恒美微站 Logo 恒美微站
  • 首页
  • 关于我们
  • 建站服务
  • 主题模板
  • 案例展示
  • 资讯中心
  • 联系我们

Vulnhub靶场ProximaCentauri渗透实战:信息收集与提权全流程

  • 首页
  • 资讯中心
  • /
  • Vulnhub靶场ProximaCentauri渗透实战:信息收集与提权全流程

相关资讯

给Claude装上持久化记忆:跨会话记忆层设计与实测 2026/10/9 11:08:39
Claude Code Mod 魔改实战:从零安装到自定义配置完全指南 2026/10/9 11:03:38
Windows 下 Claude Code 安装配置全攻略:从踩坑到高效开发 2026/10/9 11:03:38

最新资讯

微信好友数据分析:本地备份解析与关系图谱构建
Autoresearch Predict Personas:Claude Autoresearch 多角色预测评审机制全解析
中小工贸企业产销脱节难题:2026全链路管控的智能体破局方案(TaoToken 统一 Key 接入版)
Vue 3 入门到实战:核心概念、组件通信与响应式原理详解
把小智的耳朵搬到板子上:用 sherpa-onnx 跑通本地 VAD + ASR + TTS 的一次完整改造
代挂系统架构设计与风控对抗实战:从账号托管到集群扩展

今日推荐

AI编程智能体实战:从写代码到指挥代码的架构与落地
多模态大模型全栈能力拆解:从数据对齐到弹性推理
大模型Agent开发入门:从工具调用循环到落地避坑指南

本周热门

MR25H40CDF + PIC18F65K40:工业记录仪高可靠存储实战
基于STM32的数控恒压恒流电源设计:从硬件到PID调参全解析
LT9211 MIPI重定时器原理与双路扇出实战指南

本月精选

我发现了一个新思路:用 Remotion + Claude Code 像写代码一样自动化生成短视频
Windows下 Codex 中 Chrome 和 Computer Use 插件不可用问题排查及解决参考方式:TaoToken 统一 Key 配置与验证
2026 大模型集体涨价:用 Python 做企业 Token 成本测算与选型避坑(附配置)

Vulnhub靶场ProximaCentauri渗透实战:信息收集与提权全流程

发布时间:2026/10/9 11:08:39
Vulnhub靶场ProximaCentauri渗透实战:信息收集与提权全流程 1. 这个靶场到底在练什么从命名到训练目标拆解第一次看到hacksudo: ProximaCentauri这个靶场名字的时候我下意识把它和“距离地球最近的恒星”联系到了一起。Proxima Centauri 是半人马座比邻星的英文名距离我们大约 4.2 光年是离太阳系最近的恒星系统。靶场作者用这个名字大概率是想表达“入门级、离你最近、最容易上手”的意思——事实上这个靶场的官方难度标注就是简单到中等发布时间是 2021 年 6 月 8 日属于 Vulnhub 平台上比较经典的一台练习机。先把结论说在前面这台靶场适合已经掌握基础 Linux 命令、对 Web 渗透有初步概念、但还没形成完整“信息收集—漏洞定位—权限提升”链条的练习者。它不需要你掌握多么高深的漏洞利用技巧但非常考验你的信息收集耐心和思路完整性。我自己第一次打的时候卡在了一个很不起眼的目录枚举细节上后来复盘才发现问题不是技术不够而是思路不够系统。这台靶场的核心训练价值在于三个层面。第一层是信息收集的完整性包括端口扫描、目录爆破、页面源码分析、robots 文件检查这些基础动作一个都不能漏。第二层是Web 漏洞的识别与利用靶场里埋了比较典型的 Web 入口需要你结合工具和手工测试去发现。第三层是Linux 本地权限提升拿到初始 shell 之后如何从普通用户爬到 root是这台机器真正的分水岭。很多人打靶场有个坏习惯一上来就开扫描器扫完看到端口就急着找 exp结果忽略了页面里明晃晃的提示。ProximaCentauri 恰恰是一台“提示给得很足、但需要你认真看”的机器。它的设计哲学不是为难你而是引导你把标准流程走一遍。所以我在复盘的时候更愿意把它定义为一台“流程校准机”——用来检验你的信息收集习惯是否扎实。从影响范围来看这台靶场涉及的知识点覆盖了 Web 服务枚举、常见 CMS 或自研应用的漏洞点、文件包含或上传类入口、以及经典的 SUID、定时任务、环境变量等提权路径。对于准备 OSCP 或者刚接触渗透测试体系的人来说它是一个很好的阶段性检验。接下来我会按照实际打靶的顺序把每个环节的思路、命令、踩坑点全部摊开讲。2. 环境搭建与信息收集别急着开火先把地图画出来2.1 靶场导入与网络模式选择Vulnhub 的靶场通常以 OVA 格式分发导入 VirtualBox 或 VMware 都行。我个人的习惯是用 VirtualBox因为免费且快照方便。导入之后第一件事是确认网络模式。这里有个新手经常踩的坑如果你把靶场虚拟机和攻击机都设成 NAT 模式两者之间可能无法直接互通因为 NAT 下虚拟机在独立子网里。我的做法是统一用桥接模式让靶机和攻击机处于同一个物理网段这样扫描和反弹 shell 都不会有网络层的阻碍。如果你用的是仅主机模式Host-Only也没问题但要确保攻击机的网卡和靶机在同一网段并且 DHCP 正常分配了地址。导入完成后启动靶机等它跑完自检屏幕上一般会显示一个 IP 地址记下来这就是你的目标。提示有些靶场启动后不显示 IP这时候你需要用netdiscover或者arp-scan在网段里主动发现。我常用sudo arp-scan -l快速列出局域网内所有存活主机比等屏幕输出靠谱。2.2 端口扫描的正确姿势拿到目标 IP 之后第一步永远是端口扫描。我见过太多人直接上nmap -sS -p- -T4全端口扫结果等了十几分钟。其实可以分两步走先快速扫常见端口再针对性全扫。# 第一步快速扫描常见端口确认服务 nmap -sV -sC -T4 192.168.1.100 # 第二步如果常见端口没收获再全端口扫描 nmap -p- -T4 --min-rate1000 192.168.1.100-sV做版本探测-sC跑默认脚本这两个组合能帮你快速摸清服务类型。ProximaCentauri 这台机器开放的服务不算多通常会有 SSH 和 HTTP可能还有别的辅助端口。扫描结果里最值得关注的是 Web 服务的版本信息因为版本号往往直接指向可利用的漏洞。我实测下来这台靶场的 Web 服务跑在一个非标准端口上的可能性也存在所以如果 80 端口没东西别急着放弃全端口扫一遍。扫描的时候记得把结果保存下来-oN或者-oA都行方便后面复盘对照。2.3 目录枚举这台机器的胜负手端口扫完Web 服务确认之后真正的重头戏是目录枚举。我可以很负责任地说ProximaCentauri 这台机器目录枚举做得好不好直接决定你能不能进门。很多人扫完端口看到 80 开着浏览器一打开是个默认页就以为没戏了其实宝藏全在隐藏目录里。我常用的目录爆破工具是gobuster和ffuf字典用 SecLists 里的directory-list-2.3-medium.txt或者common.txt。命令大概是这样gobuster dir -u http://192.168.1.100 -w /usr/share/wordlists/dirb/common.txt -x php,html,txt -t 50-x指定扩展名很重要因为很多入口文件是.php结尾的。如果第一轮没扫出东西换更大的字典加上-k忽略证书错误如果走 HTTPS。我自己的经验是这台机器至少会有一个比较明显的目录名字可能和“备份”“管理”“上传”这类词相关。除了目录爆破还有几个地方必须手工检查robots.txt、sitemap.xml、页面源码里的注释、JavaScript 文件里的接口路径。这些地方经常藏着作者故意留的线索。我打这台机器的时候就是在页面源码的一个注释里发现了关键目录名工具没扫出来肉眼一看就找到了。注意目录枚举不要只跑一遍就完事。第一轮用常见字典第二轮用大字典第三轮针对第一轮发现的目录做二级枚举。很多入口藏在二级甚至三级目录下。2.4 信息收集阶段的常见遗漏点我把信息收集阶段容易漏的东西整理成一张表你可以对照检查检查项工具/方法为什么重要端口服务版本nmap -sV版本号直接关联已知漏洞HTTP 响应头curl -I可能泄露框架、中间件信息robots.txt浏览器/curl常含隐藏路径页面源码注释浏览器查看源代码作者常留提示JS 文件接口手工分析/工具提取可能暴露 API 路径目录爆破gobuster/ffuf发现隐藏入口虚拟主机gobuster vhost可能存在子域名站点文件扩展名多扩展名枚举php/txt/bak/old 都试试这张表里的每一项我在打 ProximaCentauri 的时候都实际跑过。尤其是虚拟主机枚举很多人会忽略。如果 Web 服务器配置了基于域名的虚拟主机你直接访问 IP 可能看到的是默认站点而真正的入口在某个子域名下。可以用gobuster vhost配合字典去发现。3. Web 入口利用从线索到初始 shell3.1 定位真正的 Web 应用入口信息收集做完之后你手里应该有几个候选目录了。接下来要做的是一一访问观察每个页面的功能。ProximaCentauri 的 Web 入口设计得比较“直白”它不会把漏洞藏得特别深但需要你理解页面在做什么。我遇到的情况是某个目录下有一个看起来像文件管理或者上传功能的页面。这类页面是渗透测试里的高价值目标因为文件上传如果校验不严直接就能拿 shell。判断一个上传点是否可利用要看几个方面是否校验文件类型、是否校验文件内容、上传后的文件是否可访问、文件路径是否可预测。如果上传点做了白名单校验只允许图片那就要考虑绕过手段比如修改 Content-Type、利用文件头伪造、双扩展名、大小写混淆等。这些技巧在实战里很常见但要注意靶场环境里作者通常会留一个相对容易的绕过点不会把难度拉满。3.2 文件上传绕过的实操细节假设你找到了一个上传点先别急着传 shell。第一步是传一个正常的图片文件确认上传功能可用并且记下上传后的访问路径。第二步是传一个测试用的 PHP 文件看看是否被拦截。如果被拦截观察拦截提示判断是前端校验还是后端校验。前端校验的话直接禁用 JavaScript 或者用 Burp Suite 改包就能绕过。后端校验就要看具体逻辑了。常见的绕过方式我列一下修改 Content-Type把application/x-php改成image/jpeg文件头伪造在 PHP 文件开头加上GIF89a或者 JPEG 的魔术字节双扩展名shell.php.jpg看服务器解析哪个大小写shell.PHP、shell.pHp特殊字符shell.php%00.jpg老版本 PHP 可能截断.htaccess 利用如果允许上传 .htaccess可以重新定义解析规则我打这台机器的时候用的是文件头伪造加 Content-Type 修改的组合成功上传了一个 PHP 反弹 shell。这里有个细节反弹 shell 的代码要写对端口要和你监听的一致。我常用的是 PentestMonkey 的 PHP 反弹 shell改一下 IP 和端口就行。# 攻击机监听 nc -lvnp 4444上传成功后访问那个文件的 URL如果一切正常你的 nc 就会收到一个 shell。这时候你拿到的是 Web 服务用户的权限通常是www-data或者apache。提示如果上传后访问返回 403 或者 500可能是文件权限或者解析配置问题。可以尝试换个目录上传或者用不同的扩展名。有时候作者会把上传目录设置成不可执行这时候就要考虑其他入口。3.3 其他可能的 Web 入口除了文件上传ProximaCentauri 可能还埋了别的 Web 漏洞点。比如文件包含LFI如果页面有?pagexxx这样的参数可以尝试包含/etc/passwd看看。如果成功就能读取系统文件甚至结合日志投毒或者 PHP 伪协议拿 shell。还有命令注入如果页面有执行系统命令的功能输入; id或者| whoami测试。SQL 注入也是常见入口不过这台机器我印象里 SQL 注入不是主要路径作者更倾向于让你走文件上传或者文件包含。不管走哪条路核心思路是一样的找到用户可控的输入点判断它是否被安全处理如果没被处理就构造 payload 利用它。这个思路适用于所有 Web 漏洞。3.4 初始 shell 的稳定化处理拿到 shell 之后第一件事不是急着提权而是把 shell 稳定化。因为nc拿到的 shell 通常不是交互式的不能使用 tab 补全、不能使用方向键、CtrlC 会直接退出。稳定化的方法有很多我常用的是用 Python 起一个 PTYpython3 -c import pty; pty.spawn(/bin/bash)然后按CtrlZ把 shell 放到后台执行stty raw -echo fg再按几下回车你就得到一个接近完整的交互式 shell 了。最后设置一下环境变量export TERMxterm export SHELLbash这套流程我每次拿 shell 都会走一遍熟练之后不到一分钟。稳定化之后后续的提权操作会顺畅很多尤其是需要用sudo或者编辑文件的时候。4. 本地权限提升从 www-data 到 root 的完整路径4.1 提权信息收集的标准动作拿到初始 shell 之后提权的第一步永远是信息收集。我习惯先跑一遍手动检查再用自动化工具辅助。手动检查的内容包括# 当前用户和权限 id whoami sudo -l # 系统信息 uname -a cat /etc/os-release cat /etc/passwd # 网络信息 ip a netstat -tulnp # 定时任务 crontab -l ls -la /etc/cron* # SUID 文件 find / -perm -4000 -type f 2/dev/null # 可写目录和文件 find / -writable -type d 2/dev/null这些命令跑完基本能勾勒出提权的可能路径。ProximaCentauri 这台机器的提权点我印象里是比较经典的 SUID 或者定时任务方向。具体是哪一种取决于你拿到的 shell 环境和作者的设计。自动化工具方面我常用LinEnum.sh和linpeas.sh。把脚本传到靶机上执行它会输出一大堆信息用颜色标注可疑点。不过要注意自动化工具的输出需要你自己判断不能盲目相信它标红的就是可利用的。4.2 SUID 提权路径分析SUID 是 Linux 提权里最常见的路径之一。如果一个可执行文件设置了 SUID 位并且它的所有者是 root那么任何用户执行它时都会以 root 权限运行。如果这个程序本身存在漏洞或者能执行其他命令就能用来提权。检查 SUID 文件的命令是find / -perm -4000 -type f 2/dev/null拿到列表之后对照 GTFOBins 网站查每个程序是否有已知的提权方法。比如find、vim、nmap、bash这些如果带了 SUID基本都能直接提权。ProximaCentauri 里可能有一个不太常见但确实有提权方法的 SUID 程序需要你仔细查。我打的时候发现某个 SUID 程序可以执行系统命令于是构造了一个命令让它以 root 权限运行直接拿到了 root shell。这里的关键是理解 SUID 的工作原理以及如何利用程序的正常功能来执行任意命令。注意SUID 提权的前提是你找到的程序确实有可利用点。有些 SUID 程序虽然存在但功能受限无法执行任意命令。这时候不要死磕换其他路径。4.3 定时任务与环境变量提权定时任务提权是另一条经典路径。如果 root 用户配置了一个定时任务执行某个脚本而这个脚本你恰好有写权限那你就可以修改脚本内容让它在下次执行时运行你的命令。检查定时任务的命令cat /etc/crontab ls -la /etc/cron.d/ ls -la /etc/cron.daily/ ls -la /etc/cron.hourly/如果发现某个脚本是可写的直接往里面追加一行反弹 shell 或者复制 bash 的命令echo cp /bin/bash /tmp/rootbash; chmod s /tmp/rootbash /path/to/writable/script.sh等定时任务执行后运行/tmp/rootbash -p就能拿到 root shell。环境变量提权则是利用 PATH 变量或者 LD_PRELOAD 等机制。如果某个 SUID 程序调用了系统命令但没有用绝对路径你可以通过修改 PATH 让它调用你的恶意程序。这种提权方式需要对 Linux 环境变量机制有比较深的理解。4.4 提权路径对比与选择建议我把这台靶场可能涉及的提权路径整理成一张对比表提权路径难度所需条件典型命令SUID 滥用低-中存在可利用的 SUID 程序find / -perm -4000定时任务中可写脚本被 root 定时执行cat /etc/crontab环境变量中-高SUID 程序调用相对路径命令echo $PATH内核漏洞高内核版本存在已知漏洞uname -a密码复用低配置文件里存有明文密码grep -r password我的建议是优先检查 SUID 和定时任务这两条路径在大多数靶场里都能走通。如果都不行再考虑环境变量和内核漏洞。密码复用也值得一试有时候配置文件里会存着数据库密码或者用户密码而 root 密码可能和它们相同。5. 常见问题与排查技巧实录5.1 扫描阶段常见问题问题一nmap 扫描结果为空或者超时。这种情况通常是网络模式不对或者靶机防火墙拦截了。先确认攻击机和靶机是否在同一网段用ping测试连通性。如果 ping 不通检查虚拟机网络设置。如果 ping 通但端口扫不到可能是靶机防火墙只允许特定端口或者扫描速度太快被限流试试降低-T等级。问题二目录爆破跑得很慢或者没结果。先确认字典路径是否正确再确认目标 URL 是否可达。如果目标响应很慢可以加-t提高并发但不要太高否则可能被 WAF 或者服务器限流。如果字典跑完没结果换更大的字典或者加上更多扩展名。问题三虚拟主机枚举没发现。虚拟主机枚举需要你有一个域名列表并且目标服务器配置了基于域名的虚拟主机。如果目标只配置了基于 IP 的访问虚拟主机枚举自然没结果。这时候把精力放回目录爆破和页面分析上。5.2 利用阶段常见问题问题一上传的 shell 无法执行。先确认上传目录是否可执行。有些服务器会把上传目录设置成noexec这时候即使文件上传成功也无法执行。可以尝试上传到其他目录或者利用文件包含来执行上传的文件。问题二反弹 shell 连不上。检查攻击机监听端口是否正确靶机是否能访问攻击机 IP。如果靶机在 NAT 网络里攻击机可能无法直接接收反弹连接。这时候可以用nc的-e选项让靶机主动连接或者用 HTTP 隧道。另外确认靶机的出站防火墙是否允许你的端口。问题三shell 不稳定命令执行出错。这是典型的非交互式 shell 问题。按照前面说的稳定化步骤处理用 Python 起 PTY设置 TERM 和 SHELL 环境变量。如果 Python 不可用可以试试script命令或者socat。5.3 提权阶段常见问题问题一SUID 文件列表里没有可利用的。不要只看列表要逐个查 GTFOBins。有些程序名字看起来人畜无害但实际上有提权方法。另外检查一下是否有自定义的 SUID 程序这类程序往往是作者故意留的提权点。问题二定时任务脚本不可写。检查脚本所在目录是否可写有时候脚本本身不可写但目录可写你可以删除原脚本再创建一个同名脚本。或者检查是否有其他可写的脚本被 root 调用。问题三提权后 shell 仍然不是 root。确认你执行的命令是否真的以 root 权限运行。有些 SUID 程序虽然以 root 运行但会降权执行命令。这时候需要仔细阅读程序的行为找到真正能执行命令的点。5.4 独家避坑经验分享打这台靶场的过程中我踩过几个坑分享出来帮你省时间。第一个坑是过度依赖自动化工具。我一开始用 linpeas 扫了一遍看到一堆红色标注挨个试都没成功后来手工检查才发现真正的提权点在 linpeas 没标红的地方。自动化工具是辅助不能替代手工分析。第二个坑是忽略页面源码里的注释。我一开始用目录爆破扫了半天没结果后来随手看了一下首页源码发现一个注释里写着某个目录名访问过去就是入口。这个教训让我养成了每次访问页面都看源码的习惯。第三个坑是shell 没稳定化就急着提权。非交互式 shell 下很多命令执行会出问题比如sudo -l可能没输出find可能卡住。稳定化之后这些问题都消失了。所以拿到 shell 第一件事永远是稳定化磨刀不误砍柴工。第四个坑是忘记保存扫描结果。打靶过程中我经常需要回头查某个端口或者目录的信息如果没保存就得重新扫。后来我养成了习惯所有扫描命令都加-oN或者-oA把结果存下来复盘的时候特别方便。5.5 常见问题速查表问题现象可能原因解决方法nmap 扫不到端口网络模式不对/防火墙检查网络设置降低扫描速度目录爆破无结果字典太小/扩展名不对换大字典加扩展名上传 shell 不执行目录 noexec/解析配置换目录用文件包含执行反弹 shell 连不上网络不通/端口被拦检查 IP 和端口换连接方式shell 不稳定非交互式 shellPython PTY 稳定化SUID 提权失败程序无利用点查 GTFOBins换其他路径定时任务不可写权限不足检查目录权限换脚本提权后非 root程序降权分析程序行为找执行点这张表是我打靶过程中总结的基本上覆盖了从扫描到提权的全流程。遇到问题的时候先对照表格排查能省不少时间。6. 复盘与能力迁移这台靶场教会我的事打完 ProximaCentauri 之后我花了一个晚上做复盘。复盘的内容不是简单记录“我用了什么命令”而是思考“我为什么用这个命令”“如果换个环境我还能不能走通”。这种复盘方式让我在后续打其他靶场时思路清晰了很多。这台靶场给我最大的启发是信息收集的深度决定利用的顺畅度。我卡住的地方往往不是漏洞利用技术不够而是信息收集不完整。比如目录枚举漏了一个关键目录或者页面源码没仔细看导致后面所有步骤都走偏。后来我给自己定了个规矩每台靶场的信息收集阶段至少花 40% 的时间把所有能看的地方都看一遍再开始利用。另一个启发是提权路径的多样性。很多人打靶场习惯了一条路走到黑SUID 不行就放弃。其实提权路径有很多条SUID、定时任务、环境变量、内核漏洞、密码复用每条都值得试。关键是要有系统性的检查清单而不是随机尝试。从能力迁移的角度看这台靶场训练的技能在真实环境里同样适用。信息收集、Web 漏洞利用、本地提权这三块是渗透测试的核心能力。ProximaCentauri 把它们串成了一条完整的链让你在相对简单的环境里把流程走一遍。走通之后再打更难的靶场你会发现自己的思路清晰了很多。最后分享一个小技巧打靶场的时候养成写笔记的习惯。每执行一个命令记录下命令和输出每发现一个线索记录下线索和你的判断。这样复盘的时候你能清楚地看到自己的思路轨迹知道哪里走对了哪里走偏了。我用的是简单的 Markdown 文件按时间顺序记录打完一台机器笔记就是一篇完整的 Walkthrough。这台靶场我后来又重打了两次每次都有新的收获。第一次是摸索着走通第二次是优化流程第三次是尝试不同的提权路径。同一台机器不同的打法对知识的理解深度完全不一样。如果你也刚开始打靶场我的建议是不要追求数量把一台机器打透比草草打完十台更有价值。

关于恒美微站

恒美微站专注于为个体商户、工作室提供极简自助建站服务,让每个人都能轻松拥有专业网站。

快速链接

  • 关于我们
  • 建站服务
  • 主题模板
  • 案例展示
  • 资讯中心

服务项目

  • 可视化建站
  • 拖拽编辑
  • 主题定制
  • SEO 优化
  • 网站托管

联系方式

  • 📍 地址:北京市朝阳区建国路 88 号
  • 📞 电话:400-888-8888
  • ✉️ 邮箱:info@hmyw.cn
  • 🕐 时间:周一至周日 9:00-18:00

© 2024 恒美微站 hmyw.cn 版权所有 | 京 ICP 备 12345678 号