Proving Grounds Play : GlasgowSmile Walkthrough
Proving Grounds Play : GlasgowSmile Walkthrough Foothold : 發現 CMS joomla,使用 cewl 製作密碼檔,猜測使用者帳號暴力破解進入 joomla 確認是 joomla 管理者,利用修改 template 的 php 內容後成功利用拿到 Rverse Shell PE : PwnKit 後 root (這個非標準官方設計的路徑) 真正 PE 真的很煩,枚舉後 pspy64 發現每分鐘固定執行 penguin 家目錄下的一個文件 首先進入的 www-data 在 joomla 的 config 檔發現 MySQL 連線憑證 登入 MySQL 發現 rob 使用者的密碼 HASH,接著切換使用者到 rob rob 使用者 HOME 目錄有個用 ROT1 格式寫的檔案內容,解碼後得到使用者 abner 的密碼 切換使用者 abner 後在 joomla 的檔案資料夾發現一個 zip 檔,一樣用 abner 的密碼解壓縮 接著使用該密碼成功切換使用者 penguin,修改 pspy64 發現的固定執行檔案 修改檔案內容寫入一個 root 使用者,切換該使用者後成功提權 Rustscan,└─$ rustscan -a 192.168.151.79 --scripts none --ulimit 5000 | tee rustscan snmp check,└─$ sudo nmap -sU -p 161 192.168.151.79 | tee snmp nmap,└─$ sudo nmap -sCV -A -p 22,80 192.168.151.79 | tee nmap whatweb 80 / 80 /robots.txt source code gobuster 80 /,看到熟悉的 joomla 80 /joomla 發現一個使用者名稱 joker 80 /joomla/administrator 測試了幾組常用的帳號密碼都失敗 後續使用 cewl 製作密碼字典檔 開啟 Burp Suite 將帳號密碼登入送到 Intruder 然後設定密碼為參數 餵入字典檔開始攻擊測試 測試到密碼為 Gotham 時發現跳轉 303 且長度不一樣 使用憑證 joomla:Gotham 成功登入,且是...