红队靶场拿服务器

极客

从踩点到提权,我的实战血泪史

大家好呀,今天必须跟你们唠唠我最近在红队靶场拿服务器的一次真实经历——真的是一把辛酸泪,但也爽到飞起!如果你也在玩红队靶场,想练拿服务器的实战能力,那这篇文章你可得好好看完,我保证全是干货,不带一点水分。

红队靶场拿服务器

为啥我盯上了这个红队靶场?

说起来也是巧了,前几天有个粉丝私信我,说他在练一个红队靶场,卡了好几天,死活拿不下服务器,问我有没有思路,我这人吧,一听到“拿不下”三个字就来劲儿了,好胜心直接拉满,当晚就进了这个红队靶场。

进去一看,好家伙,目标是一个挺典型的Web站点,表面看着平平无奇,但我心里清楚——红队靶场拿服务器,从来都不是一蹴而就的事儿,得一步步来。

踩点阶段:别急,信息收集才是王道

我第一件事儿就是信息收集,真的,别嫌烦,很多新手一进红队靶场就想着直接上exp,结果呢?碰一鼻子灰。

我先用nmap扫了一圈,发现开放了80和3306端口,哎呦,3306开着?这就有意思了,然后我又用dirsearch跑了一遍目录,发现了一个/backup/目录,里面居然躺着一个www.zip!我当时心里那个激动啊,手都在抖——这不就是红队靶场送分题吗?

下载下来一解压,源码到手,翻了一下config文件,数据库账号密码明文写着呢……我真是哭笑不得,这红队靶场的运维也太实在了吧?

突破边界:从Web到Shell的那一脚

有了数据库密码,我直接连上去,找到了admin表,把管理员密码hash拿去cmd5一查——弱口令,秒破,登录后台,发现有个文件上传点,哟呵,这不是经典套路吗?

我试着传了个php文件,结果被拦了,行吧,红队靶场哪能让你这么轻松拿服务器?我换了各种姿势:改后缀、加魔术头、Content-Type绕过……最后用.phtml成功绕过了黑名单,那一刻,我差点从椅子上跳起来!

连上蚁剑,拿到第一个webshell的时候,我长舒了一口气——但这离红队靶场拿服务器还差得远呢,真正的硬仗在后面。

提权之路:从www-data到root的漫长一夜

拿到webshell后,我发现权限是www-data,低得可怜,红队靶场拿服务器,不提权等于白干。

我先用linpeas.sh跑了一遍,发现系统是Ubuntu 18.04,内核版本有点老,我眼睛一亮——脏牛?不对,这版本可能不行,继续翻,发现有个SUID文件/usr/bin/find,我当时就笑了,这不就是送上门来的提权吗?

直接一条命令:

find . -exec /bin/sh -p \; -quit

啪的一下,root到手!那一瞬间,我感觉整个世界都安静了,然后就是狂喜——红队靶场拿服务器,成了!

留后门与横向:别拿完就跑,红队的素养呢?

说实话,很多新手拿完服务器就跑了,这是大忌,真正的红队靶场拿服务器,还得考虑驻留和横向。

我在root目录下留了个隐蔽的cron后门,又翻了翻内网信息,发现还有一台内网机器,可惜这次红队靶场的环境到此为止了,不然我非得再横向一波不可。

红队靶场拿服务器的几点心得

兄弟们,说真的,红队靶场拿服务器这事儿,技术是一方面,心态更重要,我总结了几点:

  1. 信息收集别偷懒,红队靶场里每一个细节都可能是突破口。
  2. 弱口令永远的神,别看不起弱口令,实战中命中率超高。
  3. 提权靠积累,平时多看看GTFOBins,关键时刻能救命。
  4. 别拿完就跑,红队靶场拿服务器只是开始,驻留和横向才是精髓。

好了,今天就唠到这儿,如果你也在玩红队靶场,或者想练拿服务器的技术,欢迎在评论区跟我交流,记得点赞收藏,下次我再来分享更刺激的红队靶场实战!拜拜啦,我去继续肝下一个靶场了~

文章版权声明:除非注明,否则均为极客网安-咸鱼原创文章,转载或复制请以超链接形式并注明出处。

目录[+]