iT邦幫忙

2026 iThome 鐵人賽

DAY 22
1
Claude AI

打靶機 30 天:從 Metasploitable2 到 3 的滲透測試學習筆記系列 第 22 篇

M3 攻擊實錄(一):已成功攻破的漏洞點

  • 分享至 

  • xImage
  •  

這篇是實戰記錄——把 Metasploitable3 的 Ubuntu 14.04 和 Windows Server 2008 R2 兩台靶機,從偵察到拿 shell 到提權,每一條成功的攻擊路徑都記下來。

兩台靶機總共成功攻破 13 個入口點,只有 1 個失敗(CUPS Shellshock,bash 已修補)。每個攻擊都記錄了關鍵指令、踩過的雷、以及拿到什麼權限。

Linux(ub1404)— 6 個入口,全部可提權至 root
━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━
  ✅ Apache Continuum (8080)  → 直接 root
  ✅ Payroll App SQLi (80)    → SSH 憑證 → overlayfs → root
  ✅ Rails Web Console (3500) → Docker group → root
  ✅ UnrealIRCd 後門 (6667)   → overlayfs → root
  ✅ Samba 可寫共享 (445)     → WebShell → overlayfs → root
  ✅ MySQL→Drupal (3306/80)   → PHP Filter → overlayfs → root
  ❌ CUPS Shellshock (631)    → bash 已修補,攻擊失敗

Windows(win2k8)— 7 個入口
━━━━━━━━━━━━━━━━━━━━━━━━━━━━
  ✅ Elasticsearch (9200)     → SYSTEM
  ✅ Jenkins (8484)           → JuicyPotato → Administrators
  ✅ GlassFish (4848)         → autodeploy WAR → LOCAL SERVICE
  ✅ Tomcat (8282)            → Manager WAR → SYSTEM
  ✅ WAMPSERVER (8585)        → WebDAV PUT → LOCAL SERVICE
  ✅ IIS + 菜刀 (80)         → defaultapppool
  ✅ Java RMI (1617)          → JMX RCE → LOCAL SERVICE
  ──
  輔助:FTP 爆破 (21)        → vagrant:vagrant(提供初始帳密)

小結

13 個入口點打下來,幾個重要的觀察:

  1. MS2 的技能全部用上了——UnrealIRCd 後門、Tomcat WAR 部署、SQL Injection、弱密碼攻擊,這些在 MS2 學過的手法直接遷移到 MS3,只是目標環境變複雜了。

  2. 攻擊鏈比單點突破更有價值——MySQL → Drupal PHP Filter 那條 7 步攻擊鏈,用到了硬編碼密碼、SSH 隧道、SQL 操作、CMS 後台、PHP 執行,每一步都是獨立的技能,串在一起才是真正的滲透測試。

  3. 踩雷是學習的一部分——Meterpreter 路徑要雙反斜線、evil-winrm upload 不能用絕對路徑、Groovy 的 system() 只回 true/false、JuicyPotato 被防火牆擋……這些「坑」在教科書上看不到,只有自己踩過才會記住。

  4. Windows 和 Linux 提權思路不同——Linux 用 kernel exploit(overlayfs)或群組權限(docker group),Windows 用 Token 特權(SeImpersonatePrivilege + JuicyPotato)或密碼雜湊(Pass-the-Hash)。


上一篇
攻擊路徑規劃:面對多重漏洞該如何取捨優先順序
系列文
打靶機 30 天:從 Metasploitable2 到 3 的滲透測試學習筆記 共 22 篇
圖片
  熱門推薦
圖片
{{ item.channelVendor }} | {{ item.webinarstarted }} |
{{ formatDate(item.duration) }}
直播中

尚未有邦友留言

立即登入留言