KeyFrame內部研究專用

Bounty Hacker TryHackMe Walkthrough | Full Room Guide

Cyb3rak·8月19日週三·9 min英文

三句話摘要

通過滲透測試工具鏈,從弱配置的伺服器成功提升權限至 root 的完整實戰演示。 資訊收集、自動化工具和配置錯誤的組合是成功進行滲透測試的關鍵——每一步的漏洞都被精確利用,最終形成完整的攻擊鏈。 連接埠掃描是滲透測試的基礎 — Nmap 可透過版本掃描和腳本掃描不僅找到開放連接埠,還能識別服務版本與安全配置缺陷,例如匿名 FTP 登入權限。

重點整理

重點
  • 1

    連接埠掃描是滲透測試的基礎 — Nmap 可透過版本掃描和腳本掃描不僅找到開放連接埠,還能識別服務版本與安全配置缺陷,例如匿名 FTP 登入權限。

  • 2

    多層資訊收集建立攻擊鏈 — 從 FTP 伺服器的文字檔案中提取密碼清單,識別目標使用者名稱(lin),為後續的 SSH 暴力破解提供必要的輸入。

  • 3

    工具鏈整合完成自動化攻擊 — Hydra 工具結合用戶名與密碼清單對 SSH 進行批量暴力破解,大幅降低手動測試的複雜度,快速獲得有效憑證。

  • 4

    配置錯誤的 sudo 權限導致權限提升漏洞 — 使用者對特定二進位檔(tar)的 sudo 權限缺乏適當限制,可透過 GTFObins 資源庫找到已知的漏洞利用方法,最終以 root 身份執行任意指令。

實用技巧與重點

乾貨
  • 掃描階段:
  • 工具:Nmap(版本掃描 -sV、腳本掃描 -sC)
  • 目標連接埠:21(FTP)、22(SSH)、80(HTTP)
  • 認證突破:
  • FTP:允許匿名登入,憑證為「anonymous」(密碼可省略或直接回車)
  • 下載檔案指令:`get logs.txt`、`get task.txt`
  • 密碼清單檔案:logs.txt
  • 暴力破解:
  • 工具:Hydra
  • 指令格式:`hydra -l <username> -P <password_list> <target_IP> ssh`
  • 參數:-l 指定用戶名,-P 指定密碼清單檔案
  • SSH 連線:
  • 指令:`ssh username@target_IP`
  • 輸入密碼後連線確認
  • 權限提升:
  • 檢查 sudo 權限指令:`sudo -l`
  • 漏洞網站:GTFObins(https://gtfobins.github.io)
  • 漏洞二進位:tar
  • 提升權限指令:`sudo tar -cf /dev/null /dev/null --to-stdout`(具體語法依 GTFObins 提供)
  • 標誌位置:
  • 用戶標誌:`/home/lin` 目錄下
  • Root 標誌:`/root` 目錄下

結論

結論

資訊收集、自動化工具和配置錯誤的組合是成功進行滲透測試的關鍵——每一步的漏洞都被精確利用,最終形成完整的攻擊鏈。

完整解析

詳細

這是一個典型的 CTF(Capture The Flag)滲透測試實驗,展示了現代駭客如何透過多個工具和技術層級來入侵系統。實驗開始時,講者使用 Nmap 掃描目標機器,快速發現三個開放的連接埠:21(FTP)、22(SSH)和 80(HTTP)。這個掃描步驟不僅確認了服務的存在,還通過腳本掃描識別出 FTP 服務允許匿名登入——這是一個嚴重的安全配置錯誤。

利用這個漏洞,講者以「anonymous」身份登入 FTP 伺服器,發現兩個關鍵檔案:task.txt(任務描述)和 logs.txt(密碼清單)。這些檔案的發現至關重要,因為它們為下一步的攻擊提供了必要的資訊。task.txt 檔案透露了使用者名稱「lin」和任務背景,而 logs.txt 包含了一份用於暴力破解的單字清單。

有了用戶名和密碼清單,講者使用 Hydra 工具對 SSH 服務進行自動化暴力破解。Hydra 是網路安全專家的常用工具,它能以高效率嘗試多個密碼組合,直到找到有效的憑證。一旦破解成功,講者取得了用戶 lin 的有效密碼,隨後透過 SSH 遠端登入目標伺服器。

在成功進入系統後,講者開始進行權限提升。首先透過 `sudo -l` 指令檢查當前使用者的 sudo 權限,發現 lin 使用者對 tar 二進位檔案具有 sudo 執行權限。這是一個配置錯誤——tar 本來只是用來壓縮檔案的工具,但如果 sudo 配置不當,它可被濫用於執行任意指令。講者參考了 GTFObins 網站(一個收集 Unix 可執行檔案安全漏洞的資源庫),找到了 tar 的已知提升權限漏洞。透過執行 GTFObins 提供的特定 tar 指令,講者成功以 root 身份啟動了系統 shell,完全控制了目標伺服器。最終,講者獲得了用戶標誌和 root 標誌,成功完成了這個 CTF 挑戰。

關鍵時刻

Pipeline v2

帶時間戳的重點,會在逐字稿層級分析上線後產生。目前請先透過原始影片觀看。

事實查核

Pipeline v2

說法查證是下一次管線升級的一部分。KeyFrame 只會顯示它真正能驗證的內容。

更多「Web2 安全」的內容

SANS Stormcast Tuesday, August 25th, 2026: DOUBLECUP PNG; WebAudio Fingerprinting; Expired Domains; Android; Car
7 min
Web2 安全英文PODCAST8月25日

SANS Stormcast Tuesday, August 25th, 2026: DOUBLECUP PNG; WebAudio Fingerprinting; Expired Domains; Android; Car

SANS Stormcast

  • PNG 容器攻擊的簡易性設計:Double Cup 不依賴複雜的 Exif 或隱寫技術,只用 PNG 副檔名和檔頭來偽裝,核心是利用 findstr 指令的常見可用性讓執行變得無需額外工具。
  • Web Audio API 的隱密指紋識別:音訊於增益零的無聲狀態下播放,使用者完全無感,但錄製波形足以建立裝置特徵,在瀏覽器原生功能層面難以區分是反詐欺還是過度追蹤。
  • 域名過期引發的串聯漏洞:DMARC 報告端點使用過期域名是常見疏漏,允許攻擊者透過簡單的域名註冊取得他人的 SPF/DKIM 錯誤報告,進而收集目標系統配置情報。
Risky Bulletin: Expired credit cards can be used for malicious transactions
5 min
Web2 安全英文PODCAST8月24日

Risky Bulletin: Expired credit cards can be used for malicious transactions

Risky Business

  • 支付安全的非對稱風險:Visa卡利用未加密的卡片資料與NFC通訊,攻擊者可藉由中間人技術竄改過期日期進行交易,但MasterCard、美運卡與Discover的防護更完善,顯示不同發卡機構的安全架構存在明顯差異。
  • 國家級駭客活動的連鎖延伸:北韓Lazarus集團在2月單一事件已累積100名受害者,涵蓋大學、警察部門、媒體與醫療機構,伊朗駭客則針對基礎建設如電力系統發動破壞性攻擊,反映地緣政治在網路戰爭中的升溫。
  • AI加速漏洞生態的雙面刃:AI工具催生近2萬份漏洞概念驗證代碼發布,但同時也導致大量失效漏洞代碼氾濫,增加資安團隊甄別真實威脅的難度;Mayer Protocol遭攻擊事件中,駭客用AI鏈接六個無關的小漏洞完成盜竊170萬美元的攻擊。
SANS Stormcast Monday, August 24th, 2026: More Entra Powershell; Entra Vulnerability; GitLab Vuln (and PoC); GTA 6 Leak Malware
5 min
Web2 安全英文PODCAST8月24日

SANS Stormcast Monday, August 24th, 2026: More Entra Powershell; Entra Vulnerability; GitLab Vuln (and PoC); GTA 6 Leak Malware

SANS Stormcast

  • Microsoft EntraID 的遠端代碼執行漏洞已由微軟修補,初期報告顯示已遭利用但後來更正為未遭利用。這反映 Microsoft 在雲端軟體安全上的透明度提升,對漏洞採用與內部軟體相同的 CVE 編號和公告流程。
  • PowerShell 指令碼可用於驗證 MFA 部署完整性,特別是找出未啟用 MFA 的遺漏帳號。同時可以分析 EntraID 登入日誌中的異常行為,如風險係數評估和地理位置檢測,幫助組織快速識別可疑登入。
  • GitLab 的 GraphQL 代碼注入漏洞允許未認證攻擊者刪除或修改儲存庫,潛在導致供應鏈攻擊。已有公開概念驗證 (PoC) 存在,使用內部部署 GitLab 的組織必須立即修補。