一、靶机简介与学习目标
本次实战靶机为ME AND MY GIRLFRIEND,通过完整打靶流程,可以系统掌握以下核心技能:
- 了解nmap 扫描以及端口的概念。
- 了解SSH 服务以及相关工具的使用。
- 了解sudo 权限,并掌握 sudo 提权。
二、主机发现
在未知靶机 IP 的前提下,首先需要对整个网段执行 ping 扫描,定位存活主机。
使用工具:nmap,这是目前最流行的网络扫描工具之一,号称“扫描之王”。
参数说明:
- -sn:Ping Scan,仅发现存活主机,不做端口扫描,速度更快。
- -oG -:Grepable 格式,末尾的“-”表示直接输出到屏幕而不存文件。
三、端口扫描
端口扫描的目的是探测靶机开放了哪些端口及其对应的服务与版本,从而确定后续攻击路径。
| 端口 | 服务 | 版本 | 潜在攻击面 |
|---|---|---|---|
| TCP 22 | SSH | OpenSSH 6.6.1p1 | 口令认证 → 撞库登录 / 弱口令爆破 |
| TCP 80 | HTTP | Apache httpd 2.4.7 | 源码审计 / 越权访问 / 前端信息泄露 / 请求头伪造 |
四、绕过“仅限本地访问”限制
此步骤的目的是使攻击者能够正常访问靶机站点,为后续越权与信息收集创造条件。
4.1 观察现象并查看源码
浏览器中访问http://靶机IP,页面提示 “Who are you? Hacker? Sorry This Site Can Only Be Accessed local”。
4.2 方法一:Burp Suite 改包
在 Kali 中启动 Burp Suite,确认 Proxy Listeners 监听127.0.0.1:8080。
在 Firefox 中设置手动代理:HTTP 代理127.0.0.1,端口8080。
访问站点 → Burp 拦截请求 → 右键Send to Repeater。
在请求头末尾追加一行(注意末尾保留两个空行)后 Send:
X-Forwarded-For:127.0.0.1点击Follow redirection跟随跳转,即可看到Welcome To Ceban Corp首页。
4.3 方法二:使用 Firefox 插件常驻伪造
在 Firefox 扩展中搜索并安装X-Forwarded-For Header插件。
IP Address 填入127.0.0.1,勾选 Send 下的X-Forwarded-For。
启用后,该浏览器发出的所有请求均自动携带伪造 IP,可免除逐条改包的麻烦。
五、越权访问:枚举全部用户
此步骤的目的是利用服务端对用户参数缺少身份校验的缺陷,获取网站内所有用户的信息。
5.1 注册账号并登录
在站点 Register 页面注册任意账号(示例:hacker),完成登录:
- name:hacker
- mail:123@qq.com
- username:hacker1
- password:hacker1
登录后查看简介,可以看到个人信息,此时 URL 参数有user_id。
5.2 使用 Burp Intruder 遍历 user_id(IDOR 越权)
用注册好的 hacker 账号登录靶机,打开 profile 个人资料页面。
Burp 开启代理,Firefox 走 Burp 代理,同时 XFF 插件保持开启。
刷新 profile 页面,Burp 抓 GET 请求。
Intruder 配置步骤
Step1 配置 Positions
点【Clear §】按钮,清空所有标记符号。
用鼠标选中user_id=后面的数字 13,点【Add §】,这一行会变成:
GET /index.php?page=profile&user_id=§13§ HTTP/1.1Step2 切换到 Payloads 标签页
- Payload type 选择:Numbers(数字)
- 设置范围:Start number:1,End number:12,Step:1
Step3 开始攻击
点右上角【Start attack】,弹出结果窗口。
遍历到 5 发现 username:alice 和 password:4lic3。
六、以网站凭证登录 SSH
此步骤的目的是把“网站用户”转化为“系统用户”,从而取得靶机的操作系统级交互能力。
使用获得的凭证登录 SSH:
ssh alice@靶机IP登录成功后,依次执行以下命令获取第一个 flag:
cd .my_secret ls cat flag1七、sudo 提权获取 root 权限
先确认 sudo 权限:
sudo -l执行 PHP 提权命令,拿到 root 权限:
sudo php -r "system('/bin/bash');"进入 root 目录读取 flag2:
cd /root ls cat flag2.txt八、总结
本次打靶完整覆盖了从主机发现、端口扫描、请求头伪造绕过访问限制、IDOR 越权枚举用户、SSH 登录到 sudo 提权的完整渗透链路。核心收获在于:
- 掌握 nmap 主机发现与端口扫描的常用参数。
- 理解 X-Forwarded-For 请求头伪造在绕过访问控制中的作用。
- 掌握 IDOR 越权漏洞的发现与利用方法。
- 熟悉 SSH 登录与 sudo 提权的实战操作。