灵境平台项目地址
https://github.com/414aaj/LingJing
https://github.com/414aaj/LingJing
安装教程
测试环境
靶机描述,见下方图片

靶机ip :192.168.242.63
攻击机 ip : 192.168.188.131
开始
扫描开放端口
nmap -p- -sV 192.168.242.63

发现只开放了3个端口,22,80,65534,,下面依次访问80和65534


目录爆破
发现啥也没有,下面尝试对80端口的web服务进行目录爆破 作者这里试过小字典但是扫出来的目录没啥用
sudo gobuster dir -u http://192.168.242.63/ -w /usr/share/wordlists/rockyou.txt -t 50

扫描到这里也是并没有看到有用的所以继续扫

等待了4-5分钟后扫出了一个http://192.168.242.63/bulma/的目录,访问发现是个音频,

下载下来听了一下,发现是嘀嗒嘀嗒的有点像电报,于是在网上找了一个网站
摩斯音频解码
https://dimorse.com/zh/morse-code-audio-decoder/
https://dimorse.com/zh/morse-code-audio-decoder/将下载的音频上传上去,点击解码

得到一个用户名和密码,USER : TRUNKS PASSWORD : US3R(S IN DOLLARS SYMBOL)
处理后的密码应该是U$3R
之前扫描时发现开了22端口,所以这里推测应该是ssh的用户和密码 但是摩斯密码不管是大写还是小写解码出来都是大写的,所以这里用这些做了两个字典用于爆破,就是不同大小写组成的字典
构造字典


暴力破解ssh
终端下方命令用hydra工具进行暴力破解
sudo hydra -L users.txt -P passwd.txt ssh://192.168.242.63 -vV
最后得到用户名:trunks 密码:u$3r
提权
进来啥也别做先看看文件
ls -al

看到有个命令历史文件,下面使用cat查看一下

看输出的3-4行,发现这个我现在这个用户可以写入数据到/etc/passwd,
下面直接往文件中添加一个权限等同于root的用户
openssl passwd -1 -salt 123 123past #模拟系统生成一个用户名为123对应的密码哈希

接下来用这个哈希值来新建高权限用户
echo '123:$1$123$OmGzZGBeRDtC739GEorGm.:0:0:root:/root:/bin/bash' >> /etc/passwd

最后使用新创建的用户和密码登陆即可,

总结
这个靶机采用了一种比较少见的摩斯密码音频的方式泄露了ssh用户名和密码,最终通过暴力破解和/etc/passwd配置漏洞成功提权



962

被折叠的 条评论
为什么被折叠?



