Recon Badge
Recon 00
Recon 00
链接:https://pentesterlab.com/exercises/recon_00/course

robots.txt 是在根目录
Recon 01
链接: https://pentesterlab.com/exercises/recon_01/course
404页

404页面是可以泄露很多东西,包括一些目录,还可能被跳转到一些其他的网站等等
Recon 02
链接: https://pentesterlab.com/exercises/recon_02/course
security.txt
这个文件是什么东西,我确实不了解。这是需要进行目录爆破?
关于这个文件的科普: https://securitytxt.org/
那这个文件就应该在.well-known目录下。

Recon 03
链接:https://pentesterlab.com/exercises/recon_03/course
目录列举,就是目录遍历。
大部分的网站其实是禁止索引目录的,主要是思路就是用字段去遍历或者在网页的源码中去查找

https://hackycorp.com/images/key.txt
Recon 04
链接:https://pentesterlab.com/exercises/recon_04/course
找到一个通常用于管理应用程序的目录,通常我们叫管理目录

手动检查也是可以的,后面用一些工具来暴力猜。
Recon 05
链接: https://pentesterlab.com/exercises/recon_05/course
简单的暴力目录遍历
我们使用ffuf来做目录遍历,词库在https://github.com/danielmiessler/SecLists中下了一个目录的词库
./ffuf -w wordlist/directory-list-2.3-big.txt -u https://hackycorp.com/FUZZ -mc all -fs 42 -c -v
/'___\ /'___\ /'___\
/\ \__/ /\ \__/ __ __ /\ \__/
\ \ ,__\\ \ ,__\/\ \/\ \ \ \ ,__\
\ \ \_/ \ \ \_/\ \ \_\ \ \ \ \_/
\ \_\ \ \_\ \ \____/ \ \_\
\/_/ \/_/ \/___/ \/_/
v1.3.1
:: Method : GET :: URL : https://hackycorp.com/FUZZ :: Wordlist : FUZZ: wordlist/directory-list-2.3-big.txt :: Follow redirects : false :: Calibration : false :: Timeout : 10 :: Threads : 40 :: Matcher : Response status: all :: Filter : Response size: 42
:: Progress: [369525/1273833] :: Job [1/1] :: 34405 req/sec :: Duration: [0:00:11] :: Errors: 369485 ::


这个主要还是词库的问题,还有就是返回的状态 301 404 还是什么状态
Recon 06
链接:https://pentesterlab.com/exercises/recon_06/course
找到一个默认的虚拟主机, 主要是用IP地址替换主机名
直接ping ,得到了IP

直接访问IP:

Recon 07
链接:https://pentesterlab.com/exercises/recon_07/course
通过TLS访问默认的虚拟主机

加HTTPS 就得到了结果
Recon 08
链接:https://pentesterlab.com/exercises/recon_08/course
访问证书中的替代名称,我们需要检查多个证书
查看证书,里面有一个DNS server

访问就得到了

Recon 09
链接:https://pentesterlab.com/exercises/recon_09

或者POSTMAN 里面也可以看得很清楚

Recon 10
链接:https://pentesterlab.com/exercises/recon_10/course
视觉侦查,找到网站与红色的关键东西
工具:

Recon 11
链接: https://pentesterlab.com/exercises/recon_11/course
主要是操控HOST来暴力破解,这个主机没有设置DNS

curl 命令其实访问的是 xxx.hackycorp.com 得到了07的结果,那我们是需要暴力遍历这个HOST的值
没有DNS记录的虚拟主机防线:
(base) [tools] ./ffuf -w wordlist/general/common.txt -u https://hackycorp.com -H 'Host: FUZZ.hackycorp.com' 13:54:22 ☁ master ☂ ✭
/'___\ /'___\ /'___\
/\ \__/ /\ \__/ __ __ /\ \__/
\ \ ,__\\ \ ,__\/\ \/\ \ \ \ ,__\
\ \ \_/ \ \ \_/\ \ \_\ \ \ \ \_/
\ \_\ \ \_\ \ \____/ \ \_\
\/_/ \/_/ \/___/ \/_/
v1.3.1
________________________________________________
:: Method : GET
:: URL : https://hackycorp.com
:: Wordlist : FUZZ: wordlist/general/common.txt
:: Header : Host: FUZZ.hackycorp.com
:: Follow redirects : false
:: Calibration : false
:: Timeout : 10
:: Threads : 40
:: Matcher : Response status: 200,204,301,302,307,401,403,405
________________________________________________
10 [Status: 200, Size: 107, Words: 11, Lines: 4]
3 [Status: 200, Size: 107, Words: 11, Lines: 4]
2 [Status: 200, Size: 107, Words: 11, Lines: 4]
a [Status: 200, Size: 107, Words: 11, Lines: 4]
aaa [Status: 200, Size: 107, Words: 11, Lines: 4]
account [Status: 200, Size: 107, Words: 11, Lines: 4]
01 [Status: 200, Size: 107, Words: 11, Lines: 4]
admin [Status: 200, Size: 108, Words: 12, Lines: 4]
abc [Status: 200, Size: 107, Words: 11, Lines: 4]
_admin [Status: 200, Size: 107, Words: 11, Lines: 4]
2000 [Status: 200, Size: 107, Words: 11, Lines: 4]
accessgranted [Status: 200, Size: 107, Words: 11, Lines: 4]
2001 [Status: 200, Size: 107, Words: 11, Lines: 4]
发现太多的结果,需要过滤掉一些信息。因为那个07的结果,我们需要过滤掉107字节这个结果
(base) [tools] curl https://hackycorp.com -H 'Host: 10.hackycorp.com' 13:56:36 ☁ master ☂ ✭
# Well done! You solved recon_07
The key for this exercise is 23eafa56-6d55-4b78-8307-24e7dc2ce5e6

可以看到,存在Admin, admin和www三个,依次试试这三个Host
(base) [tools] curl https://hackycorp.com -H 'Host: admin.hackycorp.com' 14:00:05 ☁ master ☂ ✭
# Well done! You solved recon_11
The key for this exercise is e4599fa9-1cc4-4916-a394-ce455a954d86
得到了结果。
Recon 12
地址:https://pentesterlab.com/exercises/recon_12/course
找到balancer.hackycorp.com. 负载均衡的地址,可以通过多个后端发送同一个请求
想用同时ping来获得不同的IP,发现就只有一个IP

才发现,如果你多次访问的时候,才会有负载均衡的服务器参与。
(base) [tools] curl http://balancer.hackycorp.com/ 14:16:35 ☁ master ☂ ✭
# Well done! You solved recon_12
The key for this exercise is 29e5c97c-7230-46ae-937c-6c56ff33b84f
Recon 13
链接: https://pentesterlab.com/exercises/recon_13
URL : key.z.hackycorp.com
查询 DNS的TXT记录
也可以使用命令 dig
(base) [tools] dig -t TXT key.z.hackycorp.com 14:40:45 ☁ master ☂ ✭
; > DiG 9.10.6 > -t TXT key.z.hackycorp.com
;; global options: +cmd
;; Got answer:
;; ->>HEADER> DiG 9.10.6 > axfr z.hackycorp.com @z.hackycorp.com
;; global options: +cmd
z.hackycorp.com. 604800 IN SOA ns1.hackycorp.com. ns1.hackycorp.com. 2 604800 86400 2419200 604800
z.hackycorp.com. 604800 IN NS z.hackycorp.com.
z.hackycorp.com. 604800 IN A 51.158.147.132
key.z.hackycorp.com. 604800 IN TXT "9f883f22-6ea5-4631-bbe8-95841ad63f56"
recon_14.z.hackycorp.com. 604800 IN TXT "e5fce970-6d94-43c1-bdd5-a06c2b235f9c"
z.hackycorp.com. 604800 IN SOA ns1.hackycorp.com. ns1.hackycorp.com. 2 604800 86400 2419200 604800
;; Query time: 307 msec
;; SERVER: 51.158.147.132#53(51.158.147.132)
;; WHEN: Sat Jul 17 14:58:04 CST 2021
;; XFR size: 6 records (messages 1, bytes 261)
Recon 15
链接: https://pentesterlab.com/exercises/recon_15/course
需要查找TXT域中的一个名字叫int的命名服务器
命令: dig AXFR int @z.hackycorp.com

Recon 16
链接:https://pentesterlab.com/exercises/recon_16/course
命令: dig @z.hackycorp.com CHAOS TXT version.bind

Recon 17
链接: https://pentesterlab.com/exercises/recon_17/course
找到Github test1库的开发者人员名称

Recon 18
链接: https://pentesterlab.com/exercises/recon_18/course
查看该组织的开发人员的公共仓库。

查看开发人员自己的仓库
Recon 19
链接:https://pentesterlab.com/exercises/recon_19/course
查看repo7中用于提交的电子邮件
git clone 下来,git log 查看记录

Recon 20
链接:https://pentesterlab.com/exercises/recon_20/course
查看repo3的所有的分支

Recon 21
链接: https://pentesterlab.com/exercises/recon_21/
检查 repo4的分支

Recon 22
链接: https://pentesterlab.com/exercises/recon_22/course
查看在repo9中被删除的文件
使用命令查看哪个commit 删了文件
git log —diff-filter=D —summary
然后恢复这个文件
git checkout e8fec2d079cf9bfdf782a9ce4aab8ae8ce947548~1 KEY.txt
(base) [repo9] cat KEY.txt 15:52:19 ☁ master ☂ ✚ This is the key for RECON_22: 3ee505c2-8aa9-4d5e-810e-921778dce1e6
Recon 23
链接:https://pentesterlab.com/exercises/recon_23/course
你需要在repo0a提交的消息中查找敏感信息

Recon 24
链接:https://pentesterlab.com/exercises/recon_24/course
你需要在主网站的服务器上找到一个名为key.txt的文件
先使用开发者工具来试试搜索,发现没有。那说明没有加载。

关键时刻还是google给力:

Recon 25
链接: https://pentesterlab.com/exercises/recon_25/course
在主站服务器上找到一个key2.txt 这次是只有AWS登录的用户才可以访问
Recon 26
链接: https://pentesterlab.com/exercises/recon_26/course
在网站的JS文件中寻找一个关键字,是硬编码的