Five项目地址:https://downloads.hackmyvm.eu/five.zip 是一个打包好的镜像文件 注意:导入 ova 时一定要选择我已移动,否则没网 使用 Nmap 扫描出开放服务及操作系统版本 文件上传upload(路径绕过)扫描目录 访问 upload.html 可以上传文件 上传反弹 Shell 成功,但是默认放在了 uploads/ 目录下面 这个路径访问是 403,抓包看看 将这个 uploads/ 上传位置删除为空,这样子就传到了根目录下面,回显成功 访问拿到 Shell 提权Python 升级为交互式 Shell /etc/
Greatwall项目地址:https://downloads.hackmyvm.eu/unbakedpie.zip 是一个打包好的镜像文件 注意:导入 ova 时一定要选择我已移动,否则没网 使用 Nmap 扫描出开放服务及操作系统版本 远程文件包含Hello World只有 22 端口以及 80 端口,开放的服务是 SSH 以及 Apache 第一种渗透思路是爆破 SSH,但是机会渺茫 第二种是访问对应 Web 从而寻找机会 扫描后台无果 1dirb http://192.168.41.199/ 只能从网站功能入手了,提示 https:// ,输入百度链接无果,但是注意到 URL
UnbakedPie项目地址:https://downloads.hackmyvm.eu/unbakedpie.zip 是一个打包好的镜像文件 注意:导入 ova 时一定要选择我已移动,否则没网 使用 Nmap 扫描出开放服务及操作系统版本 反序列化Pickle 反序列化查看网页,当我们搜索一个东西后会看到有 search_cookie 参数 在网络请求中看响应 进行 Base64 解码 180 04 95 07 00 00 00 00 00 00 00 8c 03 61 61 61 91 6e 扔给 AI 梭哈,Pickle 反序列化 偏移 字节 Opcode 含义 操作
Alzheimer项目地址:https://downloads.hackmyvm.eu/alzheimer.zip 是一个打包好的镜像文件 注意:导入 ova 时一定要选择我已移动,否则没网 使用 Nmap 扫描出开放服务及操作系统版本 弱口令FTP前面 NMap 已经扫描出来了,直接匿名登录 1229 Entering Extended Passive Mode (|||42234|) 这说明 FTP 正在尝试使用被动模式建立数据通道来传输文件列表,端口为 42234 端口 需要先输入 passive 关闭被动模式 CTFPort Knocking查看隐藏文件内容 12345I nee
SuidyRevenge项目地址:https://downloads.hackmyvm.eu/suidyrevenge.zip 是一个打包好的镜像文件 注意:导入 ova 时一定要选择我已移动,否则没网 使用 Nmap 扫描出开放服务及操作系统版本 RCEsimple-backdoor访问页面 查看源码有注释提示 1"mudra" 才不是什么最好的管理员,我还在里面!!! 他只是把我的密码改了,但我来得及从我的 KALI 系统里放了 2 个 PHP 后门 到 /supersecure 目录下,来保持访问权限! —— theuser 根据提示从 Kali 中找自带的
Hommie项目地址:https://downloads.hackmyvm.eu/hommie.zip 是一个打包好的镜像文件 注意:导入 ova 时一定要选择我已移动,否则没网 使用 Nmap 扫描出开放服务及操作系统版本 弱口令FTPFTP 存在匿名访问 下载文件下来得到这样一条信息 TFTP使用 nmap 再扫描一遍 UDP 协议的,但是因为 UDP 很慢,所以加上端口限制 --top-ports 40:仅扫描 Nmap 内置列表中最常见的 40 个端口 1nmap -sU --top-ports 40 192.168.125.12 可以看到开放了 TFTP 连接上去了根据
Learn2Code项目地址:https://downloads.hackmyvm.eu/learn2code.zip 是一个打包好的镜像文件 注意:导入 ova 时一定要选择我已移动,否则没网 使用 Nmap 扫描出开放服务及操作系统版本 弱口令Type the Google Authenticator code访问 80 端口只给了一个输入框 查看源代码发现引入了 /includes/js/functions.js 这一文件 123456789101112131415161718192021222324252627282930313233function check_code() &#
BaseME项目地址:https://downloads.hackmyvm.eu/baseme.zip 是一个打包好的镜像文件 注意:导入 ova 时一定要选择我已移动,否则没网 使用 Nmap 扫描出开放服务及操作系统版本 敏感信息泄露SSH 私钥访问拿到一串 Base64 编码 解码 查看源代码还能发现一串注释 猜测是字典之类的,之前的提示写所有需要的东西都是 BASE64,那么我们就把字典用 BASE64 编码之后再扫描 得到下面两个路径 12/aWRfcnNhCg==/cm9ib3RzLnR4dAo= 将两个文件名解码后得到 12id_rsarobots.txt 其中一个是
suidy项目地址:https://downloads.hackmyvm.eu/connection.zip 是一个打包好的镜像文件 注意:导入 ova 时一定要选择我已移动,否则没网 使用 Nmap 扫描出开放服务及操作系统版本 弱口令SSH扫描目录在 robots.txt 中发现 /shehatesme/ 路径,于是去访问 给出了用户密码 theuser/thepass,连接成功 提权SUID 提权发现一个家目录下面的文件有 Suid 直接执行拿到 suidy 用户权限 定时任务上传 pspy64 运行,发现了 Root 定时任务 每分钟执行 /root/timer.sh 查看
Conection项目地址:https://downloads.hackmyvm.eu/connection.zip 是一个打包好的镜像文件 注意:导入 ova 时一定要选择我已移动,否则没网 使用 Nmap 扫描出开放服务及操作系统版本 RCESMB139 445 端口全开,使用 enum4linux 枚举信息 发现一个共享文件夹 share 使用 smbclient 加上 -N 参数匿名访问发现是分享的 Web 目录 上传一个反弹 Shell PHP 上去 提权/etc/sudoers 配置不当寻找提权点 1find / -user root -perm /4