文章总结: 本文详细记录了一次VulnHub靶机渗透测试过程,包括解决靶机IP检测问题、信息收集、目录遍历、WordPress漏洞利用和获取shell。作者遇到网卡配置问题,通过修改配置文件解决。使用nmap扫描发现多个开放服务,通过wpscan发现WordPress用户并成功爆破密码,最终通过插件获取shell并得到root密码。文章提供了实用的渗透测试技巧和故障排除方法。
综合评分: 87
文章分类: 渗透测试,实战经验,WEB安全
打靶日记 EVM
原创
泷羽Sec_临观
泷羽Sec-临观
2025年12月4日 21:36
江西
一、环境配置(发现vulnhub靶机检测不到IP地址)
机子很简单就是配置有点问题
发现完全找不到ip
开机后按shift进入该页面,不按的话也会进入只不过时间停留较短,一般只会有几秒时间
按下e键,就可进入以下界面
在末尾处,找到ro,将ro 替换为 rw signie init=/bin/bash
按下Ctrl键+X键,重启服务进入如下界面,如果并没进入此界面表示你上面修改错误,重启电脑再次进行修改
查看当前网卡IP信息 ip a
可以看到为ens33
可以看到下载的靶机网卡配置文件与实际的网卡名称并不一致,这才导致了我们网卡无法正常启动的原因。修改为与本地相对应的网卡名称。
将此处的enp0s3的网卡替换成我们自己的ens33。这里的修改方式有些不同,按下i键后进入修改模式,此时可以使用方向键控制光标位置,按下键盘上的字母即可实现输入,按下x键即删除光标后的下一个数据,在修改模式下按下Esc键退出修改模式。
将enp0s3修改为ens33
/etc/init.d/networking restart
ip a
可以看到获得ip了
二、探测靶机IP(进行信息收集)
主机发现
arp-scan -l
nmap -sS -sV -T5 -p- 192.168.10.29 -A
┌──(root㉿kali)-[/home/yzy/Desktop]
└─# nmap -sS -sV -T5 -p- 192.168.10.29 -A
Starting Nmap 7.94SVN ( https://nmap.org ) at 2025-12-04 20:52 CST
Stats: 0:00:34 elapsed; 0 hosts completed (1 up), 1 undergoing Script Scan
NSE Timing: About 94.64% done; ETC: 20:53 (0:00:00 remaining)
Nmap scan report for 192.168.10.29
Host is up (0.00031s latency).
Not shown: 65528 closed tcp ports (reset)
PORT STATE SERVICE VERSION
22/tcp open ssh OpenSSH 7.2p2 Ubuntu 4ubuntu2.2 (Ubuntu Linux; protocol 2.0)
| ssh-hostkey:
| 2048 a2:d3:34:13:62:b1:18:a3:dd:db:35:c5:5a:b7:c0:78 (RSA)
| 256 85:48:53:2a:50:c5:a0:b7:1a:ee:a4:d8:12:8e:1c:ce (ECDSA)
|_ 256 36:22:92:c7:32:22:e3:34:51:bc:0e:74:9f:1c:db:aa (ED25519)
53/tcp open domain ISC BIND 9.10.3-P4 (Ubuntu Linux)
| dns-nsid:
|_ bind.version: 9.10.3-P4-Ubuntu
80/tcp open http Apache httpd 2.4.18 ((Ubuntu))
|_http-server-header: Apache/2.4.18 (Ubuntu)
|_http-title: Apache2 Ubuntu Default Page: It works
110/tcp open pop3 Dovecot pop3d
|_pop3-capabilities: RESP-CODES TOP SASL CAPA AUTH-RESP-CODE PIPELINING UIDL
139/tcp open netbios-ssn Samba smbd 3.X - 4.X (workgroup: WORKGROUP)
143/tcp open imap Dovecot imapd
|_imap-capabilities: IMAP4rev1 LITERAL+ OK IDLE LOGIN-REFERRALS more ENABLE have listed LOGINDISABLEDA0001 Pre-login SASL-IR post-login capabilities ID
445/tcp open netbios-ssn Samba smbd 4.3.11-Ubuntu (workgroup: WORKGROUP)
MAC Address: 00:0C:29:D5:DA:56 (VMware)
Device type: general purpose
Running: Linux 3.X|4.X
OS CPE: cpe:/o:linux:linux_kernel:3 cpe:/o:linux:linux_kernel:4
OS details: Linux 3.2 - 4.9
Network Distance: 1 hop
Service Info: Host: UBUNTU-EXTERMELY-VULNERABLE-M4CH1INE; OS: Linux; CPE: cpe:/o:linux:linux_kernel
Host script results:
| smb2-time:
| date: 2025-12-04T12:52:59
|_ start_date: N/A
| smb2-security-mode:
| 3:1:1:
|_ Message signing enabled but not required
|_clock-skew: mean: 1h39m59s, deviation: 2h53m13s, median: 0s
|_nbstat: NetBIOS name: UBUNTU-EXTERMEL, NetBIOS user: <unknown>, NetBIOS MAC: <unknown> (unknown)
| smb-security-mode:
| account_used: guest
| authentication_level: user
| challenge_response: supported
|_ message_signing: disabled (dangerous, but default)
| smb-os-discovery:
| OS: Windows 6.1 (Samba 4.3.11-Ubuntu)
| Computer name: ubuntu-extermely-vulnerable-m4ch1ine
| NetBIOS computer name: UBUNTU-EXTERMELY-VULNERABLE-M4CH1INE\x00
| Domain name: \x00
| FQDN: ubuntu-extermely-vulnerable-m4ch1ine
|_ System time: 2025-12-04T07:53:00-05:00
TRACEROUTE
HOP RTT ADDRESS
1 0.31 ms 192.168.10.29
OS and Service detection performed. Please report any incorrect results at https://nmap.org/submit/ .
Nmap done: 1 IP address (1 host up) scanned in 34.29 seconds
三、目录遍历
dirsearch -u http://192.168.10.29
dirb http://192.168.10.29 -X .zip,.txt,.php
info.php
wordpress
wpscan --url http://192.168.10.29/wordpress --enumerate vp,vt,tt,u,m --force
-
--enumerate vp,vt,tt,u,m:启用多种枚举类型 -
通过媒体文件发现相关信息
-
枚举网站用户
-
检查使用易受攻击的Timthumb脚本的主题
-
扫描已安装的主题并检查已知漏洞
-
扫描已安装的插件并检查已知漏洞
-
vp= 易受攻击的插件(Vulnerable Plugins) -
vt= 易受攻击的主题(Vulnerable Themes) -
tt= 时间线主题(Timthumb Themes) -
u= 用户(Users) -
m= 媒体文件(Media)
得到一个c0rrupt3d_brain用户
进行爆破
wpscan --url http://192.168.10.29/wordpress --usernames c0rrupt3d_brain --passwords /usr/share/wordlists/rockyou.txt -t 20
爆破出c0rrupt3d_brain的密码24992499
四、getshell
然后直接后台登录就行 通过插件主题来反向shell
得到shell直接在/home/root3r查看.root_password_ssh.txt
得到root密码
这个机子有问题 默认是192.168.56.103
免责声明:
本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。
任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。
本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我。
本文转载自:泷羽Sec-临观 泷羽Sec_临观《打靶日记 EVM》