Vulnhub sunset系列--nightfall

本文详述了一次从信息收集、FTP爆破、SSH无密码登录到提权为root的完整渗透测试过程。利用nmap、enum4linux、hydra等工具,通过suid权限提升和John爆破hash,最终成功获取flag。

nightfall

0x00 信息收集

arp-scan发现主机
1
靶机的ip为192.168.106.134
nmap扫描

80端口是一个apache的页面
在这里插入图片描述

使用enum4linux,收集到smb信息
在这里插入图片描述
在这里插入图片描述

将得到的两个用户放在User.txt中

使用hydra爆破得到ftp的用户密码为matt/cheese
在这里插入图片描述

使用这个账号密码登录ftp

可以猜到这是在/home/matt目录下

0x01 上传ssh公钥

通过SSH 使用密钥登录并禁止口令登录实践 这篇文章,猜测可以上传一个公钥到靶机上,实现ssh免密登录

首先,在kali生成自己的公私钥对
ssh-keygen
在这里插入图片描述
公私钥对保存在/home/root/.ssh/目录中
在这里插入图片描述
id_rsa是私钥,id_rsa.pub是公钥
通过ftp将公钥放在matt用户的 .ssh/authorized_keys 文件中
在这里插入图片描述
在这里插入图片描述
在这里插入图片描述

然后这时就可以用ssh登录了

0x02 提权为nightfall

查找系统中具有s权限的文件
find / -perm -u=s -type f 2>/dev/null在这里插入图片描述
ls -l /scripts/find 查看find

可以看到这是属于nightfall的

利用suid执行时可以获取文件所有者权限的特性,获得nightfall
/scripts/find . -exec "/bin/sh" -p \;

-exec:将find内容放到后面的指令执行
/bin/sh:执行sh
-p:用文件的所有者权限执行sh
; :用分号转义


按照上面的方式将 .ssh/authorized_keys 拷贝到nightfall用户的工作目录中,然后就可以用ssh无密码登录
在这里插入图片描述

0x03 提权为root

执行sudo -l查看是否有sudo权限
在这里插入图片描述
可以看到cat命令具有root权限
此时可以cat /etc/shadow
在这里插入图片描述

将root的hash拷贝到kali中,用john来爆破

得到密码为 miguel2
在这里插入图片描述
提权为root后,得到flag
[外链图片转存失败,源站可能有防盗链机制,建议将图片保存下来直接上传(img-mZGraknv-1594195547826)(en-resource://database/718:1)]

0x04 总结

  1. ftp的爆破
  2. ssh的无密码登录
  3. suid提权
  4. John爆破hash
评论
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包
实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值