Advertisement

2023年江苏省职业院校技能大赛中职网络安全赛项试卷第三阶段任务书

阅读量:

靶机渗透

靶机服务器操作系统:Linux/Windows

三、漏洞情况说明:

Ftp弱口令、数据库弱口令、远程桌面弱口令、文件上传、文件包含、cve-2017-9269、cve-2017-7494、ms08067、ms17010等漏洞

  1. 服务器中所存在的漏洞可能属于常规性问题,也可能涉及系统层面的安全缺陷;

脏牛提权

首先在kali系统中,使用searchsploit工具查找编号为40839.c的文件内容。

接着通过-m参数将该文件复制到当前工作目录中。

随后,在当前目录下搭建一个HTTP服务,以便于将相关文件传输至靶机系统。

利用靶机中的低权限账户,远程下载40839.c文件至tmp目录,并进行编译操作。

可通过打开.c文件的方式查看其使用方式。

执行命令:less 40839.c

完成编译后运行该程序,即可获得与root用户同等的权限。

  1. 靶机服务器上的网站可能存在命令注入方面的安全隐患,参赛人员需识别出与之相关的漏洞,并借助此漏洞获取一定权限;

  2. 靶机服务器上的网站可能存在允许上传任意文件的缺陷,参赛人员需要定位与此相关的漏洞点,并利用其获取相应权限;

一句话木马、扩展名设置以及黑白名单机制;

mysql读写文件功能

写入一句话木马的命令示例为:select "" INTO OUTFILE "D:\WWW\22.php

全部评论 (0)

还没有任何评论哟~