| |
|
开发:
C++知识库
Java知识库
JavaScript
Python
PHP知识库
人工智能
区块链
大数据
移动开发
嵌入式
开发工具
数据结构与算法
开发测试
游戏开发
网络协议
系统运维
教程: HTML教程 CSS教程 JavaScript教程 Go语言教程 JQuery教程 VUE教程 VUE3教程 Bootstrap教程 SQL数据库教程 C语言教程 C++教程 Java教程 Python教程 Python3教程 C#教程 数码: 电脑 笔记本 显卡 显示器 固态硬盘 硬盘 耳机 手机 iphone vivo oppo 小米 华为 单反 装机 图拉丁 |
-> 系统运维 -> vulnhub之FirstBlood: 1 -> 正文阅读 |
|
[系统运维]vulnhub之FirstBlood: 1 |
就冲这名字今天也得拿下! 目录 信息搜集扫描网段?扫描IP地址?好? ?http? ?ssh? 两个服务全是重灾区 浏览器查看网站好嘛 这提示直接怼脸上了都?? 查看源代码(view the source)?根据提示到该目录下查看?好像就是介绍几种扫描方式 查看该页面的源码?你是不是觉得你很幽默? ? 嗯? 使用提示的nikto工具扫描网站nikto简介????????Nikto 是一款开放源代码的、功能强大的 WEB 扫描评估软件,能对 web 服务器多种安全项目进行测试的扫描软件,去寻找已知有名的漏洞,能在230多种服务器上扫描出2600多种有潜在危险的文件、CGI 及其他问题,它可以扫描指定主机的 WEB 类型、主机名、特定目录、COOKIE、特定 CGI 漏洞、返回主机允许的 http 模式等等。 常用参数-upodate ? ? ? ? ? ? ? ? ? ? ? ? 升级,更新插件 -host ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? 扫描目标URl -id username:password ?http认证接口 -list-plugins ? ? ? ? ? ? ? ? ? ? 列出所有可用的插件 -evasion ? ? ? ? ? ? ? ? ? ? ? ? ?IDS/IPS逃避技术(实例演示里有详细信息) -port ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ?指定端口(默认80) ?-ssl ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? 使用SSL -useproxy ? ? ? ? ? ? ? ? ? ? ? 使用http代理 -vhost ?域名 ? ? ? ? ? ? ? ? ? ?当一个IP拥有多个网站时 使用 扫描网站?查看扫描出的目录? ?这人真有意思嗷 鉴于我不是很了解nikto所以用常用的扫描工具再跑一次 查看readme.txt文件 ? ? emmm? ?换思路 发现漏洞没啥好说的按照他给的思路走 爬取网站敏感信息
?爆破ssh
我知道这个时候肯定有人会问,那你怎么知道johnny是用户名啊?其实很简单啊,我试出来的。一开始是用user.txt字典一起跑用户名和密码。结果没有跑出来,然后想到了这个界面 然后使用JohnnyRambo当用户名(中间不能有空格就放一起跑),结果还跑不出,那就分开跑以Johnny和Rambo分别去跑,还是不行最后把他们都转化为小写再来一遍这才跑出来的 有时候跑字典就是这样,就要从各种方向换着去尝试 用户名:johnny 密码:Vietnam ? ?登录ssh
?提权查看该文件夹下的文件,发现也有一个README.txt文件,但是查看过之后发现与网站中的README.txt文件内容并不一样 ?按照提示的命令执行
? ?后面有一行 root /var/www/html 全是敏感字符,到该web目录下查看 发现并.txt文件其实这个文件我们一开始的时候就扫出来了。那时候大概看了看是一些查找文件命令的提示,那时候觉得没啥用因为还没拿到shell,就先放下了, ?查看文件并依次执行提示的命令到这个时候就大概理解作者的一片苦心了,都是在txt文件中给出下个阶段的线索,并且都是把命令直接给出来可以说对像我这样的小白来说非常友好了。用心了?
|
|
|
上一篇文章 下一篇文章 查看所有文章 |
|
开发:
C++知识库
Java知识库
JavaScript
Python
PHP知识库
人工智能
区块链
大数据
移动开发
嵌入式
开发工具
数据结构与算法
开发测试
游戏开发
网络协议
系统运维
教程: HTML教程 CSS教程 JavaScript教程 Go语言教程 JQuery教程 VUE教程 VUE3教程 Bootstrap教程 SQL数据库教程 C语言教程 C++教程 Java教程 Python教程 Python3教程 C#教程 数码: 电脑 笔记本 显卡 显示器 固态硬盘 硬盘 耳机 手机 iphone vivo oppo 小米 华为 单反 装机 图拉丁 |
360图书馆 购物 三丰科技 阅读网 日历 万年历 2025年4日历 | -2025/4/4 16:38:31- |
|
网站联系: qq:121756557 email:121756557@qq.com IT数码 |