DC-6靶场渗透测试:
今天学习的是DC-6靶场渗透测试靶场下载地址Vulnerable By Design - Search: DC-6 ~ VulnHub第一步依旧是使用kali机进行nmap开路可以判断dc-6的IP地址为192.168.42.153。我们再扫描一下这个IP地址开放了那些端口可以看到开放了22和80端口我们在浏览器对IP地址进行访问。可以发现使用IP地址访问不了网页但在端口扫描是我们扫出来了他的域名我们在hosts文件中修改配置这是在windows系统中修改的在Kali中直接Vim /etc/hosts就行:随后我们再次进行访问现在可以能够正常访问到网页。这里我们可以使用Wappalyzer查看CMS可以看到这里用的是Word Press我们可以想到是否可以用wpscan扫一下用户呢可以扫出admin、graham、mark、sarah、jens这些用户。我们用御剑分析工具扫描登陆端口:访问地址这里可以使用wpscan对其进行密码爆破:可以看到我们只爆破出来一个用户密码我们在登录上去看看里面内容登录后台发现 Activity Monitor 插件第三方插件往往是漏洞高发区我们搜索其已知漏洞漏洞出在 Plainview Activity Monitor 这个WordPress插件上。这个插件有个功能可以通过输入一个IP地址来查询信息。问题就出在这个输入框上。攻击者可构造恶意请求让管理员点击后执行系统命令。具体操作就是修改 POC修改 action 为目标 WordPress 后台的插件功能地址。修改 value 为反弹 shell 命令。我们需要找到路径然后查看文件内容:我们复制一份到/var/www/html中然后修改文件内容192.168.42.134为kali的IP地址。开启服务监听端口访问http://192.168.42.134/45274.html:点击Submit request。可以看到已经连接到DC-6上。但这里我们需要获取交互式shellpython -c import pty;pty.spawn(/bin/bash)启动Pythonpython -c 告诉系统用Python解释器去执行后面引号里的代码。生成伪终端pty.spawn(/bin/bash) 是核心。在Linux中/bin/bash是一个标准的交互式Shell但它需要在一个“终端环境”中运行才能正常工作。pty.spawn()这个函数就是用一个Python脚本在后台伪造生成出一个假的、能让Bash认为自己是“合法用户终端”的交互环境。绑定成功随后简陋输入通道就被绑定到了这个新建的、功能完整的/bin/bash进程上。从此你输入的每个字符都直接交给了这个“正规”的Bash去处理。下步就是提权我们先在各个目录里面看看这里我们拿到了graham的密码我们登录到graham用户我们需要找能够使用root权限的用户这里我们直接sudo -l可以看到没有能够使用root权限的用户其中写到在使用备份文件的sh时可以获取jens用户权限这里我们先去jens的家目录看看可以看到我们jens家目录中有backups.sh这样一个文件。这里我们需要跳到jens用户里面看看是否有能获取root权限的可能echo /bin/bash backups.sh作用将/bin/bash这行内容追加到backups.sh文件的末尾。目的创建一个简单的脚本。当这个脚本被执行时它会启动一个Bash Shell。sudo -u jens ./backups.shsudo以超级用户或其他用户的权限来执行后面的命令。-u jens指定要以用户 jens 的身份来执行。./backups.sh执行当前目录下名为backups.sh的脚本这里我们到了jens用户下我们可以查看sudo -l中是否有提权的线索:可以看到jens用户在使用/usr/bin/nmap时可以使用root权限jens被sudo授权可以以root身份执行Nmap命令但用户本身并非root。既然可以用root权限运行Nmap而Nmap又允许加载执行自定义脚本--script 参数那么只需要写一个启动Shell的脚本让Nmap以root身份加载执行它就能获得一个root权限的 Shell。到最后的flag。总结本文记录了 DC-6 靶场的完整渗透测试过程主要步骤总结如下信息收集使用 Nmap 扫描发现目标 IP 192.168.42.153开放 22SSH和 80HTTP端口。通过域名解析配置修改 hosts 文件成功访问 WordPress 网站。用户枚举与密码爆破使用 Wappalyzer 识别 WordPress CMS通过 wpscan 枚举出 admin、graham、mark、sarah、jens 等用户。利用御剑扫描登录后台路径并对 WordPress 后台进行密码爆破成功获取一个用户凭据。漏洞利用登录后台后发现 Activity Monitor 插件搜索并利用其已知漏洞Plainview Activity Monitor 插件命令注入。通过构造恶意请求在管理员点击后触发反弹 Shell成功获取初始立足点。权限提升横向移动在初始 Shell 中通过查看文件发现 graham 用户的密码切换到 graham 用户。在 graham 用户下发现可以通过执行 backups.sh 脚本切换到 jens 用户。权限提升纵向提权在 jens 用户下通过 sudo -l 发现可以以 root 权限运行 /usr/bin/nmap。利用 Nmap 的交互模式--interactive或脚本执行功能--script成功提权至 root最终获取 flag。通过 DC-6 靶场的实战可以总结出以下关键知识点和渗透测试技巧信息收集与侦察使用 Nmap 进行端口扫描识别开放服务SSH、HTTP。通过 DNS 解析或 hosts 文件配置解决域名访问问题。利用 Wappalyzer 等工具识别网站 CMS如 WordPress。用户枚举与密码攻击使用 wpscan 枚举 WordPress 用户。通过目录扫描工具如御剑发现后台登录路径。对弱密码进行爆破获取初始访问权限。漏洞利用与初始访问关注第三方插件如 Activity Monitor的已知漏洞。利用命令注入漏洞构造恶意请求触发反弹 Shell。使用 Netcat 监听端口接收反向连接。权限提升横向移动在系统文件中寻找敏感信息如用户密码。利用 sudo 权限或可执行脚本切换用户graham → jens。理解 Linux 用户权限和文件权限配置。权限提升纵向提权使用sudo -l查看当前用户可执行的 root 命令。利用 Nmap 的交互模式--interactive或脚本执行功能--script进行提权。掌握通过 SUID、sudo 配置不当等常见提权手法。Shell 交互与后渗透使用 Python 生成交互式 TTYpython -c import pty;pty.spawn(/bin/bash)。在受限 Shell 中寻找逃逸方法。最终目标获取 root 权限并读取 flag。这些知识点覆盖了从外网侦察到内网提权的完整渗透测试流程是 CTF 靶场和实战中常见的技术栈。