avatar
文章
59
标签
69
分类
4
首页
归档
分类
标签
Payload库
关于
Echoin 的博客
搜索
首页
归档
分类
标签
Payload库
关于

Echoin 的博客

攻击方式 - 滥用 DCsync
发表于2026-08-30|渗透测试
滥用DCsync:定义: 攻击者模拟另一台域控,滥用域控之间的目录复制协议,远程向域控请求复制域内账号密码哈希,无需登录域控、不用读取 NTDS.dit 文件,即可导出全部域用户 NTLM 哈希。 工作原理: 在网络中发现域控 利用 目录复制服务 的GetNCChanges接口向域控发起数据同步请求 域控把域内账号密码哈希等敏感数据作为复制数据返回攻击者,完成哈希窃取 攻击条件: 有DCsync权限的用户 或者可修改DCsync的ACL的用户 默认:域管理员、域控机器账号自带 DCSync 权限。普通账号被误授予这两条权限即可直接执行攻击。 实战场景: 拿到域内账号,枚举 ACL 发现账号具备 DCSync 复制权限,直接 dump 域内全部 hash,不用横向移动到域控主机。 获取拥有WriteDacl权限账号,给当前账号添加 DCSync 权限,做域内持久化,后续随时导出哈希。 内网拿到一台普通机器权限,账号有复制权限,直接远程导出域管哈希,完成域控接管。 红队后渗透,需要批量拿到域内所有用户凭据时优先考虑 DCSync。 攻击过程:1️⃣查找/...
HTB DevHub 靶场 Writeup
发表于2026-08-30|靶场
浏览器访问ip->域名devhub.htb 域名写入主机: 110.129.245.216 devhub.htb nmap12345678910111213141516171819202122232425262728293031┌──(echoin㉿kali)-[~]└─$ nmap -sC -sV 10.129.245.216 -A Starting Nmap 7.95 ( https://nmap.org ) at 2026-08-30 14:59 CSTNmap scan report for 10.129.245.216Host is up (0.46s latency).Not shown: 998 filtered tcp ports (no-response)PORT STATE SERVICE VERSION22/tcp open ssh OpenSSH 8.9p1 Ubuntu 3ubuntu0.15 (Ubuntu Linux; protocol 2.0)| ssh-hostkey: | 256 35:78:...
mlops - URL解析差异SSRF + hardlink恢复缺陷 + 配置文件注入
发表于2026-08-28|CTF wp
看源码,找api/api/health 状态 /api/import url参数上传host, 只允许 http/https并有 allowed.com 限制,还有2次DNS检查(第一次: 看这个域名当前解析到哪些 IP ,第二次: 50ms 后再解析一次同一个域名与第一次对比) /api/upload file参数文件上传, 生成一个 12 位随机 file_id,保存成 /app/uploads/<file_id>.tar,并返回file_id /admin/backup/restore 根据 file_id把文件解压修复,需要admin权限,解压时还要检查tar不能存在python可执行物 /admin/runner/start 管理员会生成一个dataset映射生成一个/data/imports/.csv文件,后台执行worker.py会读取这个表格 FLAG_PATH = Path(“...
go to php - HTTP 请求走私
发表于2026-08-28|CTF wp
index.php看源码: RequestVenom 直接把用户控制的 path 拼接到固定的内部地址 http://localhost:8080,然后用 file_get_contents 发起请求 lib.php 接收CTF2026请求的内容,并url解码拼接进 HTTP header,pash中过滤了flag go.go /write路径可以写入文件,需要name和path两个参数,但是如果参数不对就会显示bad note 所以利用HTTP请求走私,同时向go发送两个请求,都带有相同的X-Trace编号,使解析为name=AAA&path=z.txt是合法的,同时请求flag也带有授权 T1,被视为合法,即可返回 flag 所以: 12345678910111213外层请求: /?path=/write?name=AAA%26path=z.txt + ctf2026 头走私 /flag ↓PHP 的 $path = /write?nam...
存储型 XSS 注入 + Admin Bot 提权 + XSS 外带
发表于2026-08-28|CTF wp
拿到源码先看什么?1.app.py: 先把所有路由列出来,搞清楚网站有什么功能2.找漏洞: view_encoding.html : 1<div class="subtitle">{{encoding|safe}}</div> |safe = 不过滤直接输出。这是一个 sink。问题是:它输出的 encoding 里有什么我们可控? 3.确认注入点:整体的逻辑:发送信息,经过base91编码,在/s/sid 路径下回显发送的内容,回显包括经过base91编码的内容和注册时设置的用户名 /s/ 路由里: 12signal = read_signal(sid, session.get("callsign"))return render_template("view_encoding.html", encoding=signal) signal 是一个 dict:{“text”: base91密文, “cre...
HTB NanoCorp 靶场 Writeup
发表于2026-08-28|靶场
nmap1nmap -Pn -sT 10.129.243.199 -A 12345678910111213141516171819202122232425262728293031323334353637383940414243444546474849505152535455565758┌──(echoin㉿kali)-[~]└─$ nmap -sV -sT 10.129.13.164 -AStarting Nmap 7.95 ( https://nmap.org ) at 2026-04-03 19:21 CSTNmap scan report for nanocorp.htb (10.129.13.164)Host is up (0.43s latency).Not shown: 987 filtered tcp ports (no-response)PORT STATE SERVICE VERSION53/tcp open domain Simple DNS Plus80/tcp open http ...
HTB Garfield 靶场 Writeup
发表于2026-08-28|靶场
靶场信息:账号为 j.arbuckle / Th1sD4mnC4t!@1978 nmap1nmap -sV -sT 10.129.241.39 -A 12345678910111213141516171819202122232425262728293031323334353637383940414243444546474849505152535455565758596061┌──(echoin㉿kali)-[~]└─$ nmap -sV -sT 10.129.241.39 -AStarting Nmap 7.95 ( https://nmap.org ) at 2026-04-09 18:43 CSTNmap scan report for garfield.htb (10.129.241.39)Host is up (0.72s latency).Not shown: 986 filtered tcp ports (no-response)PORT STATE SERVICE VERSION53/tcp open domain ...
HTB WingData 靶场 Writeup
发表于2026-08-28|靶场
Nmap1nmap -sV 10.129.244.106 22,80 将机器主机名添加到本地主机文件中: 1echo "10.129.244.106 wingdata.htb" | sudo tee -a /etc/hosts 10.129.244.106 点击Client Portal 发现跳转到一个子域名ftp.wingdata.htb 把这个域名加到本地 1echo "10.129.244.106 ftp.wingdata.htb" | sudo tee -a /etc/hosts 这里复习了一下找子域名工具:Sublist3r,kali自带(这里不用) 进入到一个登录页面: 找一下cve: [CVE-2025-47812] Wing FTP Server v7.4.3 Wing FTP 服务器存在未经身份验证的远程代码执行漏洞 [CVE-2025-47812] 漏洞描述 : /loginok.html端点中不正确的 NULL 字节处理 允许通过 Lua 注入进行未经身份验证的远程代码执行 Lua注入漏...
HTB Three 靶场 Writeup
发表于2026-08-28|靶场
HTB-Three1echo "10.129.227.248 s3.thetoppers.htb" | sudo tee -a /etc/hosts nmap 1nmap -sV 10.129.227.248 访问ip可知 可以看到一个静态网页,其中有一个演唱会门票预订部分,但它无法使用。查看网页的源代码显示,“联系”表单将请求提交到一个 PHP 页面 /action_page.php,这表明该 web 应用程序的服务器端是使用 PHP 构建的 发现一个域名 扫子域名(工具:gobuster) 1gobuster vhost -u http://thetoppers.htb -w /usr/share/wordlists/seclists/Discovery/DNS/subdomains-top1million-5000.txt -append-domain 扫到了:s3.thetoppers.htb和gc._msdcs.thetoppers.htb 添加到主机 1echo "10.129.62.175 thetoppers....
HTB Kobold 靶场 Writeup
发表于2026-08-28|靶场
Nmap1nmap -sV 10.129.127.169 -A 3个开放端口:SSH (22)、HTTP(80,重定向为HTTPS)、HTTPS (443) Ubuntu 上的 nginx 1.24.0 通配符TLS证书——表示带有子域名的虚拟主机路由*.kobold.htb 80号端口重定向至https://kobold.htb/ (将机器主机名添加到本地主机文件中: 1echo "10.129.127.169 kobold.htb mcp.kobold.htb bin.kobold.htb" | sudo tee -a /etc/hosts 10.129.245.50 (一开始因为是https,所以证书不受信任,在 Firefox 里点 Advanced 后继续访问) 子域枚举1234ffuf -c -k -u 'https://10.129.127.169/' \-H 'Host: FUZZ.target.htb' \-w ~/SecLists/Discovery/DNS/combined_subd...
12…6
avatar
Echoin
Web安全 · 渗透测试 · CTF · 靶场
文章
59
标签
69
分类
4
Follow Me
公告
欢迎来到我的安全博客,一起学习 Web 安全与渗透测试!
最新文章
攻击方式 - 滥用 DCsync2026-08-30
HTB DevHub 靶场 Writeup2026-08-30
mlops - URL解析差异SSRF + hardlink恢复缺陷 + 配置文件注入2026-08-28
go to php - HTTP 请求走私2026-08-28
存储型 XSS 注入 + Admin Bot 提权 + XSS 外带2026-08-28
分类
  • CTF wp16
  • Web安全24
  • 渗透测试8
  • 靶场11
标签
模板注入 原型链污染 AS-REP Roasting 预编译 DNS重定向 Kerberos Bronze Bit Redis Windows XXE yaml NTLM Relay JavaScript CTF NanoCorp HTTP请求走私 CTFhub 跨站脚本 DevHub 文件包含 Admin Bot 内网 内网渗透 SQLite SSTI DevArea Fires Kerberoasting MySQL CRLF NSS HTB 服务端请求伪造 反序列化 提权 XSS SQL注入 DCsync WingData Linux
归档
  • 八月 2026 59
网站信息
文章数目 :
59
本站总字数 :
163.2k
本站访客数 :
本站总浏览量 :
最后更新时间 :
© 2026 By Echoin框架 Hexo 8.1.2|主题 Butterfly 5.7.0
搜索
数据加载中