博文

HackThebox - Cascade

图片
 53/tcp  open domain  88/tcp  open kerberos-sec    135/tcp  open msrpc    139/tcp  open netbios-ssn    389/tcp  open ldap  域-主要信息来源  445/tcp  open microsoft-ds    636/tcp  open ldapssl  3268/tcp  open globalcatLDAP  域-主要信息来源  3269/tcp  open globalcatLDAPssl    5985/tcp  open wsman   没有开放任何 HTTP 和 HTTPS 服务。 一如既往的,扫描枚举。 枚举的时候发现了大量的用户,心想一定很容易拿下来。 通过 hydra ,metasploit 破解,发现没有任何一个用户存在弱密码, 只能默默地看枚举的7000多行域信息了。看了两天域信息,总结了下,唯一有问题的地方。 对,就是这里,有一串32位的字符,拿下来后破解MD5,依旧无解。 7328a7b7117340ffaf198d0d580c687d 无解的命令行 /usr/bin/hashcat -a 0 ./md5 /usr/share/wordlists/rockyou.txt -m 1000 --force 想破了脑袋,下载了个域桌面工具,有GUI界面的。终于找到了密码。 工具名称叫:JXplorer 下载地址为: 点我 把 clk0bjVldmE= 拿下了登录,不行。随后想到base64,然后解密为:rY4n5eva 你以为就这么简单就能够连接 windows 终端了吗?天真!拿到用户继续枚举 SMB信息。 kali@kali:~/project/impacket/examples$ smbclient -L cascade.htb -U r.thompson Enter WORKGROUP\r.thompson's password: ...

关于博客

使用的代码格式化插件为: https://highlightjs.org/download/

HackTheBox - magic

图片
通过扫描,开放了以下服务: 22/tcp open ssh OpenSSH 7.6p1 Ubuntu 4ubuntu0.3 (Ubuntu Linux; protocol 2.0) | ssh-hostkey: 80/tcp open http Apache httpd 2.4.29 ((Ubuntu)) | http-methods: |_ Supported Methods: GET HEAD POST OPTIONS |_http-server-header: Apache/2.4.29 (Ubuntu) |_http-title: Magic Portfolio 49163/tcp filtered unknown 很明显重心就在80端口了。 通过 '-- 发现存在注入漏洞,直接跳转到了 upload.php 页面 值得说明的是,图片里可以嵌入php代码。如果不成功,就使用【UltraEdit】软件以16进制编辑。如下图, 最后添加完php代码是可以正常显示为图片的,这点需要知道。 到这一步的时候,发现无法直接上传php文件。更改了后缀后,不停地调试发现端截取扩展名的时候存在问题【便把扩展名改为了:.php.daddy.php;.png】 ,经测试后发现这个文件无论在windows还是linux都是属于隐藏文件。上传的时候要显示所有文件。 C:\Users\Administrator\Desktop\magic 的目录 2020/05/04 14:26 <DIR< . 2020/05/04 14:26 <DIR< .. 2020/05/04 14:15 12,288 .46153_2.py.swp 2020/05/04 14:16 3,717 .php.daddy.php;.png 2020/05/04 14:15 1,972,529 .php.fuck.php;.png 2020/05/03 14:10 2,028,217 1.png 2020/05/03 14:09 1,96...

HackTheBox - ServMon

图片
通过扫描发现以下服务: 21/tcp open ftp Microsoft ftpd 22/tcp open ssh OpenSSH for_Windows_7.7 80/tcp open http 135/tcp open msrpc Microsoft Windows RPC 139/tcp open netbios-ssn Microsoft Windows netbios-ssn 445/tcp open microsoft-ds? 5666/tcp open tcpwrapped 6699/tcp open napster? 8443/tcp open ssl/https-alt FTP服务可以匿名登录,并找到如下信息: FTP 125 Data connection already open; Transfer starting. 01-18-20 12:05PM <DIR> Users      01-18-20 12:06PM <DIR> Nadine           Confidential.txt      01-18-20 12:08PM <DIR> Nathan           Notes to do.txt 两个文件内容是: kali@kali:~/Desktop$ cat Confidential.txt Nathan, I left your Passwords.txt file on your Desktop. Please remove this once you have edited it yourself and place it back into the secure folder. Regards Nadinekali@kali:~/D...

HackTheBox - Sauna

图片
第一次做域的模拟入侵,参考了很多,还是发现以下问题。 1、域用户名命名规则 2、提权 3、主要还是思路问题 一开始思路就错了,把重点放在了破解域用户密码上,忽视了TGT票据。《挂机一天一夜,满内存跑 rockyou.txt,服了》 刚刚发现,HTB 的各个机器是相互ping通的,破解密码前可以把字典上传到已 root 机器上,速度会大增。唯一不足就是容易被 reset。 扫描端口 53/tcp open domain? | fingerprint-strings: | DNSVersionBindReqTCP: | version |_ bind 80/tcp open http Microsoft IIS httpd 10.0 | http-methods: | Supported Methods: OPTIONS TRACE GET HEAD POST |_ Potentially risky methods: TRACE |_http-server-header: Microsoft-IIS/10.0 |_http-title: Egotistical Bank :: Home 88/tcp open kerberos-sec Microsoft Windows Kerberos (server time: 2020-05-01 15:57:04Z) 135/tcp open msrpc Microsoft Windows RPC 139/tcp open netbios-ssn Microsoft Windows netbios-ssn 389/tcp open ldap Microsoft Windows Active Directory LDAP (Domain: EGOTISTICAL-BANK.LOCAL0., Site: Default-First-Site-Name) 445/tcp open microsoft-ds? 464/tcp open kpasswd5? 593/tcp open ncacn_http Microsoft Windows RPC over HTTP 1...

HackTheBox - ObSecurity

图片
通过Nmap扫描开放了: 通过8080端口了以下信息: 大概意思就是说,为了安全,他自己用python写了个http服务器(最恶心这样的人了) 通过模糊扫描【SuperSecureServer.py】脚本文件,发现位于: kali@kali:~/go/bin$ ./ffuf -u http://10.10.10.168:8080/FUZZ/SuperSecureServer.py -w /usr/share/dirb/wordlists/common.txt /'___\ /'___\ /'___\ /\ \__/ /\ \__/ __ __ /\ \__/ \ \ ,__\\ \ ,__\/\ \/\ \ \ \ ,__\ \ \ \_/ \ \ \_/\ \ \_\ \ \ \ \_/ \ \_\ \ \_\ \ \____/ \ \_\ \/_/ \/_/ \/___/ \/_/ v1.1.0-git ________________________________________________ :: Method : GET :: URL : http://10.10.10.168:8080/FUZZ/SuperSecureServer.py :: Wordlist : FUZZ: /usr/share/dirb/wordlists/common.txt :: Follow redirects : false :: Calibration : false :: Timeout : 10 :: Threads : 40 :: Matcher : Response status: 200,204,301,302,307,401,403 ________________________________________________ develop...

HackTheBox - TrackBack

图片
搜集信息: kali@kali:~$ nmap -v -A 10.10.10.181 Starting Nmap 7.80 ( https://nmap.org ) at 2020-04-25 04:49 EDT NSE: Loaded 151 scripts for scanning. NSE: Script Pre-scanning. Initiating NSE at 04:49 Completed NSE at 04:49, 0.00s elapsed Initiating NSE at 04:49 Completed NSE at 04:49, 0.00s elapsed Initiating NSE at 04:49 Completed NSE at 04:49, 0.00s elapsed Initiating Ping Scan at 04:49 Scanning 10.10.10.181 [2 ports] Completed Ping Scan at 04:49, 0.16s elapsed (1 total hosts) Initiating Parallel DNS resolution of 1 host. at 04:49 Completed Parallel DNS resolution of 1 host. at 04:49, 2.31s elapsed Initiating Connect Scan at 04:49 Scanning 10.10.10.181 [1000 ports] Discovered open port 80/tcp on 10.10.10.181 Discovered open port 22/tcp on 10.10.10.181 Completed Connect Scan at 04:49, 6.90s elapsed (1000 total ports) Initiating Service scan at 04:49 Scanning 2 services on 10.10.10.181 Completed Service scan at 04:49, 6.35s elapsed (2 services on 1 host) NSE: Script scanning 10.10.10.181. ...