iT邦幫忙

2026 iThome 鐵人賽

DAY 7
0

在 Day 3 時,有提到我希望把 Academy 學到的內容,在靶機上實際練習,而不是隨便挑幾台機器來打 ><

但這個需求對我來說真的太困難了><
所以我就把這個任務交給 AI,請 AI 幫我規劃 30 天的學習內容,以及適合搭配的 HTB Retired 練習靶機。

從 Day 3 開始到昨天,我們都邀請 Lame 陪我們一起練習~

經過昨天的報告撰寫,Lame 的任務也算告一段落啦!

所以今天開始~~~

第二台被選中的目標靶機 —— Bashed,要上場接手啦!!! 🎉

那就讓我們一起歡迎今天的目標機器 —— Bashed~~~ 👏👏👏


這是今天在Bashed機器拿到的target ip:10.129.72.114
https://ithelp.ithome.com.tw/upload/images/20260921/20184189iLMxO3xcGP.png

還記得在Day 3時,我們有提到拿到IP的起手式嗎?

拿到 Bashed 的 IP 了,那就照我們之前練過的流程走一遍囉~

第一步:我們先確認目標是否在線上

sudo nmap 10.129.72.114 -sN -oA bashedaliveornot

-sN告訴Nmap「只確認有沒有人在家,不要掃端口」。
-oA bashedaliveornot存三份格式的檔案,之後用得到。
https://ithelp.ithome.com.tw/upload/images/20260921/20184189WVLU4tvdHD.png

看到Host is up,確認在線上。


第二步:確認主機在線之後,看看裡面有什麼

確認這台機器有回應之後,我們來看看它有哪些服務(我們來掃掃 Port,看看有哪些門是開著的。

sudo nmap 10.129.72.114 -p- -T4 -oA bashedallports

https://ithelp.ithome.com.tw/upload/images/20260921/20184189DudYERr7G2.png

掃完 Nmap,只有一個 Port 開著:80,HTTP,網頁服務。

第一眼有點失落——Lame 有五個服務可以挖,Bashed 只有一扇門。

但後來想了一下:只有一扇門,不代表門後面沒有東西。

Web 服務通常有很多可以互動、列舉的功能,像是網頁、目錄、登入介面、檔案上傳等,值得我們進一步看看。隱藏目錄、設定不當的管理頁面、開發者留在前端的帳密、功能沒有保護好的上傳介面……都可能成為後續值得研究的線索 xddd

只有 Port 80,反而逼我們朝 Web 的攻擊手法深度挖掘~~~(用熟對這種對外暴露最多服務的攻擊流程 感覺攻擊大幅upup~~~


第三步:看清楚每個服務是什麼

sudo nmap 10.129.72.114 -sC -sV -p 80 -oA bashedportdetail

-sV:版本偵測。Nmap會去跟每個服務「對話」,試圖問出「你是什麼版本」。這很重要——同樣是FTP,版本2.3.4跟版本3.0可能差著一個致命漏洞。

-sC:跑預設腳本。Nmap內建了一堆針對特定服務的「自動調查問卷」。像這次看到 80 Port,Nmap 就會透過預設的 HTTP NSE scripts,幫我們取得像 http-title、http-server-header 這類資訊。

注意這裡我沒有再加-p-,而是只掃-p 80——就是剛才掃到唯一開著的80 port。因為-sC -sV比單純的端口掃描慢很多(它要跟服務互動),所以先用-p-找出開著的端口,再針對這幾個端口深入,是比較有效率的做法。

https://ithelp.ithome.com.tw/upload/images/20260921/20184189QElc0XEwGO.png

我現在不只知道80 port開著,還知道80 port提供的服務與服務版本等資訊。

怎麼讀這個結果:

欄位 意思
PORT 哪個端口號碼,後面tcp代表通訊協定
STATE 狀態(open代表有服務在跑)
SERVICE 這大概是什麼類型的服務
VERSION 服務的具體版本號

目前在哪個階段

版本號是起點,但光有版本號還不夠。

在Day 4我們有提到,版本號是起點,但光有版本號還不夠,我們還要走到80 port的門前,問他更具體的問題,來執行我們滲透測試流程中的Information Gathering 第二層任務 - Service Enumeration><

這次的服務是 Web,工具跟思路跟打 SMB 不一樣,但邏輯一樣:走到服務的門前,問清楚裡面有什麼。

我們在知道「80 port是誰」,今天要開始做身家調查,確認「80 port到底能做什麼」。


看到 80 Port,我會想做什麼

照 Day 4 的習慣,看到port,我會先跑一遍思路

先想清楚:這是什麼 → 有什麼東西是我感興趣的 → 可以用什麼工具 → 有機會能拿到什麼

這是什麼
HTTP 網頁服務,任何人用瀏覽器都能連進來,是機器對外暴露最明顯的攻擊面。

我感興趣的是什麼

  • 這個網站在說什麼、用什麼技術跑的
  • 有沒有輸入點(登入表單、搜尋框、上傳功能)
  • 原始碼有沒有洩漏資訊
  • 有沒有隱藏的目錄或頁面

可以用什麼工具

  • 瀏覽器 + 開發人員工具 — 先手動看
  • robots.txt — 看網頁路徑
  • ffuf / gobuster / dirb — 目錄爆破

有機會拿到什麼
管理頁面、上傳功能、洩漏的帳密或版本資訊、可以執行指令的介面


看到 80 port 的操作順序

目錄爆破會發出大量請求,在真實環境的滲透測試中比較容易被偵測到。我的習慣是:先做安靜的手動偵查,前面沒找到突破口了,才開始跑爆破工具。

步驟 做什麼 為什麼先做
Step 1 瀏覽器打開,看網站內容 最直覺,零噪音,有時候能找到高價值線索
Step 2 檢視原始碼跟開發人員工具 可能找到帳密、版本、隱藏路徑
Step 3 看 robots.txt 有時直接洩漏隱藏路徑
Step 4 目錄爆破 前面沒找到突破口才做

Step 1:先請出瀏覽器協助我們做information gathering

打開瀏覽器,在瀏覽器輸入http://10.129.72.114:80

https://ithelp.ithome.com.tw/upload/images/20260921/20184189sbqDg4ORMD.png

看到一個開發者的個人部落格,裡面有一篇文章在介紹一個叫 phpbash 的工具——一個可以在瀏覽器裡執行 Linux 指令的 Web Shell。

然後看到這句話:

"I have tested it on multiple different servers and it was very useful. I actually developed it on this exact server!"

「我就在這台伺服器上開發的。」

這句話非常重要。它告訴我:phpbash 有很大的機率還在這台機器上,只是我還不知道路徑在哪><

往下滑,還看到他的文章日期是在2017 年 12 月,代表他可能很久沒維護這網頁,那軟體有可能也很久沒更新(?)xddd(機會來哩!!!這工具是不是很久沒有做patch><)
https://ithelp.ithome.com.tw/upload/images/20260921/20184189dtN00mRZEt.png

另外,點側邊的按鈕,會看到這是 Arrexel 的開發網站。

看到這個名字,我就先默默記下來 👀

如果後面真的遇到需要帳密登入的地方,搞不好可以試著把 Arrexel 當成其中一個線索,再搭配一些常見的弱密碼情境去驗證看看,說不定就有機會拿到權限?

當然現在都還只是我的猜測啦 XD
有線索 ≠ 有答案,先記下來,後面再驗證!
https://ithelp.ithome.com.tw/upload/images/20260921/20184189CPGLlbsqJF.png

先看網站內容,讓我們無痛地了解這個目標網站是在做什麼的,這也是一種 Information Gathering。

先把眼前能看到的資訊收集起來,後面再看到其他線索時,我們才會更有方向,也比較有依據去判斷下一步~

而且資訊越多越好!更何況開瀏覽器不到 1 分鐘,就有可能讓我們快速了解網站的內容類型,甚至直接撿到對我們有用的線索。

花幾秒鐘就可能省掉後面一大段工作,超划算!!! xddd


Step 2:檢視原始碼

按滑鼠右鍵,選擇View Page Source
https://ithelp.ithome.com.tw/upload/images/20260921/20184189Ra6V3JTIyI.png

檢視網頁原始碼,看看有沒有開發者不小心遺留給我們的彩蛋><
(像:被註解掉的登入帳密、密碼政策、測試用的 API 金鑰、內部路徑的連結、使用的框架版本......等)
https://ithelp.ithome.com.tw/upload/images/20260921/20184189fwOkWWBhqC.png

有點小可惜這次目標機器 Bashed 的原始碼看起來沒有我們感興趣的東西,但這個習慣要養成——每次碰到 Web 服務都看一下~

幾秒鐘的事,有時候直接省掉後面一大段工作(很划的!!!


Step 3:robots.txt

接著,我們在瀏覽器輸入http://10.129.72.114:80/robots.txt

https://ithelp.ithome.com.tw/upload/images/20260921/20184189fX8km4xXwZ.png

開發人員有時候會把不希望搜尋引擎爬取的路徑寫在 robots.txt 裡~
對我們來說,這些路徑反而可能變成很有價值的線索耶~~~
如果有列出來,我們就可以進一步看看這些路徑到底放了什麼東西!

(可惜的是 這個開發人員沒有在robots.txt列disallow跟allow的路徑QQ


Step 4:目錄爆破

前面的資訊,目前還不足以讓我們做進一步利用,這時候,我們只能來做目錄爆破,看這網頁有沒有隱藏路徑(說不定這隱藏路徑,有暗藏著對我們有用的資訊><
前面的手動偵查讓我知道要找 phpbash,但不知道它放在哪個目錄。這時候就該讓工具上場了。

講到目錄爆破~~~不能沒想到這三個常見的目錄爆破工具

工具 特點 最適合的情況
ffuf 速度最快,功能最彈性,FUZZ 關鍵字可以放 URL 任何位置 主力工具,目錄、參數、vhost 都能用
gobuster 速度快,語法簡單,輸出乾淨 快速掃目錄,想要清爽輸出的時候
dirb 速度慢,但有內建字典不用指定 臨時需要快速測試、沒有字典的環境

Step 4-1:先用 dirb 快速掃一輪

開始做目錄爆破囉~~~我們先用 dirb,使用dirb我們不用指定字典檔,dirb就會用內建字典檔就直接開掃!

在terminal,下dirb http://10.129.72.114:80

https://ithelp.ithome.com.tw/upload/images/20260921/20184189zGqC6wCVl8.png
https://ithelp.ithome.com.tw/upload/images/20260921/201841899lubrgdxxD.png
https://ithelp.ithome.com.tw/upload/images/20260921/20184189rTwZC4fNtu.png
https://ithelp.ithome.com.tw/upload/images/20260921/20184189eOcAyyoC9A.png

dirb 幫我們找到了這些 directory(目錄 aka 資料夾)/css//dev//fonts//images//js//php//uploads/,另外還找到了 /index.html(首頁)以及 /server-status(403,無法存取)。

比較特別的是,dirb 還會自動進入找到的目錄裡面繼續掃描,畫面上會看到 Entering directory~

而且這裡每個目錄都出現:

(!) WARNING: Directory IS LISTABLE. No need to scan it.

這代表這些目錄的 Directory Listing(目錄列表)功能有開啟,所以我們可以直接用瀏覽器打開目錄,看看裡面有哪些檔案或子目錄!

對我們來說這也是一個很方便的資訊來源~
不用一直猜檔案名稱,直接打開看看裡面有什麼,說不定就能撿到一些有用的線索 ><
好讚,這種資訊就是越多越好!!! xddd

不過內建字典只有 4,612 個項目,感覺覆蓋率還是不太夠(?)

畢竟目前找到的只是這份字典裡有的結果,說不定還有其他目錄只是剛好不在裡面~

所以我們換一個更大的字典檔,再對標的的 80 Port 掃一次,看看有沒有漏掉其他隱藏目錄或檔案!!!

這次就讓 ffuf 搭配更大的字典再掃一次~ 🔎

Step 4-2:用 ffuf 做更完整的掃描

我一開始照 Academy 教的路徑跑:

ffuf -w /opt/useful/seclists/Discovery/Web-Content/directory-list-2.3-medium.txt:FUZZ \
     -u http://10.129.72.114/FUZZ \
     -e .php \
     -v
  • -w 字典路徑:FUZZ:指定字典檔,:FUZZ 告訴 ffuf「字典裡每一行,用 FUZZ 這個位置代入」
  • -u http://IP/FUZZ:目標 URL,FUZZ 就是要測試的位置——ffuf 會把字典裡每個字代進去,一個一個試
  • -e .php:同時測試加上 .php 副檔名的版本
  • -v:輸出完整的 URL,方便之後直接複製去瀏覽器看

結果噴錯QQQ
https://ithelp.ithome.com.tw/upload/images/20260921/20184189oBYs0uJSaI.png
https://ithelp.ithome.com.tw/upload/images/20260921/20184189jmql3XnJQ5.png
出現no such file or directory——可能字典檔的路徑不對嘛(?)
那既然是路徑問題,就不要一直猜啦 QQ
直接在我們目前的 Linux 環境裡找找看,這個字典檔到底被放在哪裡!

Academy 教材裡的環境,跟我現在使用的 Pwnbox 環境不一定完全一樣,所以字典檔的位置也可能不同~

那既然是路徑問題,就不要一直猜啦 QQ
直接在我們目前的 Linux 環境裡找找看,這個字典檔到底被放在哪裡!

find / -name "directory-list-2.3-medium.txt" 2>/dev/null

找到之後替換進 ffuf 的 -w 參數就好。

部分 意思
find / 從根目錄開始找
-name "..." 找這個檔名
2>/dev/null 把「權限不足」之類的錯誤訊息丟掉,畫面比較乾淨

https://ithelp.ithome.com.tw/upload/images/20260921/20184189H2TWYERhvj.png

找到了~~~我們的seclists字典檔在這!!!


要不要加副檔名?

情況 加不加 原因
確認是 PHP 網站 .php PHP 頁面的檔名通常是 .php 結尾
確認是 ASP.NET .aspx 同上
Python / Node.js 先不加 常見 Web Route 不一定使用檔案副檔名
不確定 先不加跑一輪,再針對有興趣的目錄加副檔名跑第二輪 先快速掃廣,再針對性深挖

原始碼確認了這是 PHP 網站,所以除了將字典中的每個字拿來做目錄模糊搜尋,還多試一次加上 .php 的版本做模糊搜尋~~~

ffuf -w /usr/share/dirbuster/wordlists/directory-list-2.3-medium.txt:FUZZ \
     -u http://10.129.72.114/FUZZ \
     -e .php \
     -v
參數 意思
-w 字典路徑:FUZZ 指定字典檔,:FUZZ 告訴 ffuf「字典裡每一行代入 FUZZ 這個位置」
-u http://IP/FUZZ 目標 URL,FUZZ 就是要測試的位置
-e .php 每個字除了原本的,還多試一次加上 .php 的版本
-v 輸出完整 URL,方便直接複製去瀏覽器看

https://ithelp.ithome.com.tw/upload/images/20260921/20184189VrJtRD86rW.png
https://ithelp.ithome.com.tw/upload/images/20260921/20184189etslYSMumy.png
成功跑起來了,但結果好亂(好難看!!!

第一次用ffuf的我太嫩了~這次我要把雜訊過濾掉!!!


過濾雜訊

先確認不存在的頁面回應長什麼樣:

curl -s http://10.129.72.114/doesnotexist123 | wc -c
部分 意思
curl -s 把網頁內容抓回來,但不要顯示一堆額外訊息,讓畫面乾淨一點
wc -c 計算抓回來的內容有幾個 Byte(位元組),簡單想就是「這個回傳的內容有多大」

https://ithelp.ithome.com.tw/upload/images/20260921/20184189ADjfioVKxT.png
這就是這台網站遇到「不存在的頁面」時,會回傳的內容大小~~~

結果揭曉~~~ 292 Bytes。

簡單來說,就是我們故意輸入一個不存在的網址,看看網站會回傳什麼。

發現它會回一個 292 Bytes 的錯誤頁面~

那這個數字等等就可以拿來告訴 ffuf:

「如果回應剛好是 292 Bytes,就先不要顯示!」

因為這種結果很可能只是網站在跟我們說:

「這頁不存在啦~」😂


這次會比較易讀了吧(?)

我們這次的ffuf指令,用-fs 292 過濾掉不存在的頁面,讓結果友善一點><

ffuf -w /usr/share/dirbuster/wordlists/directory-list-2.3-medium.txt:FUZZ \
     -u http://10.129.72.114/FUZZ \
     -e .php \
     -fs 292 \
     -v \
     -o bashed_ffuf.md \
     -of md
參數 意思
-w 字典路徑:FUZZ 指定字典檔,:FUZZ 告訴 ffuf「字典裡每一行代入 FUZZ 這個位置」
-u http://IP/FUZZ 目標 URL,FUZZ 就是要測試的位置
-e .php 每個字除了原本的,還多試一次加上 .php 的版本
-fs 292 過濾掉回應大小是 292 bytes 的結果(這次測到的「不存在」頁面)
-v 輸出完整 URL,方便直接複製去瀏覽器看
-o bashed_ffuf.md 把結果存成檔案
-of md 輸出格式用 Markdown

輸入cat bashed_ffuf.md,看ffuf模糊測試的結果!

cat bashed_ffuf.md

https://ithelp.ithome.com.tw/upload/images/20260921/20184189JOi3DeUSUG.png
https://ithelp.ithome.com.tw/upload/images/20260921/201841897a69oYHIuc.png
https://ithelp.ithome.com.tw/upload/images/20260921/20184189QFOedBxUH1.png
https://ithelp.ithome.com.tw/upload/images/20260921/20184189UbAiHRE2pL.png
https://ithelp.ithome.com.tw/upload/images/20260921/20184189GJGkOgM0Ag.png
https://ithelp.ithome.com.tw/upload/images/20260921/2018418970CxlzLzzy.png

雖然有過濾掉不存在的頁面哩~~但 還是不好看!!!還好我們有把結果存成另外的檔案><

輸入ls ~/bashed_ffuf.md,檢視檔案路徑:

ls ~/bashed_ffuf.md

ls: 列出檔案,確認檔案有沒有真的被建立
~/: 家目錄的縮寫
bashed_ffuf.md: 我們用 -o bashed_ffuf.md 指定的輸出檔名

這裡有一個小細節要注意~

-o bashed_ffuf.md 沒有指定完整路徑,所以檔案會建立在執行指令當下的工作目錄~

剛好我當時是在家目錄執行,所以它的位置就是:

~/bashed_ffuf.md

這樣之後想回頭看掃描結果,就可以直接從原本的路徑找到檔案,不用為了重新看結果再跑一次 ffuf~✨
https://ithelp.ithome.com.tw/upload/images/20260921/201841896gZ3okOnAR.png

來檔案的存放路徑,檢視檔案
https://ithelp.ithome.com.tw/upload/images/20260921/201841896t7BpD5bMY.png
https://ithelp.ithome.com.tw/upload/images/20260921/20184189p9wyOF4uQP.png

bashed_ffuf.md檔案資料如下

# FFUF Report

  Command line : `ffuf -w /usr/share/dirbuster/wordlists/directory-list-2.3-medium.txt:FUZZ -u http://10.129.72.114/FUZZ -e .php -fs 292 -v -o bashed_ffuf.md -of md`
  Time: 2026-09-20T18:44:52-04:00

  | FUZZ | URL | Redirectlocation | Position | Status Code | Content Length | Content Words | Content Lines | Content Type | Duration | ResultFile | ScraperData | Ffufhash
  | :- | :-- | :--------------- | :---- | :------- | :---------- | :------------- | :------------ | :--------- | :----------- | :------------ | :-------- |
  | # directory-list-2.3-medium.txt.php | http://10.129.72.114/# directory-list-2.3-medium.txt.php |  | 2 | 200 | 7743 | 2956 | 162 | text/html | 313.857778ms |  |  | 4c6022
  | # Priority ordered case sensative list, where entries were found  | http://10.129.72.114/# Priority ordered case sensative list, where entries were found  |  | 21 | 200 | 7743 | 2956 | 162 | text/html | 314.619086ms |  |  | 4c60215
  | # Attribution-Share Alike 3.0 License. To view a copy of this  | http://10.129.72.114/# Attribution-Share Alike 3.0 License. To view a copy of this  |  | 11 | 200 | 7743 | 2956 | 162 | text/html | 315.202356ms |  |  | 4c602b
  | # on atleast 2 different hosts.php | http://10.129.72.114/# on atleast 2 different hosts.php |  | 24 | 200 | 7743 | 2956 | 162 | text/html | 317.744421ms |  |  | 4c60218
  | #.php | http://10.129.72.114/#.php |  | 20 | 200 | 7743 | 2956 | 162 | text/html | 317.344378ms |  |  | 4c60214
  | # license, visit http://creativecommons.org/licenses/by-sa/3.0/  | http://10.129.72.114/# license, visit http://creativecommons.org/licenses/by-sa/3.0/  |  | 13 | 200 | 7743 | 2956 | 162 | text/html | 668.970164ms |  |  | 4c602d
  | # | http://10.129.72.114/# |  | 3 | 200 | 7743 | 2956 | 162 | text/html | 1.672159065s |  |  | 4c6023
  | #.php | http://10.129.72.114/#.php |  | 4 | 200 | 7743 | 2956 | 162 | text/html | 2.676734793s |  |  | 4c6024
  | # Attribution-Share Alike 3.0 License. To view a copy of this .php | http://10.129.72.114/# Attribution-Share Alike 3.0 License. To view a copy of this .php |  | 12 | 200 | 7743 | 2956 | 162 | text/html | 2.677691696s |  |  | 4c602c
  | #.php | http://10.129.72.114/#.php |  | 26 | 200 | 7743 | 2956 | 162 | text/html | 2.678466903s |  |  | 4c6021a
  | # Priority ordered case sensative list, where entries were found .php | http://10.129.72.114/# Priority ordered case sensative list, where entries were found .php |  | 22 | 200 | 7743 | 2956 | 162 | text/html | 2.67922203s |  |  | 4c60216
  | # Copyright 2007 James Fisher | http://10.129.72.114/# Copyright 2007 James Fisher |  | 5 | 200 | 7743 | 2956 | 162 | text/html | 3.685643946s |  |  | 4c6025
  | # or send a letter to Creative Commons, 171 Second Street,  | http://10.129.72.114/# or send a letter to Creative Commons, 171 Second Street,  |  | 15 | 200 | 7743 | 2956 | 162 | text/html | 3.686240225s |  |  | 4c602f
  | # Copyright 2007 James Fisher.php | http://10.129.72.114/# Copyright 2007 James Fisher.php |  | 6 | 200 | 7743 | 2956 | 162 | text/html | 3.686962223s |  |  | 4c6026
  | # Suite 300, San Francisco, California, 94105, USA. | http://10.129.72.114/# Suite 300, San Francisco, California, 94105, USA. |  | 17 | 200 | 7743 | 2956 | 162 | text/html | 3.68775379s |  |  | 4c60211
  | # or send a letter to Creative Commons, 171 Second Street, .php | http://10.129.72.114/# or send a letter to Creative Commons, 171 Second Street, .php |  | 16 | 200 | 7743 | 2956 | 162 | text/html | 3.688428297s |  |  | 4c60210
  | images | http://10.129.72.114/images | http://10.129.72.114/images/ | 31 | 301 | 315 | 20 | 10 | text/html; charset=iso-8859-1 | 3.688701622s |  |  | 4c6021f
  | # | http://10.129.72.114/# |  | 25 | 200 | 7743 | 2956 | 162 | text/html | 3.689080416s |  |  | 4c60219
  | # on atleast 2 different hosts | http://10.129.72.114/# on atleast 2 different hosts |  | 23 | 200 | 7743 | 2956 | 162 | text/html | 3.690019729s |  |  | 4c60217
  | # | http://10.129.72.114/# |  | 19 | 200 | 7743 | 2956 | 162 | text/html | 4.693428599s |  |  | 4c60213
  | # directory-list-2.3-medium.txt | http://10.129.72.114/# directory-list-2.3-medium.txt |  | 1 | 200 | 7743 | 2956 | 162 | text/html | 4.694547949s |  |  | 4c6021
  | # license, visit http://creativecommons.org/licenses/by-sa/3.0/ .php | http://10.129.72.114/# license, visit http://creativecommons.org/licenses/by-sa/3.0/ .php |  | 14 | 200 | 7743 | 2956 | 162 | text/html | 4.695446854s |  |  | 4c602e
  |  | http://10.129.72.114/ |  | 27 | 200 | 7743 | 2956 | 162 | text/html | 4.697198853s |  |  | 4c6021b
  | # Suite 300, San Francisco, California, 94105, USA..php | http://10.129.72.114/# Suite 300, San Francisco, California, 94105, USA..php |  | 18 | 200 | 7743 | 2956 | 162 | text/html | 4.697432969s |  |  | 4c60212
  | # | http://10.129.72.114/# |  | 7 | 200 | 7743 | 2956 | 162 | text/html | 4.705521869s |  |  | 4c6027
  | #.php | http://10.129.72.114/#.php |  | 8 | 200 | 7743 | 2956 | 162 | text/html | 4.706730458s |  |  | 4c6028
  | # This work is licensed under the Creative Commons  | http://10.129.72.114/# This work is licensed under the Creative Commons  |  | 9 | 200 | 7743 | 2956 | 162 | text/html | 4.707890708s |  |  | 4c6029
  | # This work is licensed under the Creative Commons .php | http://10.129.72.114/# This work is licensed under the Creative Commons .php |  | 10 | 200 | 7743 | 2956 | 162 | text/html | 4.709624028s |  |  | 4c602a
  | uploads | http://10.129.72.114/uploads | http://10.129.72.114/uploads/ | 327 | 301 | 316 | 20 | 10 | text/html; charset=iso-8859-1 | 310.592585ms |  |  | 4c602147
  | php | http://10.129.72.114/php | http://10.129.72.114/php/ | 675 | 301 | 312 | 20 | 10 | text/html; charset=iso-8859-1 | 312.230018ms |  |  | 4c6022a3
  | css | http://10.129.72.114/css | http://10.129.72.114/css/ | 1099 | 301 | 312 | 20 | 10 | text/html; charset=iso-8859-1 | 310.624106ms |  |  | 4c60244b
  | dev | http://10.129.72.114/dev | http://10.129.72.114/dev/ | 1667 | 301 | 312 | 20 | 10 | text/html; charset=iso-8859-1 | 311.475972ms |  |  | 4c602683
  | js | http://10.129.72.114/js | http://10.129.72.114/js/ | 1905 | 301 | 311 | 20 | 10 | text/html; charset=iso-8859-1 | 311.5446ms |  |  | 4c602771
  | config.php | http://10.129.72.114/config.php |  | 2980 | 200 | 0 | 1 | 1 | text/html; charset=UTF-8 | 312.543585ms |  |  | 4c602ba4
  | fonts | http://10.129.72.114/fonts | http://10.129.72.114/fonts/ | 5541 | 301 | 314 | 20 | 10 | text/html; charset=iso-8859-1 | 311.536846ms |  |  | 4c60215a5
  |  | http://10.129.72.114/ |  | 90479 | 200 | 7743 | 2956 | 162 | text/html | 313.895812ms |  |  | 4c6021616f
  | server-status | http://10.129.72.114/server-status |  | 191047 | 403 | 301 | 22 | 12 | text/html; charset=iso-8859-1 | 312.107778ms |  |  | 4c6022ea47
  

看了一下結果~~~這次除了 /dev//uploads/ 這些目錄之外,還出現了一個滿有趣的東西:

config.php

它的 Status Code 是 200,但 Content Length 是 0 Bytes。

看到 config.php 的時候,我第一個想法就是:

「欸?是不是有什麼設定資訊可以看?👀」

結果實際打開來看看……

空的 XD

目前沒有看到任何有用的內容。

另外,/uploads/ 也出現在掃描結果裡,而且它的 Status Code 是 301。

301 代表的是 重新導向(Redirect),所以我也順手點進去確認一下。

結果目前也沒有看到什麼有用的內容~

所以這兩個結果我先記下來,但目前還沒有足夠的資訊可以說它們有什麼安全上的問題。

這裡有突然感受到~~~

掃到東西 ≠ 馬上可以利用。

現在看起來沒辦法利用的線索,不代表未來也是~

如果後面取得了其他資訊、權限,或發現新的線索,我們還是可以再回頭看看,說不定到時候就會有新的利用方式 👀

先把他們記下來!

線索先收好,後面有需要再回頭驗證~ xddd


回顧一下~~~

今天做完了 Bashed 的第一輪 Web Enumeration,從手動偵查、查看原始碼、robots.txt,一路到 dirb、ffuf 目錄掃描都走了一遍~

這次最大的收穫不是「掃到了哪些目錄」,而是再次熟練:

看到線索 → 判斷它代表什麼 → 再決定下一步要驗證什麼

像首頁看到 phpbash,我們就有先記下這個線索;

dirbffuf 找到目錄或檔案後,也沒有一個一個全部點下去試,而是先實際看看這些路徑的名稱、Status Code、檔案大小,再判斷哪些比較值得繼續研究~ 👀

目前我們還在回答:

「這台 Server 上到底有什麼東西?」

明天 Day 8,就要開始往下一層走:

「這些東西,有沒有可以被利用的地方?」

特別是今天找到的 /dev//uploads/,還有前面看到的 phpbash,通通都要來好好研究一下 👀

今天先不急著 Exploit~

線索先收好、判斷先做好,再決定下一步。

我們明天見~~~ 👋🐱


上一篇
Day 6 — 從打靶到 Report:第一次用 SysReptor 寫滲透測試報告
下一篇
Day 8 — 拿到 Webshell 之後,我該做什麼?
系列文
《朝 HTB CPTS 前進:資安新手的 30 天實作筆記》9
圖片
  熱門推薦
圖片
{{ item.channelVendor }} | {{ item.webinarstarted }} |
{{ formatDate(item.duration) }}
直播中

尚未有邦友留言

立即登入留言