Skip to content
KitploitKITPLOIT
工具博客
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
Penetration-Testing-Walkthrough-Hacksudo-Thor — 针对 HackSudo Thor 的黑盒渗透测试:通过 Apache mod_cgi 利用 CVE-2014-6271 Shellshock RCE,并结合 sudo 错误配置和 bash eval 注入实现完全权限提升。包括自定义的 CSRF 感知暴力破解工具和 Metasploit RPC 自动化。 | Kitploit
工具/GitHubGitHub/heventafese/penetration-testing-walkthrough-hacksudo-thor
权限提升侦察密码攻击漏洞分析漏洞利用Web应用程序漏洞利用后渗透利用CTF渗透测试

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享
学习与教育
实验室与实践
GitHubheventafese/penetration-testing-walkthrough-hacksudo-thor

Penetration-Testing-Walkthrough-Hacksudo-Thor

针对 HackSudo Thor 的黑盒渗透测试:通过 Apache mod_cgi 利用 CVE-2014-6271 Shellshock RCE,并结合 sudo 错误配置和 bash eval 注入实现完全权限提升。包括自定义的 CSRF 感知暴力破解工具和 Metasploit RPC 自动化。

查看仓库
24个月前尚未审核

HackSudo Thor 完整渗透测试演练

目标: HackSudo Thor(来自 VulnHub)
目的: 获取 root 访问权限并读取 /root/proof.txt
环境: 由 pfSense 防火墙隔离的 VirtualBox 独立实验室

目录

  • 概述
  • 网络拓扑
  • 攻击链总结
  • 第1阶段:被动侦察
  • 第2阶段:网络发现与 pfSense
  • 第3阶段:目标扫描与枚举
  • 第4阶段:漏洞评估
  • 第5阶段:获取访问权限
  • 第6阶段:权限提升
  • 第7阶段:后渗透利用
  • 第8阶段:痕迹清理
  • 已利用漏洞
  • 所用工具
  • 建议
  • 仓库结构
  • 道德声明

概述

本仓库记录了对 HackSudo Thor 进行的部分黑盒渗透测试,该虚拟机由 Vishal Waghmare 发布在 VulnHub 上,故意设置成易受攻击。目标是模拟真实世界攻击场景,外部攻击者试图攻破一个隔离的内部系统,主要目的是获取 root 访问权限并读取 /root/proof.txt 的内容。

本次评估遵循完整的渗透测试生命周期:被动侦察、网络发现、枚举、漏洞评估、漏洞利用、权限提升、后渗透利用以及痕迹清理。

主要使用的工具包括用于网络扫描的 Nmap、用于漏洞评估的 Nessus,以及作为主要漏洞利用和后渗透利用平台的 Metasploit Framework。在密码破解阶段使用了 John the Ripper、Hashcat 和在线彩虹表,但由于所使用哈希算法的强度,所有尝试最终均未成功。

网络拓扑

虚拟实验室完全在 VirtualBox 中构建,旨在模拟一个包含三个不同安全区域的真实企业网络,所有区域均由 pfSense 2.7.2 防火墙管理。三个 NAT 网络配置如下:WAN 区域模拟公共互联网,Kali 攻击机位于该区域;DMZ 区域托管目标机器;内部 LAN 区域包含范围外的主机。``` Internet Zone — NatNetwork (10.0.2.0/24) │ │ Kali Linux 2025.4 [attacker] — 10.0.2.9 │ pfSense WAN interface — 10.0.2.8 │ ├── pfSense Firewall (boundary device) │ ├── DMZ Zone — DMZnat (10.0.4.0/24) │ ├── HackSudo Thor [TARGET] — 10.0.4.3 │ └── DVWA — 10.0.4.4 (out of scope) │ └── LAN Zone — LANnat (10.0.3.0/24) ├── Metasploitable 2 — 10.0.3.5 (out of scope) └── Windows XP Cyberlab — 10.0.3.4 (out of scope)

root@kitploit:~
![逻辑网络拓扑图](https://assets.kitploit.com/production/public/readmes/36585/c827ed20ecf44ee4dad098bf9e027592664befa19581c4a9947368a33b245929.png)
*由 pfSense 管理的逻辑网络安全区域*

WAN 接口通过 DHCP 分配了 `10.0.2.8/24`,LAN 接口设置为 `10.0.3.1/24`,OPT1(DMZ)接口设置为 `10.0.4.1/24`。为了在实验环境中引入一处故意配置错误,pfSense 的 WAN 接口上特意暴露了端口 80,模拟一种常见的真实世界管理员面板暴露场景,该入口成为进入内部网络的主要途径。

---

## 攻击链总结```
[Kali Linux — 10.0.2.9]
        │
        │  CSRF-aware Python brute force → admin / pfsense
        ▼
[pfSense webConfigurator — 10.0.2.8:80]
        │
        │  Firewall rules disabled → DMZ and LAN now reachable
        ▼
[HackSudo Thor — 10.0.4.3]
        │
        │  Shellshock RCE (CVE-2014-6271)
        │  Apache mod_cgi → /cgi-bin/shell.sh
        ▼
[Meterpreter shell — www-data]
        │
        │  sudo -u thor /home/thor/hammer.sh
        │  Command injection via eval → bash -i payload
        ▼
[Interactive shell — thor]
        │
        │  GTFOBins: sudo service ../../bin/bash
        ▼
[Root shell]
        │
        ├── /root/proof.txt captured        ✅
        ├── /etc/shadow + /etc/passwd exfiltrated
        └── SSH RSA backdoor planted

第一阶段:被动侦察

在与目标环境进行任何接触之前,仅通过公开来源收集信息。两个主要来源是官方 VulnHub 上 HackSudo Thor 的入口页面和作者的公开 GitHub 个人资料。

VulnHub 页面确认目标是基于 Linux 的系统,难度为简单到中等,目标是找到 proof.txt 标志。查看作者的 GitHub 个人资料获得了更多见解。Vishal Waghmare 始终如一地设计 Linux 启动到根目录的机器,并将权限提升作为整个 HackSudo 系列的核心挑战。这塑造了进入主动阶段时的威胁模型:HTTP 和 SSH 服务是最可能的攻击面,预计提权路径涉及 sudo 错误配置、SUID 二进制滥用或利用自定义服务。

在实际参与中,这种作者模式分析也很重要。理解系统可能如何设计以及其管理员可能重复哪些类别的弱点,可以在发送第一个数据包之前提供方向。


第二阶段:网络发现与 pfSense

此阶段涉及与环境直接主动接触。目标是识别所有活跃主机,了解网络边界,并在将焦点缩小到主要目标之前构建完整的攻击面图景。

寻找边界设备

首先对 WAN 子网(10.0.2.0/24)进行轻量级 Nmap ping 扫描(-sn),以最小的噪音发现活跃主机。识别到三台主机:10.0.2.1 和 10.0.2.2 是标准的 VirtualBox 基础设施地址,剩下 10.0.2.8 是唯一的非基础设施主机。该机器就成为直接焦点。

对 10.0.2.8 进行完整 SYN 隐蔽扫描完全没有返回结果。这是预期行为,而非错误。企业防火墙被设计为对端口扫描无响应,静默丢弃数据包而不回复。结果的缺失本身就是确认这是一个主动过滤流量的网络边界设备。

为了确认实际运行的服务而不依赖数据包扫描,使用 curl 发出直接 HTTP 请求。采用这种方法是因为标准的 web 请求比扫描工具更不容易被过滤。响应返回为 HTTP/1.1 200 OK,带有 Server: nginx 和页面标题 pfSense,确认了 webConfigurator 可直接从 WAN 接口通过端口 80 访问。

绕过 CSRF 暴力破解 pfSense

确认登录页面后,下一步是尝试恢复凭据。最初选择了 Hydra 作为暴力破解工具,但这次尝试由于两个原因失败了。第一个是实际的 rockyou.txt 包含超过 1400 万条目,在本评估的时间范围内无法实现。第二个是技术性的,且更为重要:pfSense 2.7.2 实现了 CSRF 令牌保护,每次页面加载都会生成一个唯一的加密令牌,必须与凭据一起提交。Hydra 的 HTTP POST 模块提交静态请求体,没有机制动态获取每个尝试的新令牌,因此每次提交在密码被检查之前就被拒绝了。

为了解决这个问题,编写了一个自定义 Python 脚本,复制完整的浏览器登录过程。对于每个密码尝试,脚本打开一个新会话,加载登录页面,从 HTML 表单中提取当前 CSRF 令牌,然后像浏览器一样将凭据与令牌一起提交。使用 CeWL 构建自定义单词列表,爬取 pfSense 登录页面并提取相关术语,然后用 fasttrack.txt 补充以覆盖已知默认凭据。

脚本恢复了凭据:admin / pfsense,未更改的默认值。

显示已恢复凭据的 pfSense 暴力破解输出 自定义 Python 脚本恢复 pfSense 凭据

映射内部网络

在建立了仪表板访问权限后,审查了 pfSense 接口配置以了解完整的内部拓扑。这揭示了两个从 WAN 不可见的子网:LAN 在 10.0.3.0/24,DMZ 在 10.0.4.0/24。然后通过 web 界面禁用了 WAN 防火墙规则,并添加了两条直通规则以允许从攻击者 IP 到两个子网的流量。

对两个子网进行 Nmap ping 扫描,识别出六台活跃主机。其中四台进行了进一步枚举,排除了属于 pfSense 网关接口的 10.0.4.1 和 10.0.3.1。对所有四台主机同时进行组合服务枚举扫描,包括版本检测、默认 NSE 脚本和操作系统指纹识别。将结果与被动侦察交叉引用,识别出拓扑中的每台机器:

目标被确认为 10.0.4.3。所有进一步活动都专门集中在这台机器上。


第三阶段:目标扫描与枚举

在确定目标后,对其服务进行了更深入的分析,以映射攻击面并确定可行的利用路径。Metasploit 框架被用作此阶段的主要平台,特别是因为其 PostgreSQL 后端将所有扫描结果(主机、服务和漏洞)持久化存储,可在后期阶段引用而无需重新扫描。

在开始之前,使用 msfdb init 初始化了 Metasploit,用 db_status 验证了数据库连接,所有后续工作都在 msfconsole 内进行。

使用 db_nmap 命令对 10.0.4.3 进行完整扫描:SYN 隐蔽扫描、服务版本检测、默认 NSE 脚本、操作系统指纹识别以及所有 65,535 个 TCP 端口。结果自动存储在数据库中,并使用 hosts 和 services 检索。确认开放了三个服务:端口 21 上的 FTP(运行 Pure-FTPd)、端口 22 上的 SSH(运行 OpenSSH 7.9p1)以及端口 80 上的 HTTP(运行 Apache 2.4.38)。

然后使用针对性的 Metasploit 辅助模块对每个服务进行进一步枚举。HTTP 服务受到最多关注。使用 dir_scanner 和 http_crawler 模块映射 web 服务器上所有可访问的路径和端点。最重要的发现是 /cgi-bin/ 目录和一个名为 shell.sh 的脚本。另外,手动检查 news.php 的 HTML 源代码发现了一个作者隐藏的评论,指向 /cgi-bin/ 目录,这是一个故意提示,指向基于 CGI 的漏洞。检查了 FTP 服务的匿名访问(已禁用),并记下了版本字符串以便与 CVE 交叉引用。也检索了 SSH 横幅用于相同目的。

第四阶段:漏洞评估

在攻击面完全映射后,使用两种方法进行了结构化漏洞评估:自动化的 Nessus 扫描和应用于每个服务的手动攻击者推理。

创建了一个自定义 Nessus 策略,显式启用了 CGI 扫描和 web 应用程序测试,目标端口为 21、22 和 80。这些设置默认未启用,在此处至关重要;否则 CGI 端点将不会被测试。扫描运行了大约 11 分钟,返回了 41 个发现。可操作的发现如下:

在 /cgi-bin/shell.sh 上的两个 Shellshock 发现立即成为优先项。CVE-2014-6271 的 CVSS 评分为 9.8,可实现未经身份验证的远程代码执行,是扫描中影响最大的发现。CVE-2014-6278 表示同一漏洞的不完全修补,意味着即使部分修补的系统仍然可被利用。SSH Terrapin 弱点被评估为在没有中间人位置的情况下不可利用。其余发现在此次参与中没有有意义的利用价值。

在进入利用阶段之前,使用 Nmap 的 http-shellshock NSE 脚本直接针对 /cgi-bin/shell.sh 独立验证了 Shellshock 发现。利用前进行独立验证是方法论中的重要步骤,因为它确认漏洞是真实的而非扫描器的误报,并避免浪费时间尝试不会成功的利用。NSE 脚本确认了该端点存在漏洞,并选择 CVE-2014-6271 作为主要攻击向量。

第五阶段:获取访问权限

在确认 Shellshock 后,利用阶段开始。此漏洞存在的原因是当调用 CGI 脚本时,Apache mod_cgi 将 HTTP 请求头作为环境变量传递给 Bash。在未修补的 Bash 版本中,环境变量中特制的函数定义会导致定义后附加的任何命令立即执行。通过将此有效载荷注入到对 /cgi-bin/shell.sh 请求的 User-Agent 头中,无需任何身份验证即可在服务器上执行任意命令。

Metasploit 模块 exploit/multi/http/apache_mod_cgi_bash_env_exec 完全自动化了此过程。该模块配置了 RHOSTS 设置为 10.0.4.3,TARGETURI 设置为 /cgi-bin/shell.sh,有效载荷设置为 linux/x86/meterpreter/reverse_tcp,监听器指向 Kali 机器的 4444 端口。运行该模块发送了恶意请求,服务器执行了有效载荷,Metasploit 接收了传入连接,建立了以 www-data 身份运行的 Meterpreter 会话。

Shellshock 漏洞利用建立 Meterpreter 会话 Shellshock 漏洞利用执行并建立 www-data 身份的 Meterpreter 反向 shell

第六阶段:权限提升

从 www-data 开始,最初未知对系统的访问程度。首要任务是了解当前位置:活跃用户是谁,存在哪些其他账户,以及有哪些通往更高权限的路径可用。

将 Meterpreter 会话降级为原始系统 shell,并使用 Python 的 pty 模块生成伪终端以创建适当的交互式终端。读取 /etc/passwd 并列出 /home/ 确认系统上存在名为 thor 的用户。初始的 ls -la /home/thor/ 返回权限被拒绝,因此使用 find / -user thor 2>/dev/null 搜索文件系统中任何属于 thor 的文件(不考虑目录权限)。这找到了一个异常的二进制文件 /usr/local/sbin/ls,一个不是标准系统二进制文件的名为 ls 的文件。其内容显示它是一个由 Thor 拥有的自定义脚本,记录以备后续调查。

第一阶段:从 www-data 到 thor

执行了标准后利用步骤,使用 sudo -l 检查当前用户的 sudo 权限。发现允许 www-data 以 thor 用户身份执行 /home/thor/hammer.sh,无需密码,这是一个没有合法操作理由的 NOPASSWD 规则。

sudo -l 显示 hammer.sh 的 NOPASSWD 规则 sudo -l 确认 www-data 可以无需密码以 thor 身份运行 hammer.sh

目录权限阻止了直接读取 hammer.sh,因此首先使用 sudo -u thor /home/thor/./hammer.sh 执行以观察其行为。该脚本呈现了两个交互式提示:一个“Secret Key”和一个“Secret Message”。第一个提示将输入回显为问候语。第二个提示处理输入然后退出。这两个行为之间的区别很重要:如果两个提示都只是回显输入,则都不会有趣。第二个提示在处理输入后才响应,这表明它正在将值传递给 shell 命令,这种模式与 eval 语句一致,这是一个有据可查的命令注入攻击面。

在第二次执行时,向第一个提示传递了空白输入。向第二个提示提供了注入有效载荷 bash -i。这生成了一个以 thor 身份运行的交互式 shell。

注入 bash -i 提权到 thor 将 bash -i 有效载荷注入 hammer.sh

第二阶段:从 thor 到 root

再次以 thor 身份运行 sudo -l。这显示对 /usr/bin/cat 和 service 具有无限制的 NOPASSWD 访问权限,且可以 root 身份运行。service 规则是最重要的。GTFOBins 的 sudo service 技术允许在服务名称参数中传递路径遍历字符串。提供 ../../bin/bash 会导致 service 二进制解析遍历并以 root 权限调用 /bin/bash。```bash sudo service ../../bin/bash

root@kitploit:~
这产生了完整的root shell。

![通过GTFOBins获取的Root shell](https://assets.kitploit.com/production/public/readmes/36585/3a31128b6403327522052289d3c9d3f470612643e9dbd6c7cc2f76cea3467ca4.png)
*通过GTFOBins sudo服务路径遍历确认获取的Root shell*

## 阶段7:后渗透

在确认root身份后,后渗透阶段聚焦于三个领域:了解系统环境、提取敏感数据以及建立持久化访问。

### 系统信息和Flag

首先执行了基本的系统枚举,以确认目标身份并为修复建议构建上下文,包括内核版本、操作系统发行版和网络配置。系统被确认为Debian GNU/Linux 10 (Buster),运行内核4.19.0-17-686-pae,IP地址为`10.0.4.3`。

列出了root主目录,其中显示了`proof.txt`和`root.txt`。读取了`proof.txt`文件以捕获主要flag,这也是本次渗透测试的既定目标。

![确认root入侵的proof.txt内容](https://assets.kitploit.com/production/public/readmes/36585/c79551c28b5f059b53df3948f8ba247c28ba8a9f65132abd70d218a4d25c3370.png)
*proof.txt的内容——已捕获主要flag*

### 凭据提取与密码破解

将`/etc/shadow`和`/etc/passwd`文件复制到`/tmp`,并通过Meterpreter下载到攻击机。这两个文件共同提供了离线破解所需的系统用户账户和密码哈希值。

尝试了几种破解方法。John the Ripper识别出两个哈希值均为SHA-512crypt,成本因子为5000次迭代。首次尝试使用`rockyou.txt`,但在运行数小时无果后中止。SHA-512crypt的计算成本使得在没有GPU加速的情况下进行详尽的字典攻击非常缓慢。第二次尝试使用基于侦察期间收集的情报构建的定制目标词表,虽快速完成但未找到匹配项。

接下来尝试了CrackStation这一在线彩虹表服务,但对于两个条目均返回了无法识别的哈希格式。这是意料之中的——SHA-512crypt在哈希前会为每个哈希添加一个唯一的随机盐值,这意味着相同的密码会为每个账户产生不同的哈希值。彩虹表的工作原理是预先计算已知密码的哈希值,但需要为每一个可能的盐值单独建立一张表,这使得该方法对加盐哈希完全不切实际。

最终尝试使用Hashcat,依次使用了三个词表:`fasttrack.txt`(4秒内耗尽)、一个定制目标列表(耗尽后无匹配)以及`rockyou.txt`的前10万条记录(3分钟后失败)。所有密码破解尝试均未成功。使用具有高迭代次数的加盐SHA-512crypt正是原因所在——该算法设计上计算成本高昂,正是为了抵抗这种离线攻击。

### SSH密钥搜索

还使用`find`命令对文件系统进行了RSA私钥文件和PEM证书的搜索。任何找到的私钥都可能授予对信任相应公钥的其他系统的访问权限,这是一个有价值的横向移动机会。未发现属于其他系统的私钥。

### 后门部署

通过将RSA公钥注入到root账户的`authorized_keys`文件中,实现了持久化访问。选择基于SSH密钥的身份验证是因为它不依赖密码,并且除非对`authorized_keys`文件进行专项审计,否则难以检测。在Kali机器上生成了一个4096位的RSA密钥对,并将公钥追加到了目标的`/root/.ssh/authorized_keys`文件中,同时设置了正确的目录和文件权限。通过使用私钥回连目标,验证了后门功能正常。

![确认持久化root访问权限的SSH后门连接](https://assets.kitploit.com/production/public/readmes/36585/2c82f61eee9b44158a831bc2fa79a967e4130aad20f8e0bb2395d07a0a82f127.png)
*通过私钥认证确认的持久化root访问权限*

### 自动化

还开发了一个定制的Metasploit RPC Python脚本(`thor_full_chain.py`),用于自动化整个后渗透操作链。该脚本连接到活动的Metasploit RPC会话,并处理完整的序列:`www-data` shell稳定化、注入hammer.sh以提升至thor、使用GTFOBins提升至root、捕获flag、提取凭据以及部署后门,并带有时间戳的日志记录到本地文件。这是一个额外的交付成果,展示了使用Metasploit RPC API进行攻击链自动化的能力。完整实现请参见`scripts/thor_full_chain.py`。

## 阶段8:痕迹清除

最后阶段涉及从目标系统和Kali攻击机中清除入侵证据。在目标上,Apache访问日志是需要清除的最关键文件,因为它包含了触发初始漏洞利用的原始Shellshock HTTP请求。认证日志也被清除,因为它记录了提权阶段使用的每一条sudo命令。系统日志、二进制登录记录(`wtmp`、`btmp`、`lastlog`)以及`root`和`www-data`用户的bash历史记录均被覆盖并验证为空。

在Kali上,使用`workspace -d default`命令删除了Metasploit工作区,移除了下载的凭据文件,删除了SSH密钥对,并清除了bash历史记录。每步操作后都进行了验证,然后才进入下一步。

有一个故意的例外是SSH后门及其关联的密钥文件被保留在目标上,未在此阶段移除,因为它们在评估演示中需要用于展示目的。

## 已利用的漏洞

| 漏洞 | CVE标识符 | CVSS评分 | 组件 | 方法 |
|--------------|-----|------|-----------|--------|
| Shellshock远程代码执行 | CVE-2014-6271 | 9.8 | Apache mod\_cgi + 未修补的Bash | 使用恶意User-Agent头的Metasploit |
| 默认凭据 | — | — | pfSense webConfigurator | 安装后未更改的 `admin / pfsense` |
| Sudo配置错误 (www-data) | — | — | `/etc/sudoers` | 允许以thor身份执行`hammer.sh`的NOPASSWD |
| hammer.sh中的命令注入 | — | — | 自定义Bash脚本 | 通过`bash -i`载荷进行的`eval`注入 |
| Sudo配置错误 (thor) | — | — | `/etc/sudoers` | 允许以root身份执行不受限制的`service`的NOPASSWD |

---

## 使用的工具

| 工具 | 用途 |
|------|---------|
| Nmap | 主机发现、端口扫描、操作系统指纹识别、NSE Shellshock验证 |
| Metasploit框架 | 基于数据库的枚举、漏洞利用、Meterpreter、后渗透 |
| Nessus Essentials | 结构化的漏洞评估,包括CGI和Web应用扫描 |
| Hydra | 初始pfSense暴力破解尝试(因CSRF保护而失败) |
| CeWL | 通过爬取pfSense登录页面生成定制词表 |
| Python 3 + BeautifulSoup | 支持CSRF的pfSense暴力破解脚本 |
| pymetasploit3 | 用于完整攻击链自动化的Metasploit RPC API客户端 |
| John the Ripper | 离线SHA-512crypt哈希破解 |
| Hashcat | GPU加速的SHA-512crypt破解尝试 |
| CrackStation | 在线彩虹表查找  |
| GTFOBins | 针对sudo服务权限提升技术的参考 |
| curl | 针对pfSense WAN接口的HTTP服务验证 |

---

## 建议

**立即修补Bash。** Shellshock漏洞存在的原因是该Debian 10系统上的Bash从未更新过。运行`apt-get update && apt-get upgrade bash`即可移除该漏洞。除此之外,如果运行时不需要CGI脚本,应在Apache配置中完全禁用`/cgi-bin/`目录,无论Bash版本如何,都能移除攻击面。

**审计并强化sudo规则。** 两条NOPASSWD sudo规则构成了完整的权限提升链。这两条规则都没有合理的理由。应审查`/etc/sudoers`文件,并移除这两个条目。未来任何sudo配置都应遵循最小权限原则;账户仅应拥有其真正需要的特定权限,除此之外一概不给。

**从shell脚本中移除eval。** `hammer.sh`脚本直接将用户输入传递给`eval`语句,没有任何验证或清理。这使得命令注入成为可能。在接受用户输入的shell脚本中应完全避免使用`eval`,因为它几乎总是一个攻击面。在进行任何处理之前,应依据严格的白名单对输入进行验证。

**更改pfSense默认凭据并限制访问。** webConfigurator暴露在WAN接口上,且使用了未更改的默认凭据`admin / pfsense`。安装后应立即更改默认凭据。webConfigurator绝不能从WAN访问,应将访问权限限制在LAN或专用管理接口内。

**实施集中式日志记录。** 在第8阶段,所有本地日志在几分钟内被清除,目标系统上未留下任何入侵痕迹。这表明目标没有集中式日志管理。在生产环境中,日志应实时转发到远程SIEM。这确保即使攻击者清除了本地日志,证据也已被保存在离线系统中,无法被篡改。

---

## 存储库结构```
hacksudo-thor-pentest/
│
├── README.md
├── report.pdf                          ← Full penetration testing report
│
├── scripts/
│   ├── pfsense_brute.py                ← CSRF-aware pfSense brute force script
│   └── thor_full_chain.py              ← Metasploit RPC attack chain automation
│
└── screenshots/
    ├── network.PNG
    │
    ├── Discovery/
    │   └── pfsenselogin.png
    │
    └── exploit/
        ├── sheellockexploit.PNG
        ├── sudol.PNG
        ├── hammer.bash-i.PNG
        ├── privilage escaltiontoroot.PNG
        ├── proof.PNG
        └── backdoor.PNG

伦理免责声明

此次渗透测试仅在Oracle VirtualBox中构建的自包含、隔离的虚拟实验室内进行。HackSudo Thor是一个有意设计存在漏洞的CTF虚拟机,发布在VulnHub上,明确用于安全教育和实践目的。

下载工具
字段详情
目标HackSudo Thor
作者Vishal Waghmare (@hacksudo)
发布2021年8月3日
难度简单到中等
操作系统Linux (Debian)
格式VirtualBox OVA
DHCP启用
预测攻击面HTTP、SSH、可能的 sudo 错误配置
IP 地址关键服务操作系统识别为
10.0.4.3SSH 7.9p1, Apache 2.4.38, FTPLinux (Debian)HackSudo Thor
10.0.4.4Apache 2.4.29, DVWA v1.10Linux (Ubuntu)DVWA
10.0.3.4Microsoft IIS 5.1Windows XP/2003WinXP Cyberlab
10.0.3.5vsftpd 2.3.4, SSH, Apache 2.2.8Linux (Ubuntu)Metasploitable 2
严重性发现CVECVSS v3
严重Shellshock RCECVE-2014-62719.8
严重Shellshock 不完全修复CVE-2014-62788.8
中等SSH Terrapin 弱点CVE-2023-487955.9
中等可浏览的 Web 目录—5.3
中等点击劫持 / 无 X-Frame-OptionsCWE-6934.3
低ICMP 时间戳泄露CVE-1999-05242.1