Healthcare靶机总结

news2025/5/18 7:26:19

Healthcare靶机渗透总结

靶机下载地址:
https://download.vulnhub.com/healthcare/Healthcare.ova

  1. 打开靶机,使用nmap扫描出靶机的ip和所有开放的端口
    可以看到,靶机开放了21端口和80端口在这里插入图片描述
    21端口为ftp的端口,一般遇到这种,就可以考虑ftp的匿名登录,我们可以试一下
    用户名anonymous,没有密码,这里登录失败在这里插入图片描述
    那么只能根据80端口,打开网站,然后去网站入手在这里插入图片描述

  2. 打开网站先试试功能点,看能否找到可利用的漏洞,这里没发现漏洞点
    然后可以在源代码里面找找看有没有提示,这里也没有
    那么就进行信息收集,尝试目录爆破,这里只剩下目录扫描了,所以说目录爆破必须要出来点结果,才能继续下去,否则无法继续往下走了

    这里注意,如果使用dirb或者7kbscan或者御剑扫描出来的结果都缺少了关键的目录
    是因为字典不够全,我这里也是按照别人使用的工具和字典才跑出来的

    使用的工具是gobuster,apt-get install gobuster 就可以安装,安装前可以apt-get update更新一下
    字典是从github上找的,网址: https://github.com/danielmiessler/SecLists

    gobuster dir -u http://192.168.11.139 -w /home/kali/Desktop/SecLists-master/Discovery/Web-	Content/directory-list-2.3-big.txt -t 50
    

    http://192.168.11.139/openemr/在这里插入图片描述

  3. 打开跑出来的网站,默认是一个登录页面
    先试试弱口令登录,发现不行在这里插入图片描述
    然后考虑搜索openemr版本漏洞,它这里显示版本4.1.0
    使用searchsploit去搜索openemr的版本的漏洞
    只要是符合版本的都要去试一下在这里插入图片描述
    然后这里需要更新一下searchsploit
    使用searchsploit -u 更新在这里插入图片描述
    更新之后再次搜索,会发现多出漏洞,然后不断实验之后,发现49742.py的这个sql注入漏洞可以利用在这里插入图片描述
    使用的话需要修改源码
    /usr/share/exploitdb/exploits/php/webapps/49742.py
    将代码里面的url改成自己靶机的即可在这里插入图片描述
    然后直接使用python执行脚本
    这里它会慢慢枚举出用户和密码,需要等待会
    可以看到有两个用户

    admin:3863efef9ee2bfbc51ecdca359c6302bed1389e8
    medical:ab24aed5a7c4ad45615cd7e0da816eea39e4895d
    

    密码看起来像是md5加密在这里插入图片描述
    使用在线网站破解了admin的密码,密码为ackbar
    https://www.cmd5.com/在这里插入图片描述
    成功登录进去
    在这里插入图片描述

  4. 登录进去之后,要么找文件上传的点,要么找框架的rce漏洞
    这里发现一个文件上传的地方在这里插入图片描述
    并且上传的文件没有防护,可以上传任意文件,并且给出了保存的路径
    可以看到我上传的phpinfo成功解析在这里插入图片描述
    那么就简单了,上传一句话木马,使用蚁剑连接在这里插入图片描述
    在这里插入图片描述

  5. 然后就是去翻找,看有没有有用的文件,可能某些文件就存放着数据库的账户密码等信息
    这里没有发现,那么考虑提权
    试了常用的提权方法,都不太行
    但是在查找suid属性文件的时候发现一个可疑的文件
    /usr/bin/healthcheck,这个文件与靶场名字相关联,很有可能就是提权点

    find / -perm -u=s -type f 2>/dev/null
    

    在这里插入图片描述
    这里查看和运行了一下文件之后,发现打印出了网卡信息,并且在文件中存在ifconfig
    那么可以考虑环境变量劫持在这里插入图片描述
    在这里插入图片描述

  6. 由于需要环境变量劫持,蚁剑工具可能会有bug,所以我们需要使用meterpreter
    利用msfvenom先生成一个php的木马在这里插入图片描述
    然后直接上传
    在这里插入图片描述
    先在kali使用msf的exploit/multi/handler模块在这里插入图片描述
    然后访问这个shell.php,产生会话回连在这里插入图片描述
    在这里插入图片描述
    这里的环境变量劫持可以参考这篇文章理解
    https://blog.csdn.net/itworld123/article/details/127023927
    在这里插入图片描述

本文来自互联网用户投稿,该文观点仅代表作者本人,不代表本站立场。本站仅提供信息存储空间服务,不拥有所有权,不承担相关法律责任。如若转载,请注明出处:http://www.coloradmin.cn/o/159343.html

如若内容造成侵权/违法违规/事实不符,请联系多彩编程网进行投诉反馈,一经查实,立即删除!

相关文章

【总结】华为、H3C、锐捷三家交换机配置命令详解

一直以来,对于华为、H3C、锐捷交换机的命令配置,不断的有朋友留言,三家交换机的配置命令容易弄混,经常在实际项目配置中出错,因此,本期我们将来介绍这三家交换机的基础配置命令,大家可以分别来看…

动手学区块链学习笔记(一):加密算法介绍

引言 本文根据实验楼以及自己查询到的一些资料(文末给出),模拟了一下区块链从诞生到交易的整个过程,也算是弥补了一下之前区块链的一些缺失知识。 哈希加密原理介绍 什么是比特币? 比特币是一种加密货币&#xff0c…

【Python百日进阶-数据分析】Day223 - plotly瀑布图go.Waterfall()

文章目录一、语法二、参数三、返回值四、实例4.1 简单瀑布图4.2 多类别瀑布图4.3 设置标记大小和颜色4.4 水平瀑布图4.5 Dash中的应用一、语法 绘制瀑布轨迹,这是一种有用的图表,可以在条形图中显示各种元素(正或负)的贡献。y如果…

一文读懂mybatis连接池原理

本文需要配合代码demo一起观看更佳,源码地址。 本源码中对 mybatis代码做了详尽的注释。对mybatis源码进行了详尽的注释,且可以对项目进行install,然后在ron-man-mybatis1项目中 src/main/java/iron/man/lyf/ironmanmybatis1/run_test/Mybat…

亚马逊云科技启示录:创新作帆,云计算的征途是汪洋大海

开篇:创新是亚马逊云科技发展的最持久驱动力云计算,新世纪以来最伟大的技术进步之一,从2006年 Amazon Web Service 初创时的小试牛刀,到如今成长为一个巨大的行业和生态,已经走过16年的风雨历程。Java之父詹姆斯高斯林…

关于子查询

1、什么是子查询: select语句中嵌套select语句,被嵌套的select语句称为子查询。 2、子查询都可以出现在什么地方: select ..(select) #子查询可以出在select后面 from ..(select) #子查询可以出在from后面 where ..(select) …

操作系统考研复习(详细指导)--持续更新中

第一章操作系统的概念(定义)功能和目标操作系统的概念(定义)--什么是操作系统操作系统是指控制和管理整个计算机系统的硬件和软件资源(操作系统是系统资源的管理者),并合理地组织调度计算机的工作和资源的分配;以提供给用户和其他软件方便的接口和环境 &…

【Rtklib入门指南】1. Rtklib下载及编译

写在前面其实前几年还在校的时候出过一个还不太成熟的教程,回头看的时候发现有诸多不够成熟的地方,如今的工作自由时间相对较多,因此萌生了重新梳理,提升博客质量的想法。因此,就有了这个新的系列。对于大多数GNSS的从…

JMeter - 下载安装教程

目录1. JMeter介绍2. JMeter下载3. JMeter目录解析4. Windows和macOS下安装启动5. JMeter切换语言为中文6. Linux下安装启动1. JMeter介绍 JMeter是目前行业内用的比较多的一个开源性能测试工具,由Java语言编写,要依赖Java环境来运行(需要提…

vtk.js中引入.module.css文件

我们知道css modules指的是所有的类名和动画名称默认都有各自作用域的CSS文件,是在构建步骤中对CSS类名和选择器限定作用域的一种方式(类似于命名空间)。通过CSS Modules可以保证单个组件的所有样式集中在同一个地方、只应用于该组件。它可以…

React记录

UI组件库:https://mobile.ant.design/zh/ 1、‘idname’ is not defined no-undef 情景:给属性绑定属性值时,明明设置了变量,使用语法也没有错误,但是提示却说是该变量未定义。 原因:变量的值不是字符串类…

SpringCloud学习笔记 - 服务熔断降级 - Sentinel

1. sentinel简介 sentinel官方文档:https://sentinelguard.io/zh-cn/docs/introduction.html 随着微服务的流行,服务和服务之间的稳定性变得越来越重要。Sentinel 是面向分布式、多语言异构化服务架构的流量治理组件,主要以流量为切入点&…

【Redis】缓存击穿问题及其解决方案

【Redis】缓存击穿问题及其解决方案 文章目录【Redis】缓存击穿问题及其解决方案1. 缓存击穿概念2. 解决方案2.1 互斥锁2.1.1 互斥锁的优缺点2.1.2 互斥锁的代码实现2.2 逻辑过期2.2.1 逻辑过期的优缺点2.2.2 逻辑过期的代码实现1. 缓存击穿概念 缓存击穿:缓存击穿…

13个有趣的Python高级脚本,建议收藏

上一篇文章:整理了上千个 Python 工具库,涵盖24个大方向 没想到火了,喜欢除了收藏外,记得点赞。 每天我们都会面临许多需要高级编码的编程挑战。你不能用简单的 Python 基本语法来解决这些问题。 在本文中,我将分享…

Python针对列表进行去重、排序、大小写转换

首先我们要进行的就是列表去重 Python针对列表进行去重、排序、大小写转换1. 针对列表进行去重第一种方法是用for循环第二种方法就是列式推导法第三种方法就是set第四种方法就是用字典去重2.进行大小写转换大写转小写使用lower进行小写转换列式推导法swapcase()将字符串内的大写…

【windows环境使用gcc完美编译C/C++】

windows环境使用gcc完美编译C/C前言安装最新版的msys2安装mingw版的gcc前言 在windows使用gcc编译c,很多文章会使用Cygwin或者msys来安装gcc,并编译本地c,但编译好的.exe执行文件在其他电脑上会报找不到cygwin1.dll或找不到msys-2.0.dll的错误…

基于JavaSpringboot+vue国风汉服文化交流宣传系统

博主介绍:✌全网粉丝20W,csdn特邀作者、博客专家、CSDN新星计划导师、java领域优质创作者,博客之星、掘金/华为云/阿里云/InfoQ等平台优质作者、专注于Java技术领域和毕业项目实战✌ 🍅文末底部获取联系🍅 精彩专栏推荐订阅收藏👇…

ArcgisPro3.0及3.0.1及3.0.2安装教程

一、获取: https://www.xsoftnet.com/share/a0XohtwU8Zz.html二、产品介绍:ArcgisPro3.0-3.0.1中文安装包下载及安装教程 ArcGisPro3.x安装教程 一、安装包结构介绍:可能你下载的安装包目录结构有所不同但是核心文件是一样的。 安装顺序&…

【SpringCloud07】SpringCloud 整合Zookeeper注册中心

1.Zookeeper注册中心 zookeeper是一个分布式协调工具&#xff0c;可以实现注册中心功能关闭Linux服务器防火墙启动zookeeper服务器zookeeper服务器取代Eureka服务器&#xff0c;zookeeper作为服务注册中心 2.服务提供者 1.新建cloud-provider-payment8004 2.POM <?xm…

(小甲鱼python)函数笔记合集二 函数(II)总结 函数的几种参数 位置参数、关键字参数、默认参数 .join()函数的用法等

一、基础复习 函数的基本用法 创建和调用函数 函数的形参与实参等等 二、函数的几种参数 1.位置参数 一般情况下实参是按照形参定义的顺序进行传递的&#xff0c;而Python中位置固定的参数我们称为位置参数。 >>> def myfunc(s,vt,o):return "".join((o…