DarkHole:1
博客原地址:https://www.cnblogs.com/sainet/p/15709683.html
项目地址:https://download.vulnhub.com/darkhole/DarkHole.zip(环境有问题)
是一个打包好的镜像文件
注意:导入 vmx 时一定要选择我已移动,否则没网
使用 Nmap 扫描出开放服务及操作系统版本

越权
Password
访问 80 端口

扫描目录找到一个注册页面

注册后登录

在修改密码处存在越权漏洞,抓包

把 id 改为 1 后发送

再重新登录 id=1 的管理员账号,用户名为 admin,登录后多了个上传接口

文件上传
Upload(.phar 绕过)
限制了上传文件的格式,那就改成 .phar 格式绕过

成功拿到反弹 Shell

提权
Python 升级为交互式 Shell
1 | python -c 'import pty;pty.spawn("/bin/bash")' |
环境变量劫持
在用户 john 的家目录下存在一个 toto 程序,运行回显 id 命令的结果
它以用户 john 的身份执行

那可以创建一个具有相同名称的自定义二进制文件 id,并将其设置为环境变量,但其值为 bash
1 | echo 'bash' > /tmp/id; |
运行后提权成功

/etc/sudoers 配置不当
检查权限发现能以 root 身份运行 file.py

检查文件权限,我们可以修改这个文件

修改文件内容,运行提权成功
1 | echo 'import os;os.system("/bin/bash")' > file.py |
