简介:Hack The Box是一个在线渗透测试平台。可以帮助你提升渗透测试技能和黑盒测试技能,平台环境都是模拟的真实环境,有助于自己更好的适应在真实环境的渗透
链接:https://www.hackthebox.eu/home/machines/profile/4
描述:
注:因为是已经退役的靶机所以现在的ip地址与信息卡中的并不一致。
本次演练使用kali系统按照渗透测试的过程进行操作,首先对该靶机进行探测,获取端口与版本信息根据各个开放端口的版本,通过目录扫描爬取到网页管理界面,通过文件上传木马文件,最后利用脏牛提权获取root权限。
ip地址为:10.129.106.162
进入80端口查看前端源代码没有发现可利用的信息
通过dirb进行目录扫描获取到两个有用的网页
(1)通过之一个链接获取相应的系统版本信息
查看PHP版本与信息
(2)第二个链接是一个登录页面并且可以上传文件
我们可以申请一个新的账号进行登录尝试上传
注册账号,尝试文件上传
首先需要上传一个torrent文件
随意在网上下载一个即可
编辑torrent上传脚本本文件
生成脚本文件
使用burp修改脚本信息,进行上传
成功上传,进入相应目录下查看是否上传成功
发现名称被更改但是不影响利用
使用msf进行连接
获取shell
发现sudo -l命令无法使用
uname -a 查看内核版本
发现可以使用脏牛提权
执行成功
因为对msf使用的不是特别熟练,所以在反弹shell的时候遇到了一些问题,建议遇到不会的就进行谷歌自己动手找得到的永远比别人直接告诉自己的要印象深刻。
MPA需要参加管理类联考。联考考试科目:上午考综合能力(含数学、逻辑、写作,满分200分)三小时,下午考英语(满分100分)三小时,各科考试时间均为3小时,。 一、调研活动的主要方法调研可以采纳的方...
本文导读目录: 1、求星际争霸2修改器,《StarCraft II 黑客地图破解.exe》 2、世界地图高清版大图 3、黑客帝国1,2,3讲的是什么? 4、求黑客帝国系列百度云 高清...
什么情况下可以监控微信(微信同步接收软件是真的吗)智能手机发展到今天,越来越多的人,开始大量的使用智能手机,也得到了许多人的认可,不仅如此,它为我们的生活带来了极大的便利和唾手可得的财富。 但是网络...
蔡依林《甜秘密》MV近日曝光,讲述了一个神秘的传说。唯美的画面和震撼的视觉效果...
邓超元否认恋情...
本文目录一览: 1、湖北一大学生化身黑客入侵电商平台隔空盗走73万,最终得到了什么处罚? 2、轰动的网络的黑客案有哪些? 3、让美国出500万美金悬赏捉拿的黑客,他到底做了什么事? 4、"...