Node Writeup
287 字
1 分钟
Node Writeup
Warning
仅供安全学习,环境均为本地虚拟机或 CTF 靶场。请勿用于未授权目标。
介绍
一共两个 flag:1
- user
- root
分析
侦察
端口:
- 22 SSH
- 3000 HTTP
user flag
注意到 URL:
http://192.168.74.131:3000/api/users
返回:
[ { "_id": "59a7365b98aa325cc03ee51c", "username": "myP14ceAdm1nAcc0uNT", "password": "dffc504aa55359b9265cbebe1e4032fe600b64475ae3fd29c07d23223334d0af", "is_admin": true }, { "_id": "59a7368398aa325cc03ee51d", "username": "tom", "password": "f0e2e750791171b0391b682ec35835bd6a5c3f7c8d1d0191451ec77b4d75f240", "is_admin": false }, { "_id": "59a7368e98aa325cc03ee51e", "username": "mark", "password": "de5a1adf4fedcce1533915edc60177547f1057b61b7119fd130e1f7428705f73", "is_admin": false }, { "_id": "59aa9781cced6f1d1490fce9", "username": "rastating", "password": "5065db2df0d4ee53562c650c29bacf55b97e231e3fe88570abc9edd8b78ac2f0", "is_admin": false }]密码长度 64 字符,猜测为 SHA-256。
通过 cmd5 将 dffc504aa55359b9265cbebe1e4032fe600b64475ae3fd29c07d23223334d0af 解密为 manchester,
得到管理员信息:
- 账号:
myP14ceAdm1nAcc0uNT - 密码:
manchester
登录后可以下载一个备份文件:

这个文件没有魔数,不像常见的二进制程序。

Unicode 编码下有:
- 大写字母
- 小写字母
- 数字
/+
一眼 Base64,解码:
base64 -d myplace.backup > backup
是一个加密的 zip 压缩包。
刚刚的密码不对,尝试破解压缩包密码:

密码为 magicword,解压后进入备份目录。
在 app.js 中找到关键信息:

- 用户名:
mark - 密码:
5AYRft73VtFpc84k
root flag
连接 ssh 后注意到 mark 不在 sudoers。
查看机器版本后找到对应 LPE(本地权限提升)漏洞:

使用 scp 将 exp 复制到 /tmp 下:

提权:

进入 /root:


