vuluhub

部署运行你感兴趣的模型镜像

Description : Two french people want to start the very first fanclub of the youtuber Khaos Farbauti Ibn Oblivion. But they're not very security aware !
(IMPORTANT NOTE : The whole challenge is in french, including server conf. Which may add to the difficulty if you are non-native or using a non-azerty keyboard)Difficulty : Beginner with some little non-usual twistsFlag : There are four flags to find, not all of them on the solution path

法语的靶机,对我这个没学过法语的人是一个不小的难题,尽管是新手难度(捂脸)

但还是要开始的。
首先,nmap扫描一波,来收集一下关于目标的相关信息

从扫描的信息可以得出以下几点,
目标开放两个端口(22,80)
运行的系统是linux系统

因此我先用浏览器访问一下80端口

浏览器打开目标网页后,它要求输入用户名和密码才能登陆,但是我不知道啊,但是这个网页里面还有另外一条有价值的信息
该网站称48.08333-0.95
看起来像一个坐标

没有密码就按取消,结果给我跳转了这个页面,

看不懂法语,求助百度翻译

看来那个Bob可以当成用户名

我搜了一下,百度上搜不到,只好用谷歌地图,

我们成功用这个地名登录了
因此用户名为Bob
密码为:
LaBrûlatte

我访问一下robots.txt ,很幸运地找到第一个flag

回到刚才一访问的第一个网页

我推测这个alice 和Bob应该都是用户名,因为Bob刚才确认已经是用户名了



这显然是一个粉丝为自己的偶像设置的网站,我点了一下,前面几个欢迎,档案都没有什么有用的信息,重要的东西都在Khaosearch这个连接


点开那些连接,是一个叫Khao的人的yotube频道,应该是这个靶机的作者


还有他的直播

不浪费时间了,在他的搜索框里尝试一下sql注入验证

返回的结果什么也没有

raj" union select table_name, column_name from information_schema.columns;#

我通过注入下面这条指令找到另外一个连接关于alice的

右键查看一下该网页的源代码,因为这个链接与ssh_key有关
打开一看,发现好东西了

马上将它粘贴到一个文档文件里面,命名为id_rsa

然后将它的权限提高
chmod 600 id_rsa

然后用ssh连接靶机,账号alice,密码用id_rsa
ssh alice@192.168.0.106 -i id_rsa
连上了,复制粘贴的时候一定要把begin private key和end private key都要粘上

成功获取flag3.txt

这里的意思是说,alice用户可以通过以下这种方式不用输入root用户的密码就可以执行root权限

sudo awk 'BEGIN {system("/bin/bash")}'
ls
cat flag4.txt

完成了

您可能感兴趣的与本文相关的镜像

Wan2.2-T2V-A5B

Wan2.2-T2V-A5B

文生视频
Wan2.2

Wan2.2是由通义万相开源高效文本到视频生成模型,是有​50亿参数的轻量级视频生成模型,专为快速内容创作优化。支持480P视频生成,具备优秀的时序连贯性和运动推理能力

### 查找 Vuluhub GitHub 资源或项目 为了查找与 Vuluhub 相关的 GitHub 项目的资源或存储库,可以通过多种方式来实现这一目标。 #### 使用 GitHub 搜索功能 GitHub 提供了一个强大的搜索引擎,允许用户基于关键词、星标数量以及分叉次数等因素搜索项目。对于寻找特定名称如 "Vuluhub" 的项目而言,在 GitHub 主页顶部的搜索栏输入 `Vuluhub` 即可获取相关结果[^5]。 #### 浏览官方文档和社区论坛 许多大型开源项目都会维护自己的网站或者拥有活跃的开发者交流平台。访问这些地方往往能获得更详细的资料链接和技术支持信息。虽然这里没有具体提到关于 Vuluhub 官方渠道的信息,但通常这类知名项目都会有相应的入口可供探索。 #### 利用第三方工具和服务 除了直接通过 GitHub 平台本身外,还可以借助其他服务帮助定位所需的内容。例如,利用专门针对 GitHub 数据分析的应用程序,像之前提及过的 github-readme-stats 工具可以帮助展示个人贡献统计数据等有用图表;不过这主要适用于个人页面定制而非直接关联到具体的项目查询上[^2]。 ```bash # 假设已经找到了名为 vuluhub 的仓库地址如下所示: https://github.com/example/vuluhub # 用户可以直接点击上述链接进入该项目主页查看README.md文件介绍, # 或者克隆整个仓库至本地进一步研究其结构组成。 git clone https://github.com/example/vuluhub.git ```
评论
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包
实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值