针对 SecOS:1(VulnHub)的完整黑盒渗透测试——CSRF 利用、通过 CVE-2015-1328(OverlayFS)进行权限提升、后渗透
针对 SecOS:1 的完整黑盒渗透测试,这是一台来自 VulnHub 的故意存在漏洞的 CTF 机器。目标:模拟一个零先验知识的真实世界攻击者,并实现 root 级权限获取,以获取 /root/flag.txt 作为证据。
所有测试均在受控虚拟实验室(Apporto Cloud)内进行,作为大学模块的一部分。未针对任何真实系统。
| 机器 | 角色 | IP |
|---|---|---|
| Kali Linux (saqib85) | 攻击者 | 192.168.122.186 |
| SecOS:1 (InfoSecOS) | 主要目标 | 192.168.122.202 |
| Ubuntu DVWA | 附加目标 | 192.168.122.51 |
| Windows XP | 附加目标 | 192.168.122.6 |
192.168.122.0/24遵循 Hacking Exposed 框架(McClure, Scambray & Kurtz, 2003):
| 步骤 | 操作 | 详情 |
|---|---|---|
| 1 | 网络发现 | Nmap · Netdiscover 识别出 192.168.122.202 为目标 |
| 2 | 端口扫描 | 端口 22 (OpenSSH 6.6p1) · 端口 8081 (Node.js/Express) |
| 3 | Web 枚举 | Gobuster · Dirb · Nikto → 发现 /hint、/change-password、/users、/messages |
| 4 | CSRF 利用 | 构造 holidays.html → 发送给管理员 spiderman → 密码更改为 abc123 |
| 5 | 凭据发现 | Spiderman 收件箱包含 SSH 密码:CrazyPassword! |
| 6 | SSH 访问 | 在端口 22 上以 spiderman 身份获得 Shell |
| 7 | 权限提升 | LinPEAS → 内核 3.13.0-24 → CVE-2015-1328 (OverlayFS) → root shell |
| 8 | 入侵证明 | 获取 /root/flag.txt |
| 9 | 后期利用 | 导出 /etc/passwd 和 /etc/shadow · 提取 MongoDB 记录 · 破解 SHA-256 哈希 · 清除日志 · 创建后门用户 + 端口 4444 上的 cron 反向 Shell |
| 漏洞 | 严重性 | CVSS | CVE |
|---|---|---|---|
| Ubuntu 14.04 LTS — 生命周期结束 | 严重 | 10.0 | — |
| OverlayFS 权限提升 | 严重 | — | CVE-2015-1328 |
| OpenSSH 6.6p1 — 过时 / 用户名枚举 | 高 | 7.8 | CVE-2018-15473 |
| 通过 node-serialize 的 Node.js RCE | 高 | 7.5 | — |
| /change-password 端点上的 CSRF | 高 | — | — |
| MongoDB — 无身份验证 | 高 | — | — |
| SHA-256 哈希未加盐 | 高 | — | — |
| Slowloris DoS | 中 | 5.0 | CVE-2007-6750 |
| 缺少 HTTP 安全头 | 低 | — | — |
| ICMP 时间戳泄露 | 低 | 2.1 | — |
| 类别 | 工具 |
|---|---|
| 发现 | Nmap, Netdiscover |
| Web 枚举 | Gobuster, Dirb, Nikto |
| 漏洞评估 | Nessus Essentials, Searchsploit |
| 利用 | Burp Suite, Metasploit |
| 权限提升 | LinPEAS, GCC, Exploit-DB 37292.c |
| 后期利用 | John the Ripper, Netcat, SSH |
| 基础设施 | Apache2 (载荷托管) |
| 文件 | 描述 |
|---|---|
README.md | 本文件 |
exploit-commands.sh | 所有阶段的所有命令 |
csrf-exploit.html | 更改 spiderman 密码的 CSRF 载荷 |
user-creation.sh | 在 Kali 上设置攻击者用户 |
hint page source
apache log
spiderman login
ssh login
mongodb
backdoor user
cronjob
cronjob connection
免责声明: 所有测试均在受控大学实验室环境(CSI_7_PTE, LSBU)内针对故意存在漏洞的 CTF 机器进行。仅授权用于教育目的。