avatar
文章
59
标签
69
分类
4
首页
归档
分类
标签
Payload库
关于
Echoin 的博客
搜索
首页
归档
分类
标签
Payload库
关于

Echoin 的博客

HTB Fires 靶场 Writeup
发表于2026-08-28|靶场
靶场已知信息: d.cooper@fries.htb / D4LE11maan!! nmap12345678910111213141516171819202122232425262728┌──(echoin㉿kali)-[~]└─$ nmap -sV -sT 10.129.244.72 Starting Nmap 7.95 ( https://nmap.org ) at 2026-04-27 20:49 CSTNmap scan report for fries.htb (10.129.244.72)Host is up (0.17s latency).Not shown: 984 filtered tcp ports (no-response)PORT STATE SERVICE VERSION22/tcp open ssh OpenSSH 8.9p1 Ubuntu 3ubuntu0.13 (Ubuntu Linux; protocol 2.0)53/tcp open domain ...
HTB Facts 靶场 Writeup
发表于2026-08-28|靶场
Nmap将机器主机名添加到本地主机文件中: 1echo "10.129.244.96 facts.htb" | sudo tee -a /etc/hosts 10.129.244.96 扫端口: 目录扫描: 1feroxbuster -u http://facts.htb/ -w /usr/share/wordlists/dirbuster/directory-list-2.3-medium.txt 扫到:http://facts.htb/admin/login 随意注册登录: 登录后发现CMS版本 CMS在用户这里可以修改密码 抓包: 改成admin 再次登录即可进入到管理员界面 CVE-2024-46987Camaleon CMS 认证任意文件读取 Goultarde/CVE-2024-46987: This Python PoC exploits CVE-2024-46987, a Path Traversal bug in Camaleon CMS 2.8.0 < 2.8.2 (work on 2.9.0)....
HTB DevArea 靶场 Writeup
发表于2026-08-28|靶场
DevAreanmap1nmap -sS -sV 10.129.116.255 PORT STATE SERVICE VERSION21/tcp open ftp vsftpd 3.0.5 文件传输服务22/tcp open ssh OpenSSH 9.6p1 Ubuntu 3ubuntu13.15 (Ubuntu Linux; protocol 2.0) 远程登录80/tcp open http Apache httpd 2.4.58 web服务器8080/tcp open http Jetty 9.4.27.v20200227 Jatty容器8500/tcp open http Golang net/http server 代理服务器go写的8888/tcp open http Golang net/http server (Go-IPFS json-rpc or Influ...
HTB Conversor 靶场 Writeup
发表于2026-08-28|靶场
Nmap1nmap -sV 10.129.238.31 22,80 将机器主机名添加到本地主机文件中: 1echo "10.129.238.31 conversor.htb" | sudo tee -a /etc/hosts 10.129.238.31 注册登录之后进入 下载源码后: tar -xvf source_code.tar.gz 解压 install.md: 每分钟执行/var/www/conversor.htb/scripts 下的py文件 XSLT 注入利用xlst的EXSLT拓展往这个目录下写py脚本弹shell EXSLT,即可扩展样式表语言转换,是对XSLT(可扩展样式表语言转换)语言的一组扩展。EXSLT,即可扩展样式表语言转换,是对XSLT(可扩展样式表语言转换)语言的一组扩展。 参考:https://swisskyrepo.github.io/PayloadsAllTheThings/XSLT%20Injection/#write-files-with-exslt-extens...
攻击方式 - NTLM Relay(手法很多)
发表于2026-08-28|渗透测试
NTLM Relay:定义:NTLM Relay 攻击是指攻击者捕获用户的 NTLM 认证流量,然后将其中继(转发)到另一台服务器,从而冒充该用户身份访问目标服务的攻击方式。 与 Pass-the-Hash 的区别:PtH 用的是 NTLM Hash 直接认证,NTLM Relay 用的是实时捕获的 Net-NTLM Hash 中继认证。 NTLM认证流程: 客户端 → 服务器:发送用户名,请求认证(NEGOTIATE) 服务器 → 客户端:返回随机数 Challenge 客户端:用自己的 NTLM Hash 加密 Challenge,生成 Response 客户端 → 服务器:发送 Response(AUTHENTICATE) 服务器 → 域控:把 Response、Challenge、用户名发给域控验证 域控:用相应用户的 Hash 加密 Challenge,与 Response 比较,匹配则认证成功 攻击原理: 攻击者处于中间人位置,把客户端的认证流量转发给目标服务器: 1234567客户端 → 攻击者(捕获 Challenge)攻击者 → 目标服务器(转发 ...
SSRF(服务端请求伪造)
发表于2026-08-28|Web安全
SSRF(Server-Side Request Forgery,服务器端请求伪造) 是一种由攻击者构造请求并由服务端发起的安全漏洞。由于请求源自服务器本身,因此可访问外网无法直接触达的 内网系统、本地服务 等敏感资源。 形成原因 多数源于服务端提供了从其他服务器获取数据的功能(如加载图片、抓取网页、下载文件等),但 未对目标地址、协议、端口进行严格限制。攻击者可控制URL参数,让服务器充当“代理”访问任意资源。 1. 一句话本质服务器替攻击者发起请求,攻击者借服务端的网络身份访问内网/本地服务,绕过网络边界限制。 为什么成立? 服务端有访问内网的权限(防火墙只防外部,不防内部) 请求的 URL 由用户控制 服务端没有严格校验 URL 的目标地址 攻击者可以让服务端请求内网 IP、本地端口、云元数据等 核心条件 ✅ 服务端会发起 HTTP/网络请求 ✅ 请求的 URL 或参数用户可控 ✅ 没有严格的协议/域名/IP 校验 2. 代码特征(看到 = 有洞)各语言危险函数 语言 危险函数/库 PHP curl...
HTB Dante 靶场 Writeup
发表于2026-08-28|靶场
12345678910111213入口10.10.110.0/24简介Dante是一个现代化但适合初学者的专业实验室,提供学习常见红队方法论的机会,并熟悉Parrot OS Linux发行版中包含的工具。Dante LLC已聘请您的服务来审计他们的网络。该公司过去未进行全面的渗透测试,希望减少技术债务。他们担心任何实际的泄露都可能导致收入损失和声誉受损。突破边界后,你需要横向和垂直探索网络,直到获得所有主机的管理权限并达到域管理员权限。你将提升信息收集和态势感知技能,能够利用Windows和Linux缓冲区溢出,熟悉Metasploit框架,以及更多其他内容!沿途有许多旗帜可以被夺取,有些位于主攻路线上,有些则在支线任务中,你必须去寻找。提交旗帜将推动你进入名人堂,并在此过程中获得徽章作为奖励。这个红队操作员一级实验室将让玩家接触到:枚举漏洞开发横向移动特权升级网络应用攻击你的入口点在10.10.110.0/24。10.10.110.2 的防火墙不在权限范围内 入口:10.10.110.0/24 linux:10.10.110.100先扫活机 1sudo nmap -...
攻击方式 - Kerberos Bronze Bit
发表于2026-08-28|渗透测试
定义: Kerberos Bronze Bit攻击(CVE-2020-17049)是针对Kerberos协议中约束委派与基于资源的约束委派(RBCD)的一种安全功能绕过漏洞。它允许攻击者篡改服务票据(ST)的Forwardable标志位,从而突破”敏感账户禁止被委派”等安全限制。 核心原理: 在Kerberos约束委派中,如果目标用户被标记为”不能被委派”或属于Protected Users组,KDC会签发不可转发的ST(Forwardable=0),阻止S4U2Proxy获取其他服务票据。 漏洞在于:ST是用服务密钥加密的,Forwardable标志位不在PAC中,服务端可自行解密ST、修改该标志为1,再重新加密并提交给KDC。由于KDC无法检测该位是否被篡改,攻击者即可绕过限制,继续发起S4U2Proxy请求获取任意服务的ST。 攻击条件: 拥有服务账户的密码哈希 该服务配置了 约束委派 / RBCD委派 服务账户哈希的获取方式:Kerberoasting、DCSync、创建机器账户(Powermad)等。 实战场景:场景 1:绕过...
攻击方式 - Kerberoasting
发表于2026-08-28|渗透测试
定义:攻击者通过正常域用户密码认证获取 TGT,利用该 TGT 请求指定 SPN 的 ST 时指定 易破解的 RC4_HMAC_MD5 加密类型。若 TGT 有效,KDC 会用注册该 SPN 的账户 Hash 加密 ST 返回,攻击者提取后可离线爆破出该账户明文密码,如果该服务在域内被配置为高权限运行,那么攻击者可能接管整个域。 攻击条件: 攻击者拥有一个有效的域用户账户和密码(能正常申请 TGT) 目标服务账户在 AD 中注册了 SPN(Service Principal Name) 攻击者网络可达域控(KDC),能与 88 端口通信 服务账户密码强度较弱(可被字典爆破) 不需要管理员权限,普通域用户即可请求任意 SPN 的 ST 实战场景:在域环境里,拿到普通域用户权限后,找注册了 SPN 的服务账户,请求其 TGS 服务票据并离线爆破密码。 攻击过程:查询域内注册于域用户下的SPN工具1:RiskySPNRiskySPN是一个PowerShell脚本的集合,专检测与SPN相关的账户是否滥用,自动识别弱密码服务票据 1234567891011121314# 1. 导入模块I...
攻击方式 - AS-REP Roasting
发表于2026-08-28|渗透测试
定义:AS-REPRoasting是一种针对启用”不要要求Kerberos预认证”选项的域用户的离线密码攻击 攻击条件: Kerberos预身份认证关闭 不需要域管理员权限,普通域用户甚至匿名即可枚举 已知目标账户的用户名 攻击者网络可达域控(KDC),能与 88 端口通信 实战场景:在域环境里,拿到普通访问权限后,找”不需要预认证”的账号,请求票据并离线爆破密码。 AS-REP Roasting 攻击的目标是「用户账户」,不是「机器」 攻击过程:获取hash(获取AS-REP响应包中用户hash加密的Login Session Key) 工具1:Rubeus123Rubeus.exe asreproast /format:john /outfile:hash.txt //域内机器版(已加域,当前用户有权限)Rubeus.exe asreproast /domain:域名 /dc:域控IP /user:用户名 /password:密码 /format:john /outfile:hash.txt //远程攻击 将提取到的hash保存为hash.t...
123…6
avatar
Echoin
Web安全 · 渗透测试 · CTF · 靶场
文章
59
标签
69
分类
4
Follow Me
公告
欢迎来到我的安全博客,一起学习 Web 安全与渗透测试!
最新文章
攻击方式 - 滥用 DCsync2026-08-30
HTB DevHub 靶场 Writeup2026-08-30
mlops - URL解析差异SSRF + hardlink恢复缺陷 + 配置文件注入2026-08-28
go to php - HTTP 请求走私2026-08-28
存储型 XSS 注入 + Admin Bot 提权 + XSS 外带2026-08-28
分类
  • CTF wp16
  • Web安全24
  • 渗透测试8
  • 靶场11
标签
模板注入 原型链污染 AS-REP Roasting 预编译 DNS重定向 Kerberos Bronze Bit Redis Windows XXE yaml NTLM Relay JavaScript CTF NanoCorp HTTP请求走私 CTFhub 跨站脚本 DevHub 文件包含 Admin Bot 内网 内网渗透 SQLite SSTI DevArea Fires Kerberoasting MySQL CRLF NSS HTB 服务端请求伪造 反序列化 提权 XSS SQL注入 DCsync WingData Linux
归档
  • 八月 2026 59
网站信息
文章数目 :
59
本站总字数 :
163.2k
本站访客数 :
本站总浏览量 :
最后更新时间 :
© 2026 By Echoin框架 Hexo 8.1.2|主题 Butterfly 5.7.0
搜索
数据加载中