攻击方式 - 滥用 DCsync
滥用DCsync:定义: 攻击者模拟另一台域控,滥用域控之间的目录复制协议,远程向域控请求复制域内账号密码哈希,无需登录域控、不用读取 NTDS.dit 文件,即可导出全部域用户 NTLM 哈希。 工作原理: 在网络中发现域控 利用 目录复制服务 的GetNCChanges接口向域控发起数据同步请求 域控把域内账号密码哈希等敏感数据作为复制数据返回攻击者,完成哈希窃取 攻击条件: 有DCsync权限的用户 或者可修改DCsync的ACL的用户 默认:域管理员、域控机器账号自带 DCSync 权限。普通账号被误授予这两条权限即可直接执行攻击。 实战场景: 拿到域内账号,枚举 ACL 发现账号具备 DCSync 复制权限,直接 dump 域内全部 hash,不用横向移动到域控主机。 获取拥有WriteDacl权限账号,给当前账号添加 DCSync 权限,做域内持久化,后续随时导出哈希。 内网拿到一台普通机器权限,账号有复制权限,直接远程导出域管哈希,完成域控接管。 红队后渗透,需要批量拿到域内所有用户凭据时优先考虑 DCSync。 攻击过程:1️⃣查找/...
HTB DevHub 靶场 Writeup
浏览器访问ip->域名devhub.htb 域名写入主机: 110.129.245.216 devhub.htb nmap12345678910111213141516171819202122232425262728293031┌──(echoin㉿kali)-[~]└─$ nmap -sC -sV 10.129.245.216 -A Starting Nmap 7.95 ( https://nmap.org ) at 2026-08-30 14:59 CSTNmap scan report for 10.129.245.216Host is up (0.46s latency).Not shown: 998 filtered tcp ports (no-response)PORT STATE SERVICE VERSION22/tcp open ssh OpenSSH 8.9p1 Ubuntu 3ubuntu0.15 (Ubuntu Linux; protocol 2.0)| ssh-hostkey: | 256 35:78:...
mlops - URL解析差异SSRF + hardlink恢复缺陷 + 配置文件注入
看源码,找api/api/health 状态 /api/import url参数上传host, 只允许 http/https并有 allowed.com 限制,还有2次DNS检查(第一次: 看这个域名当前解析到哪些 IP ,第二次: 50ms 后再解析一次同一个域名与第一次对比) /api/upload file参数文件上传, 生成一个 12 位随机 file_id,保存成 /app/uploads/<file_id>.tar,并返回file_id /admin/backup/restore 根据 file_id把文件解压修复,需要admin权限,解压时还要检查tar不能存在python可执行物 /admin/runner/start 管理员会生成一个dataset映射生成一个/data/imports/.csv文件,后台执行worker.py会读取这个表格 FLAG_PATH = Path(“...
go to php - HTTP 请求走私
index.php看源码: RequestVenom 直接把用户控制的 path 拼接到固定的内部地址 http://localhost:8080,然后用 file_get_contents 发起请求 lib.php 接收CTF2026请求的内容,并url解码拼接进 HTTP header,pash中过滤了flag go.go /write路径可以写入文件,需要name和path两个参数,但是如果参数不对就会显示bad note 所以利用HTTP请求走私,同时向go发送两个请求,都带有相同的X-Trace编号,使解析为name=AAA&path=z.txt是合法的,同时请求flag也带有授权 T1,被视为合法,即可返回 flag 所以: 12345678910111213外层请求: /?path=/write?name=AAA%26path=z.txt + ctf2026 头走私 /flag ↓PHP 的 $path = /write?nam...
存储型 XSS 注入 + Admin Bot 提权 + XSS 外带
拿到源码先看什么?1.app.py: 先把所有路由列出来,搞清楚网站有什么功能2.找漏洞: view_encoding.html : 1<div class="subtitle">{{encoding|safe}}</div> |safe = 不过滤直接输出。这是一个 sink。问题是:它输出的 encoding 里有什么我们可控? 3.确认注入点:整体的逻辑:发送信息,经过base91编码,在/s/sid 路径下回显发送的内容,回显包括经过base91编码的内容和注册时设置的用户名 /s/ 路由里: 12signal = read_signal(sid, session.get("callsign"))return render_template("view_encoding.html", encoding=signal) signal 是一个 dict:{“text”: base91密文, “cre...
HTB NanoCorp 靶场 Writeup
nmap1nmap -Pn -sT 10.129.243.199 -A 12345678910111213141516171819202122232425262728293031323334353637383940414243444546474849505152535455565758┌──(echoin㉿kali)-[~]└─$ nmap -sV -sT 10.129.13.164 -AStarting Nmap 7.95 ( https://nmap.org ) at 2026-04-03 19:21 CSTNmap scan report for nanocorp.htb (10.129.13.164)Host is up (0.43s latency).Not shown: 987 filtered tcp ports (no-response)PORT STATE SERVICE VERSION53/tcp open domain Simple DNS Plus80/tcp open http ...
HTB Garfield 靶场 Writeup
靶场信息:账号为 j.arbuckle / Th1sD4mnC4t!@1978 nmap1nmap -sV -sT 10.129.241.39 -A 12345678910111213141516171819202122232425262728293031323334353637383940414243444546474849505152535455565758596061┌──(echoin㉿kali)-[~]└─$ nmap -sV -sT 10.129.241.39 -AStarting Nmap 7.95 ( https://nmap.org ) at 2026-04-09 18:43 CSTNmap scan report for garfield.htb (10.129.241.39)Host is up (0.72s latency).Not shown: 986 filtered tcp ports (no-response)PORT STATE SERVICE VERSION53/tcp open domain ...
HTB WingData 靶场 Writeup
Nmap1nmap -sV 10.129.244.106 22,80 将机器主机名添加到本地主机文件中: 1echo "10.129.244.106 wingdata.htb" | sudo tee -a /etc/hosts 10.129.244.106 点击Client Portal 发现跳转到一个子域名ftp.wingdata.htb 把这个域名加到本地 1echo "10.129.244.106 ftp.wingdata.htb" | sudo tee -a /etc/hosts 这里复习了一下找子域名工具:Sublist3r,kali自带(这里不用) 进入到一个登录页面: 找一下cve: [CVE-2025-47812] Wing FTP Server v7.4.3 Wing FTP 服务器存在未经身份验证的远程代码执行漏洞 [CVE-2025-47812] 漏洞描述 : /loginok.html端点中不正确的 NULL 字节处理 允许通过 Lua 注入进行未经身份验证的远程代码执行 Lua注入漏...
HTB Three 靶场 Writeup
HTB-Three1echo "10.129.227.248 s3.thetoppers.htb" | sudo tee -a /etc/hosts nmap 1nmap -sV 10.129.227.248 访问ip可知 可以看到一个静态网页,其中有一个演唱会门票预订部分,但它无法使用。查看网页的源代码显示,“联系”表单将请求提交到一个 PHP 页面 /action_page.php,这表明该 web 应用程序的服务器端是使用 PHP 构建的 发现一个域名 扫子域名(工具:gobuster) 1gobuster vhost -u http://thetoppers.htb -w /usr/share/wordlists/seclists/Discovery/DNS/subdomains-top1million-5000.txt -append-domain 扫到了:s3.thetoppers.htb和gc._msdcs.thetoppers.htb 添加到主机 1echo "10.129.62.175 thetoppers....
HTB Kobold 靶场 Writeup
Nmap1nmap -sV 10.129.127.169 -A 3个开放端口:SSH (22)、HTTP(80,重定向为HTTPS)、HTTPS (443) Ubuntu 上的 nginx 1.24.0 通配符TLS证书——表示带有子域名的虚拟主机路由*.kobold.htb 80号端口重定向至https://kobold.htb/ (将机器主机名添加到本地主机文件中: 1echo "10.129.127.169 kobold.htb mcp.kobold.htb bin.kobold.htb" | sudo tee -a /etc/hosts 10.129.245.50 (一开始因为是https,所以证书不受信任,在 Firefox 里点 Advanced 后继续访问) 子域枚举1234ffuf -c -k -u 'https://10.129.127.169/' \-H 'Host: FUZZ.target.htb' \-w ~/SecLists/Discovery/DNS/combined_subd...