發表文章

目前顯示的是有「rfi」標籤的文章

Proving Grounds Practice : Slort Walkthrough

圖片
 Proving Grounds Practice : Slort Walkthrough Foothole (立足點 ) : 4443、8080 網站發現 LFI 但無可利用的地方,改用 RFI 跑 webshell 然後下載 payload 與執行 PE ( 提權 ) : C:\backup 發現一個每五分鐘用高權限跑的 Job icacls 後確認有權限,建立 payload 使用 move 替換服務成功拿到高權限的 reverse shell 注意事項 :  有 LFI 發現沒利用的地方改測試 RFI 第一步 Rustscan,└─$ rustscan -a 192.168.244.53 --scripts none --ulimit 5000 | tee rustscan snmp closed,└─$ sudo nmap -sU -p 161 192.168.244.53 | tee snmp nmap,└─$ sudo nmap -sCV -A -p 21,135,139,445,3306,4443,5040,7680,8080,49669,49668,49665,49667,49666 192.168.244.53 | tee nmap 21 FileZilla ftpd 0.9.41 beta 3306 mysql 4443 Apache 2.4.43 / PHP 7.4.6 8080 Apache 2.4.43 / PHP 7.4.6 (XAMPP) enum4linux,└─$ enum4linux -a  192.168.244.53 MySQL 連線 IP 被拒 ftp 匿名登入失敗 ftp ftp:ftp 登入失敗 SMB List check whatweb 4443、8080 Email[fastly-logo@2x.png] 4443 / 4443 /robots.txt 4443 /phpmyadmin 僅允許 local network 存取 8080 / 8080 /robots.txt 8080 /phpmyadmin 僅允許 local network 存取 gobuster 4443 gobuster 8080 4443 /site 8080 /site whatweb 4443/s...

文件包含漏洞 LFI & RFI

圖片
 文件包含漏洞 LFI 文件包含漏洞好容易跟目錄遍歷搞混,這裡有一個重點 目錄遍歷是只有讀的權限, 而文件包含漏洞允許在程序運行的代碼中 "包含" 文件 範例手法 : 注入 User-Agent 去包含目標主機本地的執行檔,透過執行輸出要的結果 靶機開始 首先先 rustscan └─$ rustscan -a 192.168.241.16 --ulimit 5000 -t 8000 --scripts -- -n -Pn -sVC 掃完 22、80、2222 open 三個服務分別是 22 - OpenSSH 8.2p1 80 - Apache httpd 2.4.38 2222 - OpenSSH 7.9p1 這一版 Apache 2.4.38 設計成有  Path Traversal(目錄遍歷) 漏洞 路徑為 http://mountaindesserts.com/meteor/index.php?page=../../../../../../../../../var/log/apache2/access.log 透過 curl 測試如下可以看到 Log 內容結果 Burp Suite 也可以看到 Response 顯示 Log 內容 主要內容就是 Apache 紀錄 Client 的存取紀錄如下 <a href="index.php?page=admin.php"><p style="text-align:center">Admin</p></a> 192.168.63.1 - - [12/Apr/2022:10:34:55 +0000] "GET /meteor/ HTTP/1.1" 200 2361 "-" "Mozilla/5.0 (Windows NT 10.0; Win64; x64) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/100.0.4896.75 Safari/537.36" 192.168.50.1 - - [12/Apr/2022:10:34:55 +0000] "GET /meteor/index.php?pa...