针对 SecOS:1 (VulnHub) 的完整黑盒渗透测试 — CSRF 利用、通过 CVE-2015-1328 (OverlayFS) 进行权限提升、后渗透
针对 SecOS:1 的完整黑盒渗透测试,这是一台来自 VulnHub 的刻意存在漏洞的 CTF 靶机。目标:模拟一名零先验知识的真实攻击者,实现 root 权限接管,并以获取 /root/flag.txt 作为证据。
所有测试均在受控虚拟实验环境(Apporto Cloud)中进行,作为大学课程模块的一部分。未针对任何真实系统。
| 机器 | 角色 | IP |
|---|---|---|
| Kali Linux (saqib85) | 攻击机 | 192.168.122.186 |
| SecOS:1 (InfoSecOS) | 主要目标 | 192.168.122.202 |
| Ubuntu DVWA | 附加目标 | 192.168.122.51 |
| Windows XP | 附加目标 | 192.168.122.6 |
192.168.122.0/24遵循 Hacking Exposed 框架(McClure、Scambray 和 Kurtz,2003):
| 文件 | 描述 |
|---|---|
README.md | 本文件 |
exploit-commands.sh | 各阶段使用的所有命令 |
csrf-exploit.html | 更改 spiderman 密码的 CSRF 有效载荷 |
提示页面源代码
Apache 日志
spiderman 登录
SSH 登录
MongoDB
后门用户
Cron 定时任务
Cron 定时任务连接
免责声明: 所有测试均在受控的大学实验环境(CSI_7_PTE, LSBU)中针对刻意存在漏洞的 CTF 靶机进行。仅授权用于教育目的。
| 步骤 | 操作 | 详情 |
|---|
| 1 | 网络发现 | Nmap · Netdiscover 将 192.168.122.202 识别为目标 |
| 2 | 端口扫描 | 端口 22 (OpenSSH 6.6p1) · 端口 8081 (Node.js/Express) |
| 3 | Web 枚举 | Gobuster · Dirb · Nikto → 发现 /hint、/change-password、/users、/messages |
| 4 | CSRF 利用 | 构造 holidays.html → 发送给管理员 spiderman → 密码被更改为 abc123 |
| 5 | 凭据发现 | spiderman 收件箱中包含 SSH 密码:CrazyPassword! |
| 6 | SSH 访问 | 以 spiderman 身份在端口 22 获得 Shell |
| 7 | 权限提升 | LinPEAS → 内核 3.13.0-24 → CVE-2015-1328 (OverlayFS) → root Shell |
| 8 | 失陷证明 | 获取 /root/flag.txt |
| 9 | 后渗透利用 | 导出 /etc/passwd 和 /etc/shadow · 提取 MongoDB 记录 · 破解 SHA-256 哈希 · 清除日志 · 创建后门用户 + 端口 4444 上的 cron 反向 Shell |
| 漏洞 | 严重性 | CVSS | CVE |
|---|
| Ubuntu 14.04 LTS — 已停止维护 | 严重 | 10.0 | — |
| OverlayFS 权限提升 | 严重 | — | CVE-2015-1328 |
| OpenSSH 6.6p1 — 过时 / 用户名枚举 | 高危 | 7.8 | CVE-2018-15473 |
| 通过 node-serialize 实现 Node.js RCE | 高危 | 7.5 | — |
| /change-password 端点上的 CSRF | 高危 | — | — |
| MongoDB — 无身份验证 | 高危 | — | — |
| SHA-256 哈希未加盐 | 高危 | — | — |
| Slowloris 拒绝服务 | 中危 | 5.0 | CVE-2007-6750 |
| 缺少 HTTP 安全响应头 | 低危 | — | — |
| ICMP 时间戳泄露 | 低危 | 2.1 | — |
| 类别 | 工具 |
|---|
| 网络发现 | Nmap, Netdiscover |
| Web 枚举 | Gobuster, Dirb, Nikto |
| 漏洞评估 | Nessus Essentials, Searchsploit |
| 漏洞利用 | Burp Suite, Metasploit |
| 权限提升 | LinPEAS, GCC, Exploit-DB 37292.c |
| 后渗透利用 | John the Ripper, Netcat, SSH |
| 基础设施 | Apache2 (有效载荷托管) |
user-creation.sh | 在 Kali 上创建攻击者用户 |