转型的加速而日益凸显,它能够提高决策效率、增强业务竞争力、降低风险,并促进业务创新。有效的数据治理体系可以确保数据在采集、存储、处理、共享和保护等环节的合规性和有效性。 数据质量管理是数据治理中的关键环节,它涉及数据质量评估、数据清洗、标准化和监控。高质量的数据能够提升业务决策的准确性,优化业务流程,并挖掘潜在的商业价值。随着大数据和人工智能技术的发展,数据质量管理在确保数据准确性和可靠性方面的作用愈发重要。企业需要建立完善的数据质量管理和校验机制,并通过数据清洗和标准化提高数据质量。 数据安全与隐私保护是数据治理中的另一个重要领域。随着数据量的快速增长和互联网技术的迅速发展,数据安全与隐私保护面临前所未有的挑战。企业需要加强数据安全与隐私保护的法律法规和技术手段,采用数据加密、脱敏和备份恢复等技术手段,以及加强培训和教育,提高安全意识和技能水平。 数据流程管理与监控是确保数据质量、提高数据利用率、保护数据安全的重要环节。有效的数据流程管理可以确保数据流程的合规性和高效性,而实时监控则有助于及时发现并解决潜在问题。企业需要设计合理的数据流程架构,制定详细的数据管理流程规范,并运用数据审计和可视化技术手段进行监控。 数据资产管理是将数据视为组织的重要资产,通过有效的管理和利用,为组织带来经济价值。数据资产管理涵盖数据的整个生命周期,包括数据的创建、存储、处理、共享、使用和保护。它面临的挑战包括数据量的快速增长、数据类型的多样化和数据更新的迅速性。组织需要建立完善的数据管理体系,提高数据处理和分析能力,以应对这些挑战。同时,数据资产的分类与评估、共享与使用规范也是数据资产管理的重要组成部分,需要制定合理的标准和规范,确保数据共享的安全性和隐私保护,以及建立合理的利益分配和权益保障机制。
评论
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包
实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值