這篇是實戰記錄——把 Metasploitable3 的 Ubuntu 14.04 和 Windows Server 2008 R2 兩台靶機,從偵察到拿 shell 到提權,每一條成功的攻擊路徑都記下來。
兩台靶機總共成功攻破 13 個入口點,只有 1 個失敗(CUPS Shellshock,bash 已修補)。每個攻擊都記錄了關鍵指令、踩過的雷、以及拿到什麼權限。
Linux(ub1404)— 6 個入口,全部可提權至 root
━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━
✅ Apache Continuum (8080) → 直接 root
✅ Payroll App SQLi (80) → SSH 憑證 → overlayfs → root
✅ Rails Web Console (3500) → Docker group → root
✅ UnrealIRCd 後門 (6667) → overlayfs → root
✅ Samba 可寫共享 (445) → WebShell → overlayfs → root
✅ MySQL→Drupal (3306/80) → PHP Filter → overlayfs → root
❌ CUPS Shellshock (631) → bash 已修補,攻擊失敗
Windows(win2k8)— 7 個入口
━━━━━━━━━━━━━━━━━━━━━━━━━━━━
✅ Elasticsearch (9200) → SYSTEM
✅ Jenkins (8484) → JuicyPotato → Administrators
✅ GlassFish (4848) → autodeploy WAR → LOCAL SERVICE
✅ Tomcat (8282) → Manager WAR → SYSTEM
✅ WAMPSERVER (8585) → WebDAV PUT → LOCAL SERVICE
✅ IIS + 菜刀 (80) → defaultapppool
✅ Java RMI (1617) → JMX RCE → LOCAL SERVICE
──
輔助:FTP 爆破 (21) → vagrant:vagrant(提供初始帳密)
小結
13 個入口點打下來,幾個重要的觀察:
MS2 的技能全部用上了——UnrealIRCd 後門、Tomcat WAR 部署、SQL Injection、弱密碼攻擊,這些在 MS2 學過的手法直接遷移到 MS3,只是目標環境變複雜了。
攻擊鏈比單點突破更有價值——MySQL → Drupal PHP Filter 那條 7 步攻擊鏈,用到了硬編碼密碼、SSH 隧道、SQL 操作、CMS 後台、PHP 執行,每一步都是獨立的技能,串在一起才是真正的滲透測試。
踩雷是學習的一部分——Meterpreter 路徑要雙反斜線、evil-winrm upload 不能用絕對路徑、Groovy 的 system() 只回 true/false、JuicyPotato 被防火牆擋……這些「坑」在教科書上看不到,只有自己踩過才會記住。
Windows 和 Linux 提權思路不同——Linux 用 kernel exploit(overlayfs)或群組權限(docker group),Windows 用 Token 特權(SeImpersonatePrivilege + JuicyPotato)或密碼雜湊(Pass-the-Hash)。