<?xml version="1.0" encoding="utf-8" standalone="yes"?>
<rss version="2.0" xmlns:atom="http://www.w3.org/2005/Atom">
  <channel>
    <title>渗透测试 on Lucky_Dog的秘密小屋</title>
    <link>https://www.lucky-dream.cn/tags/%E6%B8%97%E9%80%8F%E6%B5%8B%E8%AF%95/</link>
    <description>Recent content from Lucky_Dog的秘密小屋</description>
    <generator>Hugo</generator>
    <language>zh-CN</language>
    
    <managingEditor>admin@lucky-dream.cn (Lucky Dream)</managingEditor>
    <webMaster>admin@lucky-dream.cn (Lucky Dream)</webMaster>
    
    <copyright>本博客所有文章除特别声明外，均采用 BY-NC-SA 许可协议。转载请注明出处！</copyright>
    
    <lastBuildDate>Sun, 19 Jul 2026 23:00:00 +0800</lastBuildDate>
    
    
    <atom:link href="https://www.lucky-dream.cn/tags/%E6%B8%97%E9%80%8F%E6%B5%8B%E8%AF%95/index.xml" rel="self" type="application/rss&#43;xml" />
    

    
    

    <item>
      <title>信息搜集思路以及方法论</title>
      <link>https://www.lucky-dream.cn/post/%E4%BF%A1%E6%81%AF%E6%90%9C%E9%9B%86%E7%90%86%E8%AE%BA%E7%AF%87/</link>
      <pubDate>Sun, 19 Jul 2026 23:00:00 &#43;0800</pubDate>
      <author>admin@lucky-dream.cn (Lucky Dream)</author>
      <guid>https://www.lucky-dream.cn/post/%E4%BF%A1%E6%81%AF%E6%90%9C%E9%9B%86%E7%90%86%E8%AE%BA%E7%AF%87/</guid>
      <description>
        <![CDATA[<h1>信息搜集思路以及方法论</h1><p>作者：Lucky Dream（admin@lucky-dream.cn）</p>
        
          <h1 id="信息搜集思路以及方法论">
<a class="header-anchor" href="#%e4%bf%a1%e6%81%af%e6%90%9c%e9%9b%86%e6%80%9d%e8%b7%af%e4%bb%a5%e5%8f%8a%e6%96%b9%e6%b3%95%e8%ae%ba"></a>
信息搜集思路以及方法论
</h1><h2 id="前言">
<a class="header-anchor" href="#%e5%89%8d%e8%a8%80"></a>
前言
</h2><p>在渗透测试之前，获得对于的授权后，甲方Dad通常会将需要渗透测试的靶标详细罗列出来，这个时候我们就需要对给出的靶标信息（域名/公司名称/ip）进行信息搜集，而好的信息搜集能力可以极大的拓宽我们的攻击面，提高我们出成果的概率</p>
<p>常见的信息搜集分为俩类，本文将进行一些信息搜集思路的介绍以及一些常见信息搜集工具的使用</p>
<h2 id="一收集域名信息">
<a class="header-anchor" href="#%e4%b8%80%e6%94%b6%e9%9b%86%e5%9f%9f%e5%90%8d%e4%bf%a1%e6%81%af"></a>
一.收集域名信息
</h2><p>域名通常都是渗透的起点，扩展攻击面也往往是从公司主域名开始，对主域名进行挖掘其下的子域名和关联资产可以有效拓宽我们的攻击面</p>
<h3 id="1子域名爆破">
<a class="header-anchor" href="#1%e5%ad%90%e5%9f%9f%e5%90%8d%e7%88%86%e7%a0%b4"></a>
1.子域名爆破
</h3><p>这是最经典的攻击面拓展手段，主要有俩种，一种是字典爆破，另外一种则是工具集成查询</p>
<h4 id="原理">
<a class="header-anchor" href="#%e5%8e%9f%e7%90%86"></a>
原理
</h4><p>原理就是通过枚举常见的域名前缀（如 <code>www</code>, <code>mail</code>, <code>oa</code>, <code>test</code>, <code>dev</code>），组合成完整的子域名（如 <code>mail.target.com</code>），然后向DNS服务器发起解析请求。若能成功解析出IP地址，则证明该子域名存在。</p>
<h4 id="常用工具">
<a class="header-anchor" href="#%e5%b8%b8%e7%94%a8%e5%b7%a5%e5%85%b7"></a>
常用工具
</h4><pre tabindex="0"><code>Layer子域名挖掘机：Windows下图形化工具，速度快，适合新手。

OneForAll：Python编写，功能极度强大。不仅支持字典爆破，还集成了数十种API接口（如 Virustotal、AlienVault、Shodan、Fofa等）和证书透明度查询，是目前最推荐的子域名收集工具之一。

Kali内置工具：
dnsenum：综合型工具，支持字典爆破、Google搜索、Whois反查、网段扫描。

dnsrecon：功能类似，支持多种DNS记录查询和爆破模式。

fierce：会先尝试区域传输漏洞（AXFR），失败后转为字典爆破。
</code></pre><p>字典的质量决定爆破结果的上限，针对不同行业可以考虑准备不同的专用字典</p>
<h4 id="ps关于泛解析的干扰处理">
<a class="header-anchor" href="#ps%e5%85%b3%e4%ba%8e%e6%b3%9b%e8%a7%a3%e6%9e%90%e7%9a%84%e5%b9%b2%e6%89%b0%e5%a4%84%e7%90%86"></a>
Ps（关于泛解析的干扰处理）
</h4><p>泛解析的开启，会导致任何随机前缀的返回ip，导致爆破结果充满大量虚假的子域名干扰后续进程</p>
<p>解决办法就是下对几个绝对不存在的随机前缀做解析，记录泛解析返回的ip和响应特征，然后剔除</p>
<h3 id="2icp备案查询">
<a class="header-anchor" href="#2icp%e5%a4%87%e6%a1%88%e6%9f%a5%e8%af%a2"></a>
2.ICP备案查询
</h3><p>通过ICP备案可以查一个公司主体名下的所有注册域名，从法律方面搜集相关信息</p>
<p>同时通过这种手法可以顺带挖掘企业子公司投资公司以及股东还有资产信息，可以挖掘一些旗下的资产获取旁站，拓宽一些攻击面</p>
<h4 id="供应链攻击面">
<a class="header-anchor" href="#%e4%be%9b%e5%ba%94%e9%93%be%e6%94%bb%e5%87%bb%e9%9d%a2"></a>
供应链攻击面：
</h4><p>通过天眼查/企查查挖掘目标公司的“对外投资”和“供应商”，这些关联企业的安全水平往往低于目标主体，但可能拥有与目标主体网络互通的VPN或专线权限。</p>
<h4 id="小程序公众号备案">
<a class="header-anchor" href="#%e5%b0%8f%e7%a8%8b%e5%ba%8f%e5%85%ac%e4%bc%97%e5%8f%b7%e5%a4%87%e6%a1%88"></a>
小程序/公众号备案：
</h4><p>微信/支付宝小程序的备案主体信息，常能带出传统ICP备案查询不到的内部开发用域名或测试域名。</p>
<h4 id="app版权信息">
<a class="header-anchor" href="#app%e7%89%88%e6%9d%83%e4%bf%a1%e6%81%af"></a>
APP版权信息：
</h4><p>在应用商店查看APP的“开发者”栏，拨打客服电话或访问开发者网站，可能直接关联到母公司未备案的其他主体。</p>
<h4 id="常用网站">
<a class="header-anchor" href="#%e5%b8%b8%e7%94%a8%e7%bd%91%e7%ab%99"></a>
常用网站
</h4><pre tabindex="0"><code>国家企业信用信息公示系统			www.gsxt.gov.cn
	官方备案：股东、注册资本、变更记录、行政处罚 
	
天眼查
	www.tianyancha.com
	股权穿透、对外投资、实际控制人、司法风险
	
企查查
	www.qcc.com
	类似天眼查，知识产权、招投标、舆情

爱企查
	aiqicha.baidu.com
	百度旗下，商标、专利、著作权较全
</code></pre><h3 id="3ssl证书查询证书透明度">
<a class="header-anchor" href="#3ssl%e8%af%81%e4%b9%a6%e6%9f%a5%e8%af%a2%e8%af%81%e4%b9%a6%e9%80%8f%e6%98%8e%e5%ba%a6"></a>
3.SSL证书查询（证书透明度）
</h3><p>Certificate Transparency 是所有CA（证书颁发机构）公开的证书日志。当一个域名申请HTTPS证书时，其域名会被记录，且此记录不可篡改。</p>
<p>因为这个特性，我们就可以查到很多已经下线或者没有DNS解析记录但是历史上申请过证书的子域名，甚至还有同一个服务器上面绑定的非同组织的域名</p>
<p>但是缺点是，可能历史ip记录过多，需要排查筛选很多废弃的域名</p>
<h4 id="常见网站">
<a class="header-anchor" href="#%e5%b8%b8%e8%a7%81%e7%bd%91%e7%ab%99"></a>
常见网站
</h4><pre tabindex="0"><code>crtsh[https://crt.sh/]
censys[https://censys.io/certificates]
spyse[https://spyse.com/search/certificate]
certspotter[https://sslmate.com/certspotter/api/]
</code></pre><h4 id="拓展思路">
<a class="header-anchor" href="#%e6%8b%93%e5%b1%95%e6%80%9d%e8%b7%af"></a>
拓展思路：
</h4><h5 id="证书序列号反查">
<a class="header-anchor" href="#%e8%af%81%e4%b9%a6%e5%ba%8f%e5%88%97%e5%8f%b7%e5%8f%8d%e6%9f%a5"></a>
证书序列号反查：
</h5><p>在 <code>crt.sh</code> 中找到一个域名的证书序列号（十六进制），将其转换为十进制后，在Fofa中使用 <code>cert=&quot;序列号十进制&quot;</code> 语法，可以直接查到绑定了同一证书的IP地址，这些IP极有可能就是源站。</p>
        
        <hr><p>本文2026-07-19首发于<a href='https://www.lucky-dream.cn/'>Lucky_Dog的秘密小屋</a>，最后修改于2026-07-19</p>]]>
      </description>
      
        <category>网络安全</category><category>信息搜集</category>
      
    </item>
    
    

    <item>
      <title>DC-4 域渗透</title>
      <link>https://www.lucky-dream.cn/post/dc%E6%B8%97%E9%80%8F%E9%9D%B6%E5%9C%BA%E7%B3%BB%E5%88%97/dc-4/</link>
      <pubDate>Sun, 19 Jul 2026 22:30:00 &#43;0800</pubDate>
      <author>admin@lucky-dream.cn (Lucky Dream)</author>
      <guid>https://www.lucky-dream.cn/post/dc%E6%B8%97%E9%80%8F%E9%9D%B6%E5%9C%BA%E7%B3%BB%E5%88%97/dc-4/</guid>
      <description>
        <![CDATA[<h1>DC-4 域渗透</h1><p>作者：Lucky Dream（admin@lucky-dream.cn）</p>
        
          <h1 id="dc-1域渗透">
<a class="header-anchor" href="#dc-1%e5%9f%9f%e6%b8%97%e9%80%8f"></a>
DC-1域渗透
</h1><p>环境都用nat链接ping通即可</p>
<h2 id="一信息搜集">
<a class="header-anchor" href="#%e4%b8%80%e4%bf%a1%e6%81%af%e6%90%9c%e9%9b%86"></a>
一.信息搜集
</h2><h3 id="a探测目标主机的ip地址">
<a class="header-anchor" href="#a%e6%8e%a2%e6%b5%8b%e7%9b%ae%e6%a0%87%e4%b8%bb%e6%9c%ba%e7%9a%84ip%e5%9c%b0%e5%9d%80"></a>
a.探测目标主机的ip地址
</h3><p>先看一下本机的ip地址</p>
<pre tabindex="0"><code>ifconfig
</code></pre><p><img src="/images/blog/image-20260717233738654.png" alt="image-20260717233738654"></p>
<p>拿到ip后扫描网段</p>
<pre tabindex="0"><code>nmap -sn 192.168.162.0/24
</code></pre><p><img src="/images/blog/image-20260717233649838.png" alt="image-20260717233649838"></p>
<p>nmap常用参数</p>
<pre tabindex="0"><code>-sS：TCP SYN扫描（只检测端口状态）

-sV：版本检测（检测端口状态+服务版本）

-A：全面扫描（包含版本检测+OS检测+脚本扫描）

-p- 是扫描全部端口0~65535
</code></pre><h3 id="b探测主机开放端口">
<a class="header-anchor" href="#b%e6%8e%a2%e6%b5%8b%e4%b8%bb%e6%9c%ba%e5%bc%80%e6%94%be%e7%ab%af%e5%8f%a3"></a>
b.探测主机开放端口
</h3><p>依旧使用nmap</p>
<pre tabindex="0"><code>nmap -sV -p- 192.168.162.129
</code></pre><p>扫到几个端口</p>
<img src="/images/blog/image-20260717235339302.png" alt="image-20260717235339302" style="zoom:50%;" />
<p>靶机开的几个服务，一个ssh一个http的web服务，还有俩个都是用来提供远程过程调用的服务</p>
<p>44141是NFS服务的一个自服务端口</p>
<p>111就相当于接线员，如果有客户想访问服务器某个RPC服务时，不知道端口号可以先访问111，在渗透中虽然他不常作为直接入口，但是可以配合<strong>rpcinfo -p</strong>来枚举服务器开的RPC服务，题外话题外话</p>
<table>
  <thead>
      <tr>
          <th style="text-align: left">端口</th>
          <th style="text-align: left">服务</th>
          <th style="text-align: left">版本</th>
          <th style="text-align: left">说明</th>
      </tr>
  </thead>
  <tbody>
      <tr>
          <td style="text-align: left"><strong>22/tcp</strong></td>
          <td style="text-align: left">SSH</td>
          <td style="text-align: left">OpenSSH 6.0p1 Debian 4+deb7u7</td>
          <td style="text-align: left">远程连接服务，版本较旧（Debian 7）</td>
      </tr>
      <tr>
          <td style="text-align: left"><strong>80/tcp</strong></td>
          <td style="text-align: left">HTTP</td>
          <td style="text-align: left">Apache httpd 2.2.22 (Debian)</td>
          <td style="text-align: left"><strong>Web 服务</strong>，运行 Drupal CMS（突破口）</td>
      </tr>
      <tr>
          <td style="text-align: left"><strong>111/tcp</strong></td>
          <td style="text-align: left">rpcbind</td>
          <td style="text-align: left">2-4 (RPC #100000)</td>
          <td style="text-align: left">远程过程调用服务，通常用于 NFS</td>
      </tr>
      <tr>
          <td style="text-align: left"><strong>44141/tcp</strong></td>
          <td style="text-align: left">status</td>
          <td style="text-align: left">1 (RPC #100024)</td>
          <td style="text-align: left">RPC 状态服务</td>
      </tr>
  </tbody>
</table>
<p>接下来我们访问这个web服务</p>
<h3 id="c网页信息">
<a class="header-anchor" href="#c%e7%bd%91%e9%a1%b5%e4%bf%a1%e6%81%af"></a>
c.网页信息
</h3><p>发现是一个drupal服务，第一反应是sql注入，但是sqlmap检测后没发现什么可利用点</p>
        
        <hr><p>本文2026-07-19首发于<a href='https://www.lucky-dream.cn/'>Lucky_Dog的秘密小屋</a>，最后修改于2026-07-19</p>]]>
      </description>
      
        <category>网络安全</category><category>靶场实战</category>
      
    </item>
    
    

    <item>
      <title>DC-3 域渗透</title>
      <link>https://www.lucky-dream.cn/post/dc%E6%B8%97%E9%80%8F%E9%9D%B6%E5%9C%BA%E7%B3%BB%E5%88%97/dc-3/</link>
      <pubDate>Sun, 19 Jul 2026 21:30:00 &#43;0800</pubDate>
      <author>admin@lucky-dream.cn (Lucky Dream)</author>
      <guid>https://www.lucky-dream.cn/post/dc%E6%B8%97%E9%80%8F%E9%9D%B6%E5%9C%BA%E7%B3%BB%E5%88%97/dc-3/</guid>
      <description>
        <![CDATA[<h1>DC-3 域渗透</h1><p>作者：Lucky Dream（admin@lucky-dream.cn）</p>
        
          <h1 id="dc-3">
<a class="header-anchor" href="#dc-3"></a>
DC-3
</h1><p>环境都用nat链接ping通即可</p>
<h2 id="一信息搜集">
<a class="header-anchor" href="#%e4%b8%80%e4%bf%a1%e6%81%af%e6%90%9c%e9%9b%86"></a>
一.信息搜集
</h2><h3 id="a探测目标主机的ip地址">
<a class="header-anchor" href="#a%e6%8e%a2%e6%b5%8b%e7%9b%ae%e6%a0%87%e4%b8%bb%e6%9c%ba%e7%9a%84ip%e5%9c%b0%e5%9d%80"></a>
a.探测目标主机的ip地址
</h3><p>先看一下本机的ip地址</p>
<pre tabindex="0"><code>ifconfig
</code></pre><p><img src="/images/blog/image-20260717233738654.png" alt="image-20260717233738654"></p>
<p>拿到ip后扫描网段</p>
<pre tabindex="0"><code>nmap -sn 192.168.162.0/24
</code></pre><p><img src="/images/blog/image-20260718033300992.png" alt="image-20260718033300992"></p>
<p>nmap常用参数</p>
<pre tabindex="0"><code>-sS：TCP SYN扫描（只检测端口状态）

-sV：版本检测（检测端口状态+服务版本）

-A：全面扫描（包含版本检测+OS检测+脚本扫描）

-p- 是扫描全部端口0~65535
</code></pre><h3 id="b探测主机开放端口">
<a class="header-anchor" href="#b%e6%8e%a2%e6%b5%8b%e4%b8%bb%e6%9c%ba%e5%bc%80%e6%94%be%e7%ab%af%e5%8f%a3"></a>
b.探测主机开放端口
</h3><p>依旧使用nmap</p>
<pre tabindex="0"><code>nmap -sV -p- 192.168.162.131
</code></pre><p>扫到一个端口，那也没招，去看看吧</p>
<p><img src="/images/blog/image-20260718033338281.png" alt="image-20260718033338281"></p>
<p>接下来我们访问这个web服务</p>
<pre tabindex="0"><code>http://192.168.162.131:80
</code></pre><h3 id="c网页信息">
<a class="header-anchor" href="#c%e7%bd%91%e9%a1%b5%e4%bf%a1%e6%81%af"></a>
c.网页信息
</h3><p>发现一个登录框，试了一下弱密码，没进去</p>
<p><img src="/images/blog/image-20260718033906337.png" alt="image-20260718033906337"></p>
<p>然后就用whatweb进行一下web指纹识别，看看有没有存在历史漏洞</p>
<pre tabindex="0"><code>whatweb 192.168.162.131
</code></pre><p><img src="/images/blog/image-20260718033638349.png" alt="image-20260718033638349"></p>
<p>几个信息</p>
<table>
  <thead>
      <tr>
          <th style="text-align: left">关键信息</th>
          <th style="text-align: left">详情</th>
          <th style="text-align: left">渗透意义</th>
      </tr>
  </thead>
  <tbody>
      <tr>
          <td style="text-align: left"><strong>CMS</strong></td>
          <td style="text-align: left"><strong>Joomla!</strong></td>
          <td style="text-align: left">这是一个非常流行的 CMS，已知存在多个漏洞。</td>
      </tr>
      <tr>
          <td style="text-align: left"><strong>服务器</strong></td>
          <td style="text-align: left">Apache 2.4.18 (Ubuntu)</td>
          <td style="text-align: left">标准配置，重点应放在 Joomla 本身上。</td>
      </tr>
      <tr>
          <td style="text-align: left"><strong>MetaGenerator</strong></td>
          <td style="text-align: left">Joomla! - Open Source Content Management</td>
          <td style="text-align: left">明确确认 CMS 类型。</td>
      </tr>
      <tr>
          <td style="text-align: left"><strong>Cookie</strong></td>
          <td style="text-align: left">包含 <code>HttpOnly</code> 标记</td>
          <td style="text-align: left">防御 XSS 的基本配置。</td>
      </tr>
      <tr>
          <td style="text-align: left"><strong>前端框架</strong></td>
          <td style="text-align: left">Bootstrap、jQuery</td>
          <td style="text-align: left">无直接渗透价值。</td>
      </tr>
  </tbody>
</table>
<p>其中joomla是PHP常见的一个cms框架，等会可以去查看一下版本号找找历史漏洞，而且kali也有相关工具，等会试一下，我们先继续完成初步的信息搜集</p>
        
        <hr><p>本文2026-07-19首发于<a href='https://www.lucky-dream.cn/'>Lucky_Dog的秘密小屋</a>，最后修改于2026-07-19</p>]]>
      </description>
      
        <category>网络安全</category><category>靶场实战</category>
      
    </item>
    
    

    <item>
      <title>DC-2 域渗透</title>
      <link>https://www.lucky-dream.cn/post/dc%E6%B8%97%E9%80%8F%E9%9D%B6%E5%9C%BA%E7%B3%BB%E5%88%97/dc-2/</link>
      <pubDate>Sun, 19 Jul 2026 20:30:00 &#43;0800</pubDate>
      <author>admin@lucky-dream.cn (Lucky Dream)</author>
      <guid>https://www.lucky-dream.cn/post/dc%E6%B8%97%E9%80%8F%E9%9D%B6%E5%9C%BA%E7%B3%BB%E5%88%97/dc-2/</guid>
      <description>
        <![CDATA[<h1>DC-2 域渗透</h1><p>作者：Lucky Dream（admin@lucky-dream.cn）</p>
        
          <h1 id="dc-2渗透">
<a class="header-anchor" href="#dc-2%e6%b8%97%e9%80%8f"></a>
DC-2渗透
</h1><h2 id="前言靶场搭建">
<a class="header-anchor" href="#%e5%89%8d%e8%a8%80%e9%9d%b6%e5%9c%ba%e6%90%ad%e5%bb%ba"></a>
前言.靶场搭建
</h2><p>同样的放在一个网段就行，依旧是nat</p>
<h2 id="一信息搜集">
<a class="header-anchor" href="#%e4%b8%80%e4%bf%a1%e6%81%af%e6%90%9c%e9%9b%86"></a>
一.信息搜集
</h2><h3 id="a探测目标主机的ip地址">
<a class="header-anchor" href="#a%e6%8e%a2%e6%b5%8b%e7%9b%ae%e6%a0%87%e4%b8%bb%e6%9c%ba%e7%9a%84ip%e5%9c%b0%e5%9d%80"></a>
a.探测目标主机的ip地址
</h3><pre tabindex="0"><code>ifconfig
</code></pre><p><img src="/images/blog/image-20260718015127785.png" alt="image-20260718015127785"></p>
<p>攻击机的ip为</p>
<pre tabindex="0"><code>192.168.162.128
</code></pre><p>然后扫描这个网段</p>
<pre tabindex="0"><code>nmap -sn 192.168.162.0/24
</code></pre><p>常用参数</p>
<pre tabindex="0"><code>-sS：TCP SYN扫描（只检测端口状态）

-sV：版本检测（检测端口状态+服务版本）

-A：全面扫描（包含版本检测+OS检测+脚本扫描）

-p- 是扫描全部端口0~65535
</code></pre><p><img src="/images/blog/image-20260718015501971.png" alt="image-20260718015501971"></p>
<p>靶机IP为</p>
<pre tabindex="0"><code>192.168.162.130
</code></pre><h3 id="b探测端口">
<a class="header-anchor" href="#b%e6%8e%a2%e6%b5%8b%e7%ab%af%e5%8f%a3"></a>
b.探测端口
</h3><pre tabindex="0"><code>nmap -sV -p- 192.168.162.130
</code></pre><p><img src="/images/blog/image-20260718015552452.png" alt="image-20260718015552452"></p>
<p>发现了一个80和一个7744端口</p>
<p>7744开放的是shh，是个非标准端口，我们去看看这个web服务是啥用的</p>
<p>但是发现连不上，非常奇怪，全面扫一下看看</p>
<pre tabindex="0"><code>nmap -A -p- 192.168.162.130
</code></pre><p><img src="/images/blog/image-20260718015902448.png" alt="image-20260718015902448"></p>
<p><img src="/images/blog/image-20260718020144353.png" alt="image-20260718020144353"></p>
<pre tabindex="0"><code>Did not follow redirect to http://dc-2/

未遵循重定向到http://dc-2/
</code></pre><p>发现是web服务会重定向到dc-2的域名，我们需要手动改本地的dns将域名解析指向靶机ip</p>
<pre tabindex="0"><code>echo &#34;192.168.162.130 dc-2&#34; | sudo tee -a /etc/hosts
</code></pre><p>顺利进入</p>
<p><img src="/images/blog/image-20260718020425765.png" alt="image-20260718020425765"></p>
<p>发现页面有一个flag1</p>
<p><img src="/images/blog/image-20260718020518263.png" alt="image-20260718020518263"></p>
<pre tabindex="0"><code>Flag 1:

Your usual wordlists probably won’t work, so instead, maybe you just need to be cewl.

More passwords is always better, but sometimes you just can’t win them all.

Log in as one to see the next flag.

If you can’t find it, log in as another.
</code></pre><p>翻译一下，发现他应该是让我们使用cewl工具生成字典而不是用kali自带的通用字典来暴力破解</p>
        
        <hr><p>本文2026-07-19首发于<a href='https://www.lucky-dream.cn/'>Lucky_Dog的秘密小屋</a>，最后修改于2026-07-19</p>]]>
      </description>
      
        <category>网络安全</category><category>靶场实战</category>
      
    </item>
    
    

    <item>
      <title>DC-1 域渗透</title>
      <link>https://www.lucky-dream.cn/post/dc%E6%B8%97%E9%80%8F%E9%9D%B6%E5%9C%BA%E7%B3%BB%E5%88%97/dc-1/</link>
      <pubDate>Sun, 19 Jul 2026 19:30:00 &#43;0800</pubDate>
      <author>admin@lucky-dream.cn (Lucky Dream)</author>
      <guid>https://www.lucky-dream.cn/post/dc%E6%B8%97%E9%80%8F%E9%9D%B6%E5%9C%BA%E7%B3%BB%E5%88%97/dc-1/</guid>
      <description>
        <![CDATA[<h1>DC-1 域渗透</h1><p>作者：Lucky Dream（admin@lucky-dream.cn）</p>
        
          <h1 id="dc-1域渗透">
<a class="header-anchor" href="#dc-1%e5%9f%9f%e6%b8%97%e9%80%8f"></a>
DC-1域渗透
</h1><p>环境都用nat链接ping通即可</p>
<h2 id="一信息搜集">
<a class="header-anchor" href="#%e4%b8%80%e4%bf%a1%e6%81%af%e6%90%9c%e9%9b%86"></a>
一.信息搜集
</h2><h3 id="a探测目标主机的ip地址">
<a class="header-anchor" href="#a%e6%8e%a2%e6%b5%8b%e7%9b%ae%e6%a0%87%e4%b8%bb%e6%9c%ba%e7%9a%84ip%e5%9c%b0%e5%9d%80"></a>
a.探测目标主机的ip地址
</h3><p>先看一下本机的ip地址</p>
<pre tabindex="0"><code>ifconfig
</code></pre><p><img src="/images/blog/image-20260717233738654.png" alt="image-20260717233738654"></p>
<p>拿到ip后扫描网段</p>
<pre tabindex="0"><code>nmap -sn 192.168.162.0/24
</code></pre><p><img src="/images/blog/image-20260717233649838.png" alt="image-20260717233649838"></p>
<p>nmap常用参数</p>
<pre tabindex="0"><code>-sS：TCP SYN扫描（只检测端口状态）

-sV：版本检测（检测端口状态+服务版本）

-A：全面扫描（包含版本检测+OS检测+脚本扫描）

-p- 是扫描全部端口0~65535
</code></pre><h3 id="b探测主机开放端口">
<a class="header-anchor" href="#b%e6%8e%a2%e6%b5%8b%e4%b8%bb%e6%9c%ba%e5%bc%80%e6%94%be%e7%ab%af%e5%8f%a3"></a>
b.探测主机开放端口
</h3><p>依旧使用nmap</p>
<pre tabindex="0"><code>nmap -sV -p- 192.168.162.129
</code></pre><p>扫到几个端口</p>
<img src="/images/blog/image-20260717235339302.png" alt="image-20260717235339302" style="zoom:50%;" />
<p>靶机开的几个服务，一个ssh一个http的web服务，还有俩个都是用来提供远程过程调用的服务</p>
<p>44141是NFS服务的一个自服务端口</p>
<p>111就相当于接线员，如果有客户想访问服务器某个RPC服务时，不知道端口号可以先访问111，在渗透中虽然他不常作为直接入口，但是可以配合<strong>rpcinfo -p</strong>来枚举服务器开的RPC服务，题外话题外话</p>
<table>
  <thead>
      <tr>
          <th style="text-align: left">端口</th>
          <th style="text-align: left">服务</th>
          <th style="text-align: left">版本</th>
          <th style="text-align: left">说明</th>
      </tr>
  </thead>
  <tbody>
      <tr>
          <td style="text-align: left"><strong>22/tcp</strong></td>
          <td style="text-align: left">SSH</td>
          <td style="text-align: left">OpenSSH 6.0p1 Debian 4+deb7u7</td>
          <td style="text-align: left">远程连接服务，版本较旧（Debian 7）</td>
      </tr>
      <tr>
          <td style="text-align: left"><strong>80/tcp</strong></td>
          <td style="text-align: left">HTTP</td>
          <td style="text-align: left">Apache httpd 2.2.22 (Debian)</td>
          <td style="text-align: left"><strong>Web 服务</strong>，运行 Drupal CMS（突破口）</td>
      </tr>
      <tr>
          <td style="text-align: left"><strong>111/tcp</strong></td>
          <td style="text-align: left">rpcbind</td>
          <td style="text-align: left">2-4 (RPC #100000)</td>
          <td style="text-align: left">远程过程调用服务，通常用于 NFS</td>
      </tr>
      <tr>
          <td style="text-align: left"><strong>44141/tcp</strong></td>
          <td style="text-align: left">status</td>
          <td style="text-align: left">1 (RPC #100024)</td>
          <td style="text-align: left">RPC 状态服务</td>
      </tr>
  </tbody>
</table>
<p>接下来我们访问这个web服务</p>
<h3 id="c网页信息">
<a class="header-anchor" href="#c%e7%bd%91%e9%a1%b5%e4%bf%a1%e6%81%af"></a>
c.网页信息
</h3><p>发现是一个drupal服务，第一反应是sql注入，但是sqlmap检测后没发现什么可利用点</p>
        
        <hr><p>本文2026-07-19首发于<a href='https://www.lucky-dream.cn/'>Lucky_Dog的秘密小屋</a>，最后修改于2026-07-19</p>]]>
      </description>
      
        <category>网络安全</category><category>靶场实战</category>
      
    </item>
    
  </channel>
</rss>
