Docker逃逸
Docker逃逸本文章鉴于在渗透过程中拿到一个docker的shell,特此来学docker逃逸,参考文章已放于文章末尾,特此感谢 在渗透中遇到拿到web服务的shell之后,发现自己在docker环境中,需要进一步渗透,逃逸到宿主机。有时候甚至宿主机还是虚拟机的环境,这就要进行虚拟机逃逸了。 如何判断当前环境是否在Docker里1.Metasploit 中的checkcontainer模块检测(判断是否为虚拟机,checkvm 模块) 用于判断目标系统是否运行在容器内,并能识别出具体的容器类型Docker 我们可以利用它检测的思路 检查根目录下是否存在.dockerenv文件 1ls -al / 检查 /proc/1/cgroup进程控制块内的控制组是否存在含有docker字符串!1号进程一般是根进程 1cat /proc/1/cgroup | grep docker 看挂载点,看/proc/1/mountinfo眼中的文件系统是什么样子的 如果是容器,会看到密密麻麻的 overlay挂载,挂载参数里出现lowerd...
xxcms渗透
一.信息收集1.1 cms指纹识别1whatweb http://192.168.235.129/ 中间件:Apache/2.4.23 (Win32) + PHP5.4.45 CMS:xxCMS 操作系统:Windows32 位 Cookie 前缀:BLUE 1.2 目录扫描1dirsearch -u http://192.168.235.129/ 12345678910111213141516171819202122232425262728293031323334353637383940414243444546[04:02:15] 200 - 18B - /2.txt [04:02:18] 301 - 237B - /Admin -> http://192.168.235.129/Admin/ [04:02:18] 301 - 237B - /ADMIN -> http://192.168.235.129/ADMIN/[04...
JAVA反序列化漏洞分析
Java反序列化漏洞参考JAVA反序列化漏洞基础原理 - Atomovo - 博客园 1.什么是Java反序列化漏洞?java反序列化漏洞是指攻击者通过精心构造的恶意序列化数据,在目标系统执行反序列化操作时触发恶意代码执行。这种漏洞利用了Java的ObjectInputStream机制,自动还原序列化数据的对象状态。 反序列化基本流程反序列化是将序列化字节流还原为Java对象的操作。以下是一个典型示例: 12ObjectInputStream ois = new ObjectInputStream(new FileInputStream("object.ser"));Object obj = ois.readObject(); // 潜在危险点:不可信数据可能触发恶意代码 如果攻击者控制object.ser的内容,并且系统中存在可被利用的“Gadget链”(利用链),反序列化过程可能导致远程代码执行(RCE)、文件操作或其他恶意行为。 123456789101112131415161718192021222324251. 执行核心代码:ois.readObj...
JAVA反序列化基础
JAVA反序列化基础1.what is序列化与反序列化 Java序列化是指把Java对象转换为字节序列的过程; Java反序列化是指把字节序列恢复为Java对象的过程。 序列化分为两大部分:序列化和反序列化。序列化是这个过程的第一部分,将数据分解成字节流,以便存储在文件中或在网络上传输。反序列化就是打开字节流并重构对象。对象序列化不仅要将基本数据类 型转换成字节表示,有时还要恢复数据。恢复数据要求有恢复数据的对象实例。 2.why need从两方面讨论 第一个是存储 内存中的对象是临时的,进程关闭就消失,为了实现了数据的持久化,通过序列化可以把数据永久地保存到硬盘上,可以把内存中的对象保存到一个文件中或者数据库中。需要的时候再把字节序列还原成原来的Java对象 第二个是通信 我们知道,当两个进程进行远程通信时,可以相互发送各种类型的数据,包括文本、图片、音频、视频等, 而这些数据都会以二进制序列的形式在网络上传送。那么当两个Java进程进行通信时,能否实现进程间的对象传送呢?答案是可以的。如何做到呢?这就需要Java序列化与反序列化了.一方面,发送方需要把...
htb靶场
喵12345678┌──(root㉿kali)-[/home/kali/Desktop]└─# export http_proxy=http://192.168.235.1:7890 ┌──(root㉿kali)-[/home/kali/Desktop]└─# export https_proxy=http://192.168.235.1:7890 ┌──(root㉿kali)-[/home/kali/Desktop]└─# export all_proxy=socks5://192.168.235.1:7890 Task 2 我们用什么工具来与作系统交互,以便通过命令行下达命令,比如启动VPN连接的那个?它也被称为控制台或外壳。 终端-terminal Task 3 我们用什么服务来把VPN连接连接到H...
Vulnstack域渗透
Vulnstack域渗透1.要求 任务1:域环境服务器的搭建 要求:1台域控,2台域成员主机(其中1台为Web 服务器,双网卡,仅主机模式和NAT模式;且在Web 服务器上部署任一Web漏洞平台。 任务2:域环境信息收集 利用常用命令,对当前域环境进行信息收集。 2.过程VulnStack 是红日安全团队打造的内网渗透开源靶场平台 下载 Vulnstack 域靶场(域控已部署好,但需修改网络模式) 直接使用现成的 Vulnstack 靶场镜像,无需手动搭建域控,仅调整网络配置即可 密码:hongrisec@2019 给win7部署pikacu平台域环境123456789win2k3域内主机:内网ip:192.168.52.141 win2008域控::内网ip:192.168.52.138 Windows7(内配有phpstudy web环境): 内网ip:192.168.52.143 模拟外网ip:192.168.225.35 将三台改为仅主机模式 将win7新增一块网络适配器,改为NAT模式,让其能连通网络 现在的nat网卡上的ip是随机分配的,为了让它ip不变,可...
billu_b0x 打靶记录
本靶机的目标是拿到root权限。下载成功后用vmware打开,将网络链接设置为NAT模式。靶机打开之后如下: 第一步:主机发现和端口扫描一般这个端口扫描命令是比较全面的,但是这些靶场来说,扫描一些常见端口就可以了 12345678910网段存活主机快速探测nmap -sn 10.10.10.0/24TCP 全端口高速扫描nmap --min-rate 10000 -p- 10.10.10.135对已发现的开放端口做深度探测,获取 “服务版本、系统类型、服务细节”nmap -sT -sV -O -sC -p22,80 10.10.10.135补充扫描 UDP 端口,UDP 全端口高速扫描nmap -sU --min-rate 10000 -p- 10.10.10.135目标端口已知漏洞探测nmap --script=vuln -p22,80 10.10.10.135 扫描网段存活主机 有一个192.168.225.130 1nmap -sn -T4 192.168.225.0/24 扫到了两个端口22和80 22:OpenSSH 5.9p1 80:Apache httpd 2...
vulnhub靶场HACKER KID:1.0.1
vulnhub靶场HACKER KID:1.0.1靶场下载地址https://download.vulnhub.com/hackerkid/Hacker_Kid-v1.0.1.ova 复习知识点:xxe漏洞,dns解析,ssti漏洞 新知识点:cap_sys_ptrace+ep进程注入提权 信息收集扫描存活主机 1nmap -sn -T4 192.168.225.0/24 扫描靶机开放端口,确定开放服务 1nmap -sV 192.168.225.129 53 常用的 DNS服务器 80 常见web端口 9999 Tornado httpd 6.1 基于 Python 的高性能 Web 服务器框架 WEB服务: 爱看源码是个好习惯—-通过 URL 中的 GET 参数 page_no 来分页查看内容。还有一直说dig命令,它是用来查询域名的 get传参数选择页数。?page_no=1 这里我选择爆破每一页,看看有什么有用的信息 发现了一些留下的信息,获得一个子域名hackers.blackhat.local 尝试使⽤dig挖掘域名信息 在 Kali 或其他渗...
phar反序列化
Phar反序列化一,phar文件结构1. a stub可以理解为一个标志,格式为xxx<?php xxx; __HALT_COMPILER();?>,前面内容不限,但必须以__HALT_COMPILER();?>来结尾,否则phar扩展将无法识别这个文件为phar文件。 2. manifestphar文件本质上是一种压缩文件,其中每个被压缩文件的权限、属性等信息都放在这部分。这部分还会以序列化的形式存储用户自定义的meta-data,这是上述攻击手法最核心的地方。 3. the file contents被压缩文件的内容。 4. signature签名,放在文件末尾,格式如下: 二,demo测试根据文件结构我们来自己构建一个phar文件,php内置了一个Phar类来处理相关操作。 注意:要将php.ini中的phar.readonly选项设置为Off,否则无法生成phar文件。 123456789101112<?phpclass test{ public $name='phpinfo();';}$phar=...
ssrf-vuls
ssrf-vuls首先来看下本次靶场的设计拓扑图: 先理清一下攻击流程,172.72.23.21 这个服务器的 Web 80 端口存在 SSRF 漏洞,并且 80 端口映射到了公网的 8080,此时攻击者通过这个 8080 端口可以借助 SSRF 漏洞发起对 172 目标内网的探测和攻击。 本场景基本上覆盖了 SSRF 常见的攻击场景,实际上 SSRF 还可以攻击 FTP、Zabbix、Memcached 等应用,由于时间和精力有限,先挖个坑,以后有机会的话再补充完善这套 SSRF 攻击场景的。 这里我用的是橙子科技的一个已经搭好的靶场! 在此感谢 Hello, SSRF!重庆橙子科技ssrf靶场 判断ssrf是否存在能够对外发起网络请求的地方,就可能存在 SSRF。首先先看下站点功能 获取外网url。测试一下 1http://www.baidu.com/robots.txt 测试成功,接着尝试一下能不能探测到内网,虽然看不到东西,但是下面可以看出来,是可以探测到的开放了80端口 网站请求了 127.0.0.1 的 80 端口,这个应该返回的是我们现在所在的这个界面的 已...










