Grotesque:3.0.1
项目地址:https://download.vulnhub.com/grotesque/grotesque3.zip
是一个打包好的镜像文件
注意:导入 ovf 时一定要选择我已移动,否则没网
使用 Nmap 扫描出开放服务及操作系统版本

文件包含
purpose
访问 80 端口,有一个链接

进去是一张图片,有提示是 MD5

根据提示生成一个md5字典,这里我们将 /usr/share/wordlists/dirbuster/directory-list-lowercase-2.3-medium.txt 字典进行 MD5 加密
记得替换里面的横线和空格,然后进行目录扫描,发现 /f66b22bf020334b04c7d0d3eb5010391.php
访问过去是个空白页面

爆破参数名为 purpose,测试存在文件包含漏洞

弱口令
SSH
根据上面显示的用户 freddie 爆破出密码为 61a4e3e60c063d1e472dd780f64e6cad,登录成功

提权
定时任务
检查本地开放端口
1 | ss -nutl |
发现开放了 445 端口

因为前期 NMap 没有扫描出来,所以推测不对外开放,本地使用 smbclient 探测出 grotesque 目录
密码默认为空

将 pspy64 文件并通过 HTTP 服务上传到靶机
在靶机执行监控靶机的执行进程,发现靶机中每一分钟会 root 权限执行 smbshare 目录下的文件
也就说会执行共享目录中的所有脚本

利用刚才发现的共享文件夹 grotesque,将反弹 Shell脚本上传到 smbshare 目录下

成功拿到 root 权限
