Pwn The Tron:1
项目地址:https://download.vulnhub.com/pwnthetron/Pwn-the-Tron.ova
是一个打包好的镜像文件
注意:导入 ovf 时一定要选择我已移动,否则没网
使用 Nmap 扫描出开放服务及操作系统版本

信息收集
Wayback Machine
扫描目录发现 /Travel/ 目录

加密消息拿到了,但是需要解密
1 | 擎天柱能够找到两把看似位于同一位置的钥匙的加密坐标。 |
使用 Sherlock 这个开源情报(OSINT)工具,在互联网上搜索用户名 decepticon-base 的注册或活动痕迹

在 GitHub 找到被删除的痕迹

搜索网页快照

访问 2021 年的那个时间点,拿到了原始数据

1 | CYB3R-6969 |
编写脚本进行解密,字典文件见:https://github.com/GFDRR/admin-boundaries/issues/1
1 | import hashlib |
运行后得到 /R3LIC-1337/Tokyo/Latitude_95.37-Longitude_95.37.txt,访问得到 flag1

CSRF
Sign Up
根据网页线索,继续访问 W4RSHIP_Sh0P.php

首页源代码给出了三个用户名

在首页点击购买商品会跳转到登录页面

这里我们选择注册一个账号

来到注册页面

注册后成功登录

此账号没钱也没管理员权限,发现转账的按钮,点击 Transfer Coins to a Friend in need?

尝试转装,点击转账按钮时发现该功能传递参数是使用 GET 方式传递
1 | http://192.168.246.9/W4RSHIP_Sh0P_transfer.php?to=admin&amount=10&from=morant |
这里回到首页的 #contact 尝试构造 CSRF 攻击,Payload 如下

最后将 from 改为 lord_starscream 成功
1 | http://192.168.246.9/W4RSHIP_Sh0P_transfer.php?to=morant&amount=10&from=lord_starscream |

最后再改下金额,去首页购买 secret
1 | Purchase Successful!Megatron Login Panel URL: /M3G4TR0N_SUPR3M3/login.php Username = L0RD_M3G4Tr0N Password = freakishlylongpasswordforl0gin |

拿到 flag2

RCE
PHP
继续信息收集发现暴漏了 PHP 版本号

搜索 NDay 找到以下脚本
1 | PHP 8.1.0-dev - 'User-Agentt' Remote Code Execution | php/webapps/49933.py |
查看具体可执行的脚本路径

直接利用 GetShell

提权
敏感信息泄露
先手动反弹一个升级一下

信息收集发现 soundwave 用户的 .ssh 文件夹可访问

往里深入收集,成功拿到 SSH 私钥

登录成功

拿到第三个 flag

/etc/sudoers 配置不当
检查权限发现给了 vim 命令

提权成功
1 | sudo vim /var/Decepticon/test |

查看 flag
