Recon
ααΆααααΌααααα»αααααΎ Nmap ααΎααααΈααααααααααααααΆαααΎα αα·αααααΆαααααααααΆαααααΎ
|
|
ααΌα αααααΆαααΎα ααΊααΆαααααααΈαααα»ααααααααααΆαααΎαααΊαα α’α’(ssh) αα·ααα α¨α (http)
OSINT
αααααααΈααααααα½α αααααα»αααα αΌααα ααΆααα’αΆαααααααΆα http://10.10.10.181:80 α αΎαααααΆαααΎαααΌα ααΌαααΌα ααΆααααααα
αααα»αα α»α Ctrl+U ααΎααααΈα αΌαααΎαααΌαααΆααααα»α ααααΎαααΆαααΌαααααααΆααα½αα ααα½αα
αααα»αα
αΆααααααΎαααααααααααααααα
αΆααααααΈ Xh4H αα
αααα»α Google α αΎαααααΆαααααΎαααΌα Github ααααααα
αΆααααααΈα
αααααΆαααααααα»αααΆαα
αΌααα
ααΎααααα»α Repositories αααα αΎαααααΎαααΆα Repository αα½αααΆααααααααΆ Web-Shells
αααα»αααΆαααΆαααααα αΌααα ααΆαααααααααα Shell αα αΌααααα―αααΆααααααααΆ smevk.php ααααααα αααα ααααΆαααααααααααααα αΌα
αααααααΆααααααααΆααΊ admin/admin αααα»αααααΆαα αΌααα αααα»α Web Server ααΆααααααα α
Get User
ααΎααααΈααΆα User Flag ααΆααααΌααααα»αααΆαα αΌααα αααα»α /home/ ααΆαααα Web-Shell α αΎαααααΎαααΆαααααΈα’αααααααΎααααΆααα ααα½αααΈα sysadmin/webadmin αααααααΈ sysadmin αααα»ααα·αα’αΆα ααΆααα·αααα·α αΌααα αααα»αααΆαααααΌα ααααααα»αα αΌαααΆαααααααΈ webadmin αα½αααα»αααααα
ααααααααααα»αααααΎαααΆαααα―αααΆααα½ααααααααΆ .ssh αα·α α―αααΆααα½αααααααααααΆ authorised_keys
ααΌα ααααααα»αααααΆααααααΎααα SSH-Key α αΎαααΆααααΆα αΌααα αααα»αα―αααΆααααααΎααααΈααΆααα·αααα·α αΌααα ααΆαααααΆαααΈαααααΆαααα SSH
αααααααΈα αΌαααΆαααα SSH αα½α αααααα»αααΆαααΎαα―αααΆααα½αααααα note.txt ααααααα»ααααααΆαα’ααααααααΆα
|
|
αααα»αααααΆααααααααααΎαα―αααΆααα αααα»αααα α αΎαααααΆαααααΎααααααααα·ααααΎααααΆααααΆααααααααΆα αΆααα ααααα’αααααααΎααααΆααααΌα ααΆααααααα
|
|
αααααΉαααΆ luvit ααΆαααααα lua script αααααΆαααααα·ααΆααααα»αααΆα execute αα·αααΎαααΎαααΌαααΆααα―αααΆαααΆαααααΆααα αααα»αααααΈ sysadmin ααΆαααΌα ααααααα»ααααααααΎα Script ααΌα αα½αααΎααααΈα αΌααα ααΎαααΎαα―αααΆα user.txt αααααΆααα αααα»αααααΈ sysadmin ααααΆααααααααα
|
|
αααααΆαααααααα»αααΆαααααΎααααΆααα―αααΆα luvit ααααααΎααααΈααΎαα―αααΆα user.lua
|
|
ααΌα ααααααα»αααααα½αααΆα User Flag ααΌα αααααΆααααα αΆαααΆαααΎα
Get Root
αααααααΎααααΆααα―αααΆα luvit αααα»αα’αΆα ααΆααα·αααα·α αΌαααΆααααΈαααα sysadmin ααΆααααααααΎααααΆαααα·ααΈααΌα ααΆααααααα
|
|
ααΌα αααααΆαααΎαααΊαααα»αααΆααα·αααα·ααααΌααα ααΆααααΈ sysadmin αα·ααααααααΎααααΆαα Lua Script
αααααΆααααΈααΆααα·αααα·ααΆ sysadmin α αΎααααα»αααααΆαα SSH-Key α αΌααα αααα»ααααα’αα .ssh ααΎααααΈα’αΆα SSH α αΌααα αααα»αααααΈ sysadmin ααΆαααΌα ααΈααααα»ααααα
ααααααααααα»αααααΌαααΆαααΎα Process ααααααααΈ root ααΆααΎαααα»αααααααΎααΆααααααααΆα’αααΈααααα αααααΆααααα·αααΆααα·αααα·ααΆ root α αΉαα αΎαααΎααααααΎααααααα’αααα»αααΊααααΎααααΆαα Tool ααΆααααα α αΎα Tool ααααααα»αααααΎαααααΊααααα pspy64 αααααΆααΆαααααα·ααΆααααα»αααΆαααΎα Process αααααααααΈααΆααα’ααααΎαααααΈααΆααααΆααα·αααα·ααΆ root αααααα
ααΆαααα pspy64
ααΎααααΈ Upload α―αααΆααααααΆααααα»αααααΌαααααΎααααΆααααΆααααααααΆ scp
|
|
αααα»αααΆαααΎαααααΎαααΆαα―αααΆα pspy64 ααα α αΎαααΆααΆααααα ααααΌαααααααΆαααΌα ααΆααααααα
|
|
α’αααΈααααα½αα²ααα αΆααα’αΆαααααααααααΊααααααααααα “/bin/sh -c /bin/cp /var/backups/.update-motd.d/* /etc/update-motd.d/” αα·α “sleep 30” ααΆααααααΆααΆααααα α£α αα·ααΆααΈαααααααΆαααΈααα½ααααααΉαααααΎααΆαααα αααααααααα―αααΆαααΆααα’ααααααααα·ααα αααα»αααα―αααΆα /var/backups/.update-motd.d/ αααα ααΆααα αΌααα αααα»αααα―αααΆα /etc/update-motd.d/ αααααΆααα―αααΆααααααααααΆαααΈα αα·α ααααΎααααΆαααααααα αΆααααααΈ rootα
αααααααΈααΆαα αΌααα ααΎαα―αααΆααααααΆααα αααα»αααα―αααΆα /etc/update-motd.d/ αα½α αααααα»αααααααααΎαααΆα―αααΆααααααΆααααα»ααααααΊααΆααααααα αΆααααααΈ root ααα»ααααααα αΆααααααΈ sysadmin ααα’αΆα ααΆααα·αααα·ααααααααΆααααααα
ααΌα ααααααα»αααααααααααΆααααααααΆαα½ααααααΆααααα ααΊ “cat /root/root.txt” α αΌααα αααα»αα―αααΆα 00-header αααααΆα―αααΆααααα αΆαααααΆααααααΆααα αααα αΌααααααααααααΆααααααααΆαααααα SSH
αα ααααα½α ααΆααα’ααα αΎααααα»αααΆαααααΎααΆαααΆααααα SSH α αΌααααα»ααααΆαααΈααααααααααα αΎαααααα½αααΆα… :D
αα·αααΆαα ααΌα αααααΎαα αΉαααΊαααα»αααα½αααΆα Root Flag αα ααααααα αΌααααα»ααααΆαααΈααααααααααΎ SSHα