实战案例JohnRi

极客

实战案例JohnRi:一次让我头皮发麻的渗透测试全记录

哎,兄弟们,今天咱们不聊虚的,直接上硬货!实战案例JohnRi,这名字你们可能不熟,但我要说,这哥们在圈子里那可是个“狠角色”——不是说他技术多牛(当然确实牛),而是他留下的那个靶场环境,愣是让我这个自诩“老油条”的安全工程师,差点把键盘给啃了!

说实话,一开始接到这个任务,我是有点不屑的,心里嘀咕着:“不就是个靶机吗?老子打过的CTF比你吃过的盐都多!” 结果……打脸来得太快就像龙卷风,各位看官,且听我细细道来,这个过程,真他娘的像坐过山车一样刺激!

初见JohnRi:信息收集就让我懵了半圈

一上来,老规矩,nmap扫描全端口,好家伙,80和443端口开着,这很常规嘛!我心里还乐呵着,以为是个简单的Web渗透,结果,当我用浏览器打开那个HTTPS站点时,好家伙,直接给我弹了个客户端证书认证窗口!

我当时就愣住了,这TM玩的是哪一出?心里那叫一个“咯噔”一下,这JohnRi果然不按套路出牌,这个细节,我跟你讲,没有一定实战经验的人,估计当场就放弃了,但我偏不,我非得啃下这块硬骨头。

这里我得插一句,做渗透测试,最忌讳的就是“想当然”,你以为的入口,往往就是陷阱;而看起来是绝路的地方,说不定就藏着柳暗花明,我耐着性子,尝试绕过客户端证书验证,比如用Burp Suite抓包,看看能不能修改请求头里的证书字段,折腾了大半天,嘿,你还真别说,还真让我在一个错误的JavaScript文件里找到了蛛丝马迹——一个硬编码的备份密钥文件路径!这难道就是传说中的“柳暗花明又一村”?

直捣黄龙:拿下Webshell的心跳瞬间

顺着那个路径,我下载到了一个名为 backup_keys.zip 的文件,兄弟们,这里就要拍大腿了!这个压缩包居然他娘的是个加密的!密码在我这种“字典大师”面前,那都不是事儿,我直接用John the Ripper跑了一下弱口令字典——你们猜怎么着?密码竟然是 johnri2024!你说这哥们是不是有点自恋,用自己的名字加年份当密码?

解压之后,里面是一堆数据库备份文件,还有一个小小的PHP脚本,我一看那个PHP脚本,顿时眼睛就亮了!因为里面的代码逻辑非常简单,就是直接执行传入的命令参数,这不就是传说中的“菜刀”后门吗?虽然是个恶意文件,但在这时候,它就是我的救命稻草,我立刻尝试通过修改请求头,将这个脚本上传到目标的Web目录下,你猜怎么着?服务器居然没做任何过滤!我当时心跳估计得有一百八,手都是抖的,拿着冰蝎就连接了上去。

当那个虚拟终端弹出来的时候,我深吸了一口气,屏幕上显示着 uid=33(www-data),那一刻,我感觉整个人都升华了,就像小时候第一次偷吃到糖一样,甜得冒泡!

权限提升:这才是真正的“实战案例JohnRi”

拿到Webshell只是万里长征第一步,我的目标是root权限啊!这时候,我算是彻底明白了,所谓的 实战案例JohnRi,精髓全在这权限提升环节呢!

常规的提权手段,什么SUID提权、内核漏洞、sudo配置错误,我全都试了一遍,结果都是“此路不通”,这让我有点挫败,甚至觉得有点丢人,我蹲在屏幕前,抽了根烟,然后又从头开始梳理系统信息。

忽然,我注意到 /etc/passwd 文件里竟然有一个用户叫 johnri,而且他的默认shell是 /bin/bash,我用刚才备份的数据库文件里的密码哈希,去尝试登录这个用户,卧槽!居然登录成功了!原来,这家伙把系统用户的密码明文存到了数据库里!

接下来的事情就顺理成章了,我检查了一下 johnri 用户的 sudo -l 权限,结果发现他可以免密执行 /usr/bin/find 命令!这不就是天赐良机吗?经典的 find 提权命令,我连想都没想,直接执行:

sudo find . -exec /bin/bash \;

那一刻,屏幕上出现了 root@主机名:~# 的命令行前缀,我的内心,平静得像一潭死水,但手却激动得差点把鼠标捏碎,这感觉,真的太尼玛爽了!

写在最后的一点感慨

回过头来看这个 实战案例JohnRi,其实难度并不算顶级,但胜在“真实”,它模拟了现实中那些开发人员或者管理员犯下的愚蠢错误——硬编码密钥、弱口令、明文存储密码、错误的权限配置,每一环扣得都恰到好处,少了任何一步,你都无法走到最后。

我跟你们说,搞网络安全,真的不能光看书,必须多实战,这种从信息收集到拿到服务器最高权限的过程,那种心理上的起伏和快感,是任何模拟器都给不了的,做完这个靶机,我不仅巩固了技术,更重要的是锻炼了心态。

好了,今天的分享就到这儿啦!如果你也对网络安全感兴趣,或者想看看自己能不能独立拿下这种 实战案例 ,欢迎来跟我交流心得,哪怕是卡在某个步骤想不通,咱们也可以一起探讨探讨,毕竟,闭门造车是进步最慢的方式。

学习网络安全可以加QQ:33896731(添加时请备注“安全交流”)

实战案例JohnRi

我就是我,一个在渗透测试道路上越挫越勇的“老兵”,咱们下篇实战文章见!

文章版权声明:除非注明,否则均为咸鱼-即刻攻防原创文章,转载或复制请以超链接形式并注明出处。

目录[+]

取消
微信二维码
微信二维码
支付宝二维码