各种 Linux 权限提升技术,例如内核和服务漏洞、理解 SUID、管理计划任务和导航密码发现。
这些技术和工具,从利用错误配置的 sudo 权限到利用易受攻击的服务,都是渗透测试人员工具包的重要组成部分。您已经学会了如何通过手动方法和自动化工具进行枚举。
一个以明文形式存储的用户名“root”和密码“john@123”。让我们看看是否可以使用找到的密码切换到 sickos 用户。有时密码会在多个服务中重复使用。
将 www-data 用户提升为 sickos 用户。与往常一样,让我们使用该sudo -l 命令检查我们是否有任何 sudo 权限。
以 root 用户身份运行所有命令,因此我们运行sudo su。现在有一个 root shell。
这些技术和工具,从利用错误配置的 sudo 权限到利用易受攻击的服务,都是渗透测试人员工具包的重要组成部分。您已经学会了如何通过手动方法和自动化工具进行枚举。
一个以明文形式存储的用户名“root”和密码“john@123”。让我们看看是否可以使用找到的密码切换到 sickos 用户。有时密码会在多个服务中重复使用。
将 www-data 用户提升为 sickos 用户。与往常一样,让我们使用该sudo -l 命令检查我们是否有任何 sudo 权限。
以 root 用户身份运行所有命令,因此我们运行sudo su。现在有一个 root shell。
查找密码
Linux 特权升级,成为 root 用户的最简单方法之一就是找到密码。这可以提供获得系统访问权限的直接途径。攻击者可能会使用多种方法来查找系统上的密码。
Linux 用户可能会以纯文本形式存储他们的密码;如果这些文件没有得到妥善保护,会访问用户的帐户。
一旦找到密码,就可以使用它来登录到更高权限的帐户或使用它与 sudo 一起以提升的权限运行命令,从而提升权限。
使用VulnHub 的SickOS VM来看一下它是如何工作的 。一旦我们在机器上拥有 shell,就可以搜索密码。可以做的第一件事是查看并使用该 cat /etc/passwd命令查看系统上的其他用户。
另一个名为 sickos 的用户。下一步是搜索以纯文本形式存储的密码。我们可以使用以下命令搜索包含字符串“pass”的 PHP 文件。
find / -maxdepth 4 -name *.php -type f 2>/dev/null | xargs grep -C 3 -i pass
Linux 特权升级,成为 root 用户的最简单方法之一就是找到密码。这可以提供获得系统访问权限的直接途径。攻击者可能会使用多种方法来查找系统上的密码。
Linux 用户可能会以纯文本形式存储他们的密码;如果这些文件没有得到妥善保护,会访问用户的帐户。
一旦找到密码,就可以使用它来登录到更高权限的帐户或使用它与 sudo 一起以提升的权限运行命令,从而提升权限。
使用VulnHub 的SickOS VM来看一下它是如何工作的 。一旦我们在机器上拥有 shell,就可以搜索密码。可以做的第一件事是查看并使用该 cat /etc/passwd命令查看系统上的其他用户。
另一个名为 sickos 的用户。下一步是搜索以纯文本形式存储的密码。我们可以使用以下命令搜索包含字符串“pass”的 PHP 文件。
find / -maxdepth 4 -name *.php -type f 2>/dev/null | xargs grep -C 3 -i pass
使用以下命令运行 pspy:
./pspy64
让 pspy 运行几分钟后,看到一个名为 ftpclient.py 的进程定期运行
查一下这个文件,看看是否可以以某种方式在其上附加一些代码来生成反向 root shell。
没有 ftpclient.py 文件的写入权限,但我们注意到该文件正在导入“ftplib”。也许我们可以将其写入该文件
./pspy64
让 pspy 运行几分钟后,看到一个名为 ftpclient.py 的进程定期运行
查一下这个文件,看看是否可以以某种方式在其上附加一些代码来生成反向 root shell。
没有 ftpclient.py 文件的写入权限,但我们注意到该文件正在导入“ftplib”。也许我们可以将其写入该文件
Sudo 权限
Linux 系统中,sudo 代表“超级用户执行”。该命令允许普通用户以超级用户 (root) 的安全权限运行某些命令。sudo 的主要目的是将 root 权限限制在真正需要时。
可以利用 sudo 规则,该规则允许提升的权限运行某些命令,例如 cat、find 或 python,然后我们可以操纵这些命令来运行任意命令。
使用VulnHub 中的Raven VM进行 shell 转义来利用 sudo 权限 。
通过 SSH 获得 shell 后,可以进行一些枚举来查看拥有哪些权限。
用sudo -l 命令检查我们的 sudo 权限。
从上面的截图中可以看到,用 sudo 权限运行 Python,而无需提供密码。利用这一点来获取 root shell
GTFOBins 是一份精选的 Unix 二进制文件列表,我们可以使用它来绕过本地安全限制。我们可以查看此资源,以了解可以使用 Python 运行哪些命令来成为 root。
Linux 系统中,sudo 代表“超级用户执行”。该命令允许普通用户以超级用户 (root) 的安全权限运行某些命令。sudo 的主要目的是将 root 权限限制在真正需要时。
可以利用 sudo 规则,该规则允许提升的权限运行某些命令,例如 cat、find 或 python,然后我们可以操纵这些命令来运行任意命令。
使用VulnHub 中的Raven VM进行 shell 转义来利用 sudo 权限 。
通过 SSH 获得 shell 后,可以进行一些枚举来查看拥有哪些权限。
用sudo -l 命令检查我们的 sudo 权限。
从上面的截图中可以看到,用 sudo 权限运行 Python,而无需提供密码。利用这一点来获取 root shell
GTFOBins 是一份精选的 Unix 二进制文件列表,我们可以使用它来绕过本地安全限制。我们可以查看此资源,以了解可以使用 Python 运行哪些命令来成为 root。
此处不难理解,如果aoParam不为null且数组长度大于0就会返回null,因此我们调用的方法必须是无参的(因为aoParam必须为null)。接着如果方法名sName不以 () 结尾,则会直接返回方法名。否则会判断方法名是否以 VALUE_EXTRACTOR_BEAN_ACCESSOR_PREFIXES数组中的前缀开头,是的话就会截取掉并返回
Moodle DOM 存储型 XSS 到 RCE
到底 Moodle 是什么?
Moodle 是一个学习平台或课程管理系统 (CMS) - 一个免费的开源软件包,旨在帮助教育工作者根据合理的教学原则创建有效的在线课程。您可以在任何可用的计算机(包括网络主机)上下载和使用它,但它可以从一个教师站点扩展到一个拥有 200,000 名学生的大学。Moodle 拥有庞大而多样化的用户社区,全球注册的站点超过 100,000 个,使用每个国家/地区的 140 多种语言。- Moodle.org
由于当前的 COVID-19,许多大学开始使用 Moodle 来支持他们的电子学习,并向在家学习的学生提供教育内容。我们看到几所伊拉克大学开始使用该平台,这给了我们动力,开始寻找有趣的东西。由于其他黑客可能会利用缺乏监控的机会,在这段时间开始攻击学生和大学,因此,尽自己的一份力量来支持世界度过难关是我们的道德职责之一。看看平台统计数据。
现在我们在系统中有一个存储的XSS!我们可以诱骗管理员访问我们的个人资料并获取XSS!
然而,单调的警告框还不足以满足这次冒险的需要。我们想将其提升到一个新的高度。
从XSS到RCE:超越警告框
由于我们有一个存储的 DOM XSS,因此我们可以窃取 cookie,但Moodle中有一个使用HTTPonly cookie 的选项,因此我们无法获取管理员 cookie。此外,大学将路径 /admin 设置为仅将 IP 地址列入白名单。我们现在要做什么?
在浏览网页时,我发现这个攻击媒介需要管理员用户帐户来执行 PHP 命令并在Moodle实例上上传 shell,所以我们可以创建 CSRF 来执行此操作,对吗?
要上传Moodle插件,它必须符合规则,我们会花一点时间才能进入。
上传插件之前需要经过多个阶段,因此它不是一个简单的 CSRF 页面。我们需要创建一个文件上传 CSRF,并在上传 CSRF 之后执行 2 个步骤来执行我们的 shell。
到底 Moodle 是什么?
Moodle 是一个学习平台或课程管理系统 (CMS) - 一个免费的开源软件包,旨在帮助教育工作者根据合理的教学原则创建有效的在线课程。您可以在任何可用的计算机(包括网络主机)上下载和使用它,但它可以从一个教师站点扩展到一个拥有 200,000 名学生的大学。Moodle 拥有庞大而多样化的用户社区,全球注册的站点超过 100,000 个,使用每个国家/地区的 140 多种语言。- Moodle.org
由于当前的 COVID-19,许多大学开始使用 Moodle 来支持他们的电子学习,并向在家学习的学生提供教育内容。我们看到几所伊拉克大学开始使用该平台,这给了我们动力,开始寻找有趣的东西。由于其他黑客可能会利用缺乏监控的机会,在这段时间开始攻击学生和大学,因此,尽自己的一份力量来支持世界度过难关是我们的道德职责之一。看看平台统计数据。
现在我们在系统中有一个存储的XSS!我们可以诱骗管理员访问我们的个人资料并获取XSS!
然而,单调的警告框还不足以满足这次冒险的需要。我们想将其提升到一个新的高度。
从XSS到RCE:超越警告框
由于我们有一个存储的 DOM XSS,因此我们可以窃取 cookie,但Moodle中有一个使用HTTPonly cookie 的选项,因此我们无法获取管理员 cookie。此外,大学将路径 /admin 设置为仅将 IP 地址列入白名单。我们现在要做什么?
在浏览网页时,我发现这个攻击媒介需要管理员用户帐户来执行 PHP 命令并在Moodle实例上上传 shell,所以我们可以创建 CSRF 来执行此操作,对吗?
要上传Moodle插件,它必须符合规则,我们会花一点时间才能进入。
上传插件之前需要经过多个阶段,因此它不是一个简单的 CSRF 页面。我们需要创建一个文件上传 CSRF,并在上传 CSRF 之后执行 2 个步骤来执行我们的 shell。
执行 .iso 安装可让更好地控制设置,但事实上,大部分操作都是不必要的。我们建议节省时间和麻烦,只需使用 VirtualBox 机器映像即可。
无论选择哪种方式,请务必运行以下命令以使您的 Kali 实例保持最新。
键入 sudo su以切换到 root 帐户(系统将提示您输入密码)。然后键入:
apt update && apt upgrade -y
这将安装所有需要的更新并将的 Kali OS 更新到最新版本。
无论选择哪种方式,请务必运行以下命令以使您的 Kali 实例保持最新。
键入 sudo su以切换到 root 帐户(系统将提示您输入密码)。然后键入:
apt update && apt upgrade -y
这将安装所有需要的更新并将的 Kali OS 更新到最新版本。
使用人工智能进行蜜罐攻击
像 ChatGPT 这样的生成式 AI 工具可让您创建虚构角色和详细的社交媒体资料。但是,您需要图像来使这个角色更具说服力。这时,可以使用DALL-E 3、Midjourney和DreamStudio (Stable Diffusion) 等 AI 图像生成工具来制作照片般逼真的图像,以添加到您的虚假社交媒体资料或约会网站中
导航到ImgCreator 工具。然后执行以下操作:
1.选择“文本输入”来输入您想要的图像外观。
2.输入要生成的图像的描述。该工具在右侧提供了最佳提示的提示。
3.从图像类别中选择真实照片。
4.选择图像样式。我在这里选择了中景,您可以使用多个来构建更完整的轮廓。
5.单击“创建”以生成您的 AI 图像。
像 ChatGPT 这样的生成式 AI 工具可让您创建虚构角色和详细的社交媒体资料。但是,您需要图像来使这个角色更具说服力。这时,可以使用DALL-E 3、Midjourney和DreamStudio (Stable Diffusion) 等 AI 图像生成工具来制作照片般逼真的图像,以添加到您的虚假社交媒体资料或约会网站中
导航到ImgCreator 工具。然后执行以下操作:
1.选择“文本输入”来输入您想要的图像外观。
2.输入要生成的图像的描述。该工具在右侧提供了最佳提示的提示。
3.从图像类别中选择真实照片。
4.选择图像样式。我在这里选择了中景,您可以使用多个来构建更完整的轮廓。
5.单击“创建”以生成您的 AI 图像。
Linux 智能枚举
Linux Smart Enumeration 是另一种类似于 LinPEAS 的工具。它旨在识别系统漏洞、错误配置和其他可能提升系统权限的途径。然而,LSE 以其独特的“检查级别”而闻名,它允许用户根据自己的需要指定枚举深度。
它有三种详细程度。默认情况下,系统将显示最严重的安全漏洞。执行级别 1 会显示有用的信息,这些信息可以帮助您提升权限。执行级别 2 将提供收集的所有系统数据的广泛转储。
Linux Smart Enumeration 是另一种类似于 LinPEAS 的工具。它旨在识别系统漏洞、错误配置和其他可能提升系统权限的途径。然而,LSE 以其独特的“检查级别”而闻名,它允许用户根据自己的需要指定枚举深度。
它有三种详细程度。默认情况下,系统将显示最严重的安全漏洞。执行级别 1 会显示有用的信息,这些信息可以帮助您提升权限。执行级别 2 将提供收集的所有系统数据的广泛转储。