2023年江苏省职业院校技能大赛中职网络安全赛项试卷第三阶段任务书
发布时间
阅读量:
阅读量
靶机渗透
靶机服务器操作系统:Linux/Windows
三、漏洞情况说明:
Ftp弱口令、数据库弱口令、远程桌面弱口令、文件上传、文件包含、cve-2017-9269、cve-2017-7494、ms08067、ms17010等漏洞
- 服务器中所存在的漏洞可能属于常规性问题,也可能涉及系统层面的安全缺陷;
脏牛提权
首先在kali系统中,使用searchsploit工具查找编号为40839.c的文件内容。
接着通过-m参数将该文件复制到当前工作目录中。
随后,在当前目录下搭建一个HTTP服务,以便于将相关文件传输至靶机系统。
利用靶机中的低权限账户,远程下载40839.c文件至tmp目录,并进行编译操作。
可通过打开.c文件的方式查看其使用方式。
执行命令:less 40839.c
完成编译后运行该程序,即可获得与root用户同等的权限。
-
靶机服务器上的网站可能存在命令注入方面的安全隐患,参赛人员需识别出与之相关的漏洞,并借助此漏洞获取一定权限;
-
靶机服务器上的网站可能存在允许上传任意文件的缺陷,参赛人员需要定位与此相关的漏洞点,并利用其获取相应权限;
一句话木马、扩展名设置以及黑白名单机制;
mysql读写文件功能
写入一句话木马的命令示例为:select "" INTO OUTFILE "D:\WWW\22.php
全部评论 (0)
还没有任何评论哟~
