thm日记
TryHack3M: Bricks Heist
先在etc/hosts下面写入bricks.thm的ip
|
|
然后nmap扫端口
|
|
22,80,443,3306端口开放
进入界面发现是WordPress
用wpscan扫描
|
|
wordpress bricks 1.9.5
有一个cve:CVE-2024-25600
https://github.com/K3ysTr0K3R/CVE-2024-25600-EXPLOIT
|
|
|
|
拿到shell
|
|
查看可疑进程
|
|
下面这个就可以知道可以进程的名称
|
|
用前下的shell进行nc监听反弹shell
|
|
前下知道进程名称为nm-inet-dialog
下面有他的目录
|
|
发现inet.conf文件
|
|
回显一串16进制字符,双层base64解密后得到字符串
去blockchain官网
|
|
https://www.blockchain.com/explorer/addresses/btc/bc1qyk79fcp9hd5kreprce89tkh4wrtl8avt4l67qa
复制钱的来源
|
|
https://ofac.treasury.gov/recent-actions/20240220
这里找到它们的组织是LockBit