freeBuf
主站

分类

漏洞 工具 极客 Web安全 系统安全 网络安全 无线安全 设备/客户端安全 数据安全 安全管理 企业安全 工控安全

特色

头条 人物志 活动 视频 观点 招聘 报告 资讯 区块链安全 标准与合规 容器安全 公开课

点我创作

试试在FreeBuf发布您的第一篇文章 让安全圈留下您的足迹
我知道了

官方公众号企业安全新浪微博

FreeBuf.COM网络安全行业门户,每日发布专业的安全资讯、技术剖析。

FreeBuf+小程序

FreeBuf+小程序

0

1

2

3

4

5

6

7

8

9

0

1

2

3

4

5

6

7

8

9

0

1

2

3

4

5

6

7

8

9

0

1

2

3

4

5

6

7

8

9

0

1

2

3

4

5

6

7

8

9

0

1

2

3

4

5

6

7

8

9

HTB靶场Broker过程全解
likenet 2023-12-17 23:01:16 42681

确认靶机ip 10.10.11.243

本机ip

1702825104_657f0c90df88d5ef2e052.png!small

sudo nmap --min-rate 10000 -p- 10.10.11.243扫描开放端口

1702825114_657f0c9a278fc5c955d7c.png!small

访问80端口

1702825119_657f0c9fb986652c81cdb.png!small

显示一个登录框,尝试弱口令登录

输入账号:admin

输入密码:admin

1702825124_657f0ca49800610ec2bc0.png!small

是一个ActiveMQ框架默认端口为61616,前面namp扫出来了61616端口,可以进行利用

搜索ActiveMQ 5.15.15 exploit

1702825134_657f0cae4bbcadc930d3d.png!small

搜索到有CVE-2023-46604

查看如何利用

1702825139_657f0cb3a8331ee5ed332.png!small

使用此过程反弹shell(反序列化漏洞)

开启一个本地http服务

1702825143_657f0cb78abd4ebe8a499.png!small

下载poc.xml文件修改里面内容为本地ip和9001端口

1702825148_657f0cbcf0328af045417.png!small

开启9001端口监听

1702825153_657f0cc154b49a6b25d9c.png!small

exp反弹shell

1702825159_657f0cc772c9510c07d2d.png!small

http下载显示200成功

1702825164_657f0cccee8a1d3990d2c.png!small

成功拿到shell

1702825169_657f0cd195dcc1f9d69f6.png!small

拿到第一个flag

1702825174_657f0cd6ed62d75ddcdc3.png!small

然后继续提权,这里提权使用suid提权方式

Sudo -l 查看此权限可以执行哪些文件

1702825180_657f0cdc313e1c0c7fe9c.png!small

这里可以执行nginx,使用nginx提权,伪造一个conf文件,将用户改为root,伪造一个监听端口,然后加载conf文件,获得权限

伪造一个likenet.conf文件

1702825184_657f0ce0ea5e2f236b9f3.png!small

下载到/dev/shm目录下

1702825188_657f0ce4e5d1fdc2cf53b.png!small

运行likenet.conf文件

1702825195_657f0cebb2b20230a2f87.png!small

发起请求拿到flag

1702825199_657f0cefe72300e1de737.png!small

# 渗透测试 # 网络安全技术
本文为 likenet 独立观点,未经授权禁止转载。
如需授权、对文章有疑问或需删除稿件,请联系 FreeBuf 客服小蜜蜂(微信:freebee1024)
被以下专辑收录,发现更多精彩内容
+ 收入我的专辑
+ 加入我的收藏
攻防一练
likenet LV.4
这家伙太懒了,还未填写个人描述!
  • 12 文章数
  • 11 关注者
攻防一练(BEELZEBUB: 1)
2024-01-30
攻防一练(DOUBLETROUBLE: 1)
2024-01-30
攻防一练(DRIPPING BLUES: 1)
2024-01-24