文章总结: 这篇文章详细描述了对Vulnhub上的Looz靶场进行渗透测试的全过程。主要发现包括:8081端口会301重定向到80端口,网页源码泄露了WordPress登录凭据,但登录页面在8081端口而非80端口,通过WordPress插件上传的shell在Docker容器中无法有效操作,最终通过SSH爆破gandalf用户密码并利用shell_testv1.0文件成功提权。文章强调了渗透测试中需要注意301重定向、Docker环境以及耐心进行密码爆破的重要性。
综合评分: 89
文章分类: 渗透测试,WEB安全,漏洞分析,应急响应,CTF
Vulnhub靶场之Looz
原创
MS02423
MS02423
2025年11月18日 18:03
天津
先吐槽一下,这个靶场有点
不讲道理,不讲武德,有意思,真有意思,有意思的不能再有意思了,它给我们挖了好多的坑,而我就掉在了坑里面无法自拔
。好了吐槽完了我们一起来看看这个靶场。这个文章有点长耐心看完哦
1.探测IP
nmap -sP 192.168.137.0/24
靶场IP是192.168.137.30
2.扫描IP
1)扫描端口
nmap -p- -sV 192.168.137.30
我们可以看到扫描的端口有好多,但是我们有用的端口只有22端口和8081端口,就连80端口都没有什么用。
2)扫描目录
sudo dirsearch -u http://192.168.137.30
我们可以看到什么都没有什么到,然后我就在想是不是端口上面有漏洞,我就查找 8081 3306端口的漏洞,结果扫描都没有。
3.访问IP
http://192.168.137.30/
我们可以看到web界面什么信息都没有,然后我在页面查找了半天,也没有看到任何有用的信息。
http://192.168.137.30:8081
我们可以看到当我们访问8081端口的时候,就会301重定向到80端口上。
为什么会这样呢,原因1:那是因为运行在8081端口上的服务(如Nginx,Apache, 或某个应用服务器)被明确配置了HTTP301或302重定向,将所有来自 8081 的请求都转发到了 80 端口。
原因2:反向代理配置
服务器上可能运行着一个反向代理服务器(如 Nginx 或 Apache),它监听 80 端口。这个代理被配置为将某些请求转发到内部运行的 8081 端口服务。
我们可以看到服务器上面有反向代理和nginx服务器
知识点:301重定向
如何排查和解决?
方法:使用命令行工具 curl 进行测试或者bp抓包
浏览器可能会缓存重定向,使用 curl 可以更清晰地看到发生了什么。
curl-v http://你的服务器IP:8081
重点关注输出中的 Location 响应头:
如果看到 Location: http://…:80/,那么就确认是服务器端的重定向。
< HTTP/1.1 301 Moved Permanently< Server: nginx/1.18.0< Date: ...< Content-Type: text/html< Content-Length: ...< Connection: keep-alive< Location: http://你的服务器IP:80/ <--- 看这里!服务器明确告诉你跳转到80端口
如果看到 Location: http://…:80/,那么就确认是服务器端的重定向。
通过命令行和bp抓包,我们都可以看到重定向了。
4.渗透测试
源码泄露
目前为止,我们什么有用的信息都没有,就连页面上我们都找不到信息,那么我们就只能换一个思路了,不能在页面或者是目录和服务上面查看了,这时候我们可以看看源代码,有时候源码会泄露,造成信息泄露。
view-source:http://192.168.137.30/
我们可以看到确实存在信息泄露,泄露了用户名和密码。
第一个坑
<!--- john don't forget to remove this comment, for now wp password is y0uC@n'tbr3akIT--->
通过这一段信息泄露,我们可以得到4个有用的信息
第一个wp那就是wordpress的缩写第二个用户名是john第三个密码是y0uC@n'tbr3akIT第四个登录地址是wp-login.php,因为wordpress的默认登录地址一般
既然我们知道了用户名和密码,那我们就去登录,首先我们肯定想到的是使用80端口去登录,因为我们是在80端口源代码里面发现的信息泄露,结果直接给我报错。这里我的靶场IP发生了变化,变成了192.168.137.117
http://192.168.137.117/wp-login.php
给我报出404页面,我还以为是登录路径不对,我就一个一个的试试结果都不对,我都试了(后面我突然想到,前面我们扫描80端口的时候,什么都没有扫描到,那么可能不在80端口上面)
http://192.168.137.117/wp-admin.phphttp://192.168.137.117/wp-login.phphttp://192.168.137.117/wordpress/wp-login.phphttp://192.168.137.117/adminhttp://192.168.137.117/login
然后我就突然转过这个弯了,前面我们知道8081端口重定向到了80端口,那么这个源码泄露是不是8081端口下来的,我们访问8081端口试试,结果访问成功,第一个坑跳出来了。
http://192.168.137.117:8081/wp-login.php
我们可以看到页面显示不正常,那是因为IP和域名没有进行绑定,我们进行绑定即可
我们再次访问可以看到正常
登录页面
我们直接使用john:y0uC@n’tbr3akIT登录即可,可以看到登录成功
第二个坑
漏洞利用
当我们进到wordpress页面里面,我们一般都会在2个地方寻找漏洞,一个是404页面(禁止我们修改里面的文件内容),一个是插件页面,这个和上一篇靶场是一样的都在插件里面,我们直接进行查看即可。
我们还是上传上次的php文件,我们在kali里面进行监听
nc -lp 1234
我们上传之后,点击上传的链接即可
监听成功,我原以为我们拿到了shell,我们直接进行提权即可,结果什么都干不了。
我还在里面研究了半天,什么都用不了,就连wget都用不了,然后我查看了进程,结果什么都没有比我的脸还要干净
然后我去查看数据库,结果数据库用户名和密码没有,可以看到是docker搭建的
我们使用linpeas.sh脚本验证是否存在docker,既然不让我们使用wget下载,那么我们就直接在页面上传脚本
http://wp.looz.com/wp-content/uploads/2025/11/linpeas.sh
我们可以看到它的存放路径,那么我们直接使用命令行切换到相应的路径下即可。
添加执行权限,然后执行脚本即可
之前我执行脚本之后,就会出来一串命令。意思是这个看起来像是docker,不知道这次是为什么,扫描一会就停止了,我们就不管了,知道是docker搭建的即可。
可以看到是一个docker搭建的,那么我们拿到的这个shell是没有任何作用的,我们需要更换思路了,到目前为止,我们好像没有使用22端口,我们试试22端口。
第三个坑(这个是我万万没有想到的)
这个坑才是真正的坑,前面的2个坑,我们最起码还能知道掉进了坑里面,还能出来,这个倒好我们以为它不是坑,结果它就是一个坑,而且你需要爆破1个小时才能知道它是坑,不得不说出题人牛逼
ssh登录
我们首先试试john
ssh [email protected]
我们使用john登录,发现登录不了。然后我就没有思路了,因为我能想到的都使用了,所以我就查看了网上的wp,思路是正确的,但是我却没有想到还有一个用户名,密码需要爆破1个小时才能爆破出来,谁家好人密码爆破一个小时啊(就算我找到另一个用户名),如果我爆破5分钟,爆破不出来我就放弃了,我们来看看
首先,我们在后台里面看见users,里面有7个用户名,但是有用的只有2个,因为那2个是administrator,其他都是普通的,一个是john,一个是gandalf,john我们已经试过了,我们试试gandalf。
hydra爆破
我们使用hydra爆破,爆破之前我们先整理一下字典文件(密码是highschoolmusical),不然的话你需要爆破1个小时才能爆破出来。
那么我们把和highschool的相关的,整理到1.txt文件里面
hydra -l gandalf -P /usr/share/wordlists/1.txt 192.168.137.117 ssh
我们可以看到爆破成功。
然后看看我昨天晚上爆破的,我爆破了十五分钟我就放弃了。
我们来看看如果不整理字典的话,我们看看密码在多少行里面
cat rockyou.txt | grep "highschoolmusical" -n
好家伙,在6616行里面,我感觉如果让我电脑爆破的话,我电脑爆破废了炸了冒烟了,都爆破不出来,谁家好人把密码放在这么后面
我们进行登录即可,登录成功
ssh [email protected]
提权
还有这个提权,我是真没有想到,一条命令解决
我们在home目录下,发现2个用户名我们进行查看
我们进入第一个用户名进行查看,可以看到一个Private目录,我们进去查看,有一个shell_testv1.0,我本来想的执行一下,看会不会出现什么东西,结果执行之后,直接是root权限
我们查看flag即可。
我们在查看提权命令
可以看到shell_testv1.0也在提权命令里面
find / -perm -u=s -type f 2>/dev/null
至此,Looz靶场渗透成功。
这个靶场的知识点和考点就一个301重定向,再没有什么了,其他的都是正常的操作或者说是我们之前都遇到过的。
这个靶场唯一我没有想到的就是ssh爆破和提权命令,一个是爆破时间长,一个是太过于简单了,直接什么都不用干就root用户了
免责声明:
本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。
任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。
本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我。
本文转载自:MS02423 MS02423《Vulnhub靶场之Looz》