实战——攻陷海外某单位监控及 WIFI 设备后台信息收集信息收集找到目标站点的一个监控后台 网上找弱口令无果,于是搜索 NDay 成功找到一个任意文件读取漏洞 任意文件读取尝试读取 /etc/shadow 文件,没想到成功了,可以看出这个监控系统身份是 root 级别的 弱口令后续爆破 admin 的哈希登录进监控系统,同时意外发现该站点还有一个 WIFI 后台 登录进去可以修改 WIFI 密码等等
C0m80: 1项目地址:https://download.vulnhub.com/c0m80/C0m80_3mrgnc3_v1.0.ova 是一个打包好的镜像文件 注意:导入 vmx 时一定要选择我已移动,否则没网 使用 Nmap 扫描出开放服务及操作系统版本 扫描目录发现有使用 MantisBT 这个系统 任意密码重置MantisBT(CVE-2017-7615)搜索 NDay 发现存在一个任意密码重置漏洞 1http://192.168.110.142/bugs/verify.php?confirm_hash=&id=1 重置了 bob 的密码后发现登录不成功 换一下
BTRSys: v2.1项目地址:https://download.vulnhub.com/btrsys/BTRSys1.rar 是一个打包好的镜像文件 注意:导入 vmx 时一定要选择我已移动,否则没网 使用 Nmap 扫描出开放服务及操作系统版本 发现 /wordpress 目录,确认存在 WordPress 站点 弱口令WordPress使用 wpscan 检测 WordPress 版本和账号 1wpscan --url http://192.168.110.134/wordpress -U users.txt -P /usr/share/wordlists/rockyou.txt
zico2: 1项目地址:https://download.vulnhub.com/btrsys/BTRSys1.rar 是一个打包好的镜像文件 注意:导入 vmx 时一定要选择我已移动,否则没网 使用 Nmap 扫描出开放服务及操作系统版本 本地文件包含page查看 80 端口发现有使用文件包含函数 尝试读取 /etc/passwd 文件成功 弱口令phpLiteAdmin扫描目录发现另一个后台 /dbadmin/ 弱口令 admin 登录成功 RCEphpLiteAdmin在 PhpLiteAdmin 主界面找到“Create new database”输入框,输入数据库名 ha
hackfest2016: Orcus项目地址:https://download.vulnhub.com/hackfest2016/Orcus.ova 是一个打包好的镜像文件 注意:导入 vmx 时一定要选择我已移动,否则没网 使用 Nmap 扫描出开放服务及操作系统版本 弱口令phpMyAdmin扫描目录 访问 /backups 目录拿到源码 翻到了数据库账号密码 成功登录到了前面扫出来的 phpMyAdmin 后台 在数据库中找到一个和之前扫出的目录同名的 文件上传Zenphpoto(CVE-2020-36079)访问 Web 页面发现需要数据库的配置信息 使用上面的账号密码
hackfest2016: Sedna项目地址:https://download.vulnhub.com/hackfest2016/Sedna.ova 是一个打包好的镜像文件 注意:导入 vmx 时一定要选择我已移动,否则没网 使用 Nmap 扫描出开放服务及操作系统版本 文件上传BuilderEngine 3.5.0扫描后台发现有个这个目录可以访问 访问过去是空白,查看页面源代码推测使用的框架 去 Exploit-DB 中找到历史 NDay 按照官网给出的路径访问过去 创建一个简单的 HTML 文件 upload.html,内容如下 1234<form method=&quo
DC416: 2016-Fortress项目地址:https://download.vulnhub.com/dc416-2016/dc416-fortress.ova 是一个打包好的镜像文件 注意:导入 vmx 时一定要选择我已移动,否则没网 使用 Nmap 扫描出开放服务及操作系统版本 RCESCANN3R(换行符绕过)访问 80 端口发现执行的是 NMap BP 抓包使用换行符绕过 查看文件发现有两个目录 访问其中一个目录的文件拿到用户 craven 的哈希 查看家目录发现两个用户都可以访问 翻到了提示文件 在别的文件中发现密码的组合方式 成功爆破出密码 1931qwert
pluck: 1项目地址:https://download.vulnhub.com/pluck/pluck.ova.zip 是一个打包好的镜像文件 注意:导入 vmx 时一定要选择我已移动,否则没网 使用 Nmap 扫描出开放服务及操作系统版本 任意文件读取Pluck访问 80 端口发现存在 ?page 参数 尝试读取 /etc/passwd 文件成功 读取脚本文件 /usr/local/scripts/backup.sh 提示备份文件存放于 /backups/backup.tar 1#!/bin/bash ######################## # Server Backup
Breach: 1项目地址:https://download.vulnhub.com/breach/Breach-1.0.zip 是一个打包好的镜像文件 注意:导入 vmx 时一定要选择我已移动,否则没网 弱口令敏感信息泄露使用 Nmap 扫不出来,直接访问 80 端口查看源代码拿到 Base64 注释 经过两次解码得到 1pgibbons:damnitfeel$goodtobeagang$ta 点击图片跳转到一个页面 再点击 Employee portal 跳转到一个 CMS 使用上面的账号密码成功登录 CTFTLS 流量解密点击 Inbox 发现有三封邮件 查看邮件内容 123
PwnLab: init项目地址:https://download.vulnhub.com/pwnlab/pwnlab_init.ova 是一个打包好的镜像文件 注意:导入 vmx 时一定要选择我已移动,否则没网 使用 Nmap 扫描出开放服务及操作系统版本 本地文件包含page(PHP 伪协议)发现 URL 参数是 ?page 的形式来切换不同的页面,推测存在任意文件读取漏洞 尝试任意文件读取无果,换本地文件包含试试 利用伪协议成功读取到源码 解码拿到源码 12345678910111213141516171819202122232425262728293031<?php//Mu