Pxiaoer Research
← Back to Blog pentesterlab

Recon Badge

Recon 00

Recon 00

链接:https://pentesterlab.com/exercises/recon_00/course

robots.txt 是在根目录

Recon 01

链接: https://pentesterlab.com/exercises/recon_01/course

404页

404页面是可以泄露很多东西,包括一些目录,还可能被跳转到一些其他的网站等等

Recon 02

链接: https://pentesterlab.com/exercises/recon_02/course

security.txt

这个文件是什么东西,我确实不了解。这是需要进行目录爆破?

关于这个文件的科普: https://securitytxt.org/

那这个文件就应该在.well-known目录下。

Recon 03

链接:https://pentesterlab.com/exercises/recon_03/course

目录列举,就是目录遍历。

大部分的网站其实是禁止索引目录的,主要是思路就是用字段去遍历或者在网页的源码中去查找

https://hackycorp.com/images/key.txt

Recon 04

链接:https://pentesterlab.com/exercises/recon_04/course

找到一个通常用于管理应用程序的目录,通常我们叫管理目录

手动检查也是可以的,后面用一些工具来暴力猜。

Recon 05

链接: https://pentesterlab.com/exercises/recon_05/course

简单的暴力目录遍历

我们使用ffuf来做目录遍历,词库在https://github.com/danielmiessler/SecLists中下了一个目录的词库

./ffuf -w wordlist/directory-list-2.3-big.txt -u https://hackycorp.com/FUZZ -mc all -fs 42 -c -v

/'___\  /'___\           /'___\
   /\ \__/ /\ \__/  __  __  /\ \__/
   \ \ ,__\\ \ ,__\/\ \/\ \ \ \ ,__\
    \ \ \_/ \ \ \_/\ \ \_\ \ \ \ \_/
     \ \_\   \ \_\  \ \____/  \ \_\
      \/_/    \/_/   \/___/    \/_/

   v1.3.1

:: Method : GET :: URL : https://hackycorp.com/FUZZ :: Wordlist : FUZZ: wordlist/directory-list-2.3-big.txt :: Follow redirects : false :: Calibration : false :: Timeout : 10 :: Threads : 40 :: Matcher : Response status: all :: Filter : Response size: 42

:: Progress: [369525/1273833] :: Job [1/1] :: 34405 req/sec :: Duration: [0:00:11] :: Errors: 369485 ::

这个主要还是词库的问题,还有就是返回的状态 301 404 还是什么状态

Recon 06

链接:https://pentesterlab.com/exercises/recon_06/course

找到一个默认的虚拟主机, 主要是用IP地址替换主机名

直接ping ,得到了IP

直接访问IP:

Recon 07

链接:https://pentesterlab.com/exercises/recon_07/course

通过TLS访问默认的虚拟主机

加HTTPS 就得到了结果

Recon 08

链接:https://pentesterlab.com/exercises/recon_08/course

访问证书中的替代名称,我们需要检查多个证书

查看证书,里面有一个DNS server

访问就得到了

Recon 09

链接:https://pentesterlab.com/exercises/recon_09

或者POSTMAN 里面也可以看得很清楚

Recon 10

链接:https://pentesterlab.com/exercises/recon_10/course

视觉侦查,找到网站与红色的关键东西

工具:

Recon 11

链接: https://pentesterlab.com/exercises/recon_11/course

主要是操控HOST来暴力破解,这个主机没有设置DNS

curl 命令其实访问的是 xxx.hackycorp.com 得到了07的结果,那我们是需要暴力遍历这个HOST的值

没有DNS记录的虚拟主机防线:

(base) [tools] ./ffuf -w wordlist/general/common.txt -u https://hackycorp.com -H 'Host: FUZZ.hackycorp.com'            13:54:22  ☁  master ☂ ✭

        /'___\  /'___\           /'___\
       /\ \__/ /\ \__/  __  __  /\ \__/
       \ \ ,__\\ \ ,__\/\ \/\ \ \ \ ,__\
        \ \ \_/ \ \ \_/\ \ \_\ \ \ \ \_/
         \ \_\   \ \_\  \ \____/  \ \_\
          \/_/    \/_/   \/___/    \/_/

       v1.3.1
________________________________________________

 :: Method           : GET
 :: URL              : https://hackycorp.com
 :: Wordlist         : FUZZ: wordlist/general/common.txt
 :: Header           : Host: FUZZ.hackycorp.com
 :: Follow redirects : false
 :: Calibration      : false
 :: Timeout          : 10
 :: Threads          : 40
 :: Matcher          : Response status: 200,204,301,302,307,401,403,405
________________________________________________

10                      [Status: 200, Size: 107, Words: 11, Lines: 4]
3                       [Status: 200, Size: 107, Words: 11, Lines: 4]
2                       [Status: 200, Size: 107, Words: 11, Lines: 4]
a                       [Status: 200, Size: 107, Words: 11, Lines: 4]
aaa                     [Status: 200, Size: 107, Words: 11, Lines: 4]
account                 [Status: 200, Size: 107, Words: 11, Lines: 4]
01                      [Status: 200, Size: 107, Words: 11, Lines: 4]
admin                   [Status: 200, Size: 108, Words: 12, Lines: 4]
abc                     [Status: 200, Size: 107, Words: 11, Lines: 4]
_admin                  [Status: 200, Size: 107, Words: 11, Lines: 4]
2000                    [Status: 200, Size: 107, Words: 11, Lines: 4]
accessgranted           [Status: 200, Size: 107, Words: 11, Lines: 4]
2001                    [Status: 200, Size: 107, Words: 11, Lines: 4]

发现太多的结果,需要过滤掉一些信息。因为那个07的结果,我们需要过滤掉107字节这个结果

(base) [tools] curl https://hackycorp.com -H 'Host: 10.hackycorp.com'                                                  13:56:36  master

# Well done! You solved recon_07

The key for this exercise is 23eafa56-6d55-4b78-8307-24e7dc2ce5e6

可以看到,存在Admin, admin和www三个,依次试试这三个Host

(base) [tools] curl https://hackycorp.com -H 'Host: admin.hackycorp.com'                                               14:00:05  master

# Well done! You solved recon_11 

The key for this exercise is e4599fa9-1cc4-4916-a394-ce455a954d86

得到了结果。

Recon 12

地址:https://pentesterlab.com/exercises/recon_12/course

找到balancer.hackycorp.com. 负载均衡的地址,可以通过多个后端发送同一个请求

想用同时ping来获得不同的IP,发现就只有一个IP

才发现,如果你多次访问的时候,才会有负载均衡的服务器参与。

(base) [tools] curl http://balancer.hackycorp.com/                                                                     14:16:35  master

# Well done! You solved recon_12 

The key for this exercise is 29e5c97c-7230-46ae-937c-6c56ff33b84f

Recon 13

链接: https://pentesterlab.com/exercises/recon_13

URL : key.z.hackycorp.com

查询 DNS的TXT记录

也可以使用命令 dig

(base) [tools] dig  -t  TXT   key.z.hackycorp.com                                                                      14:40:45  ☁  master ☂ ✭

; > DiG 9.10.6 > -t TXT key.z.hackycorp.com
;; global options: +cmd
;; Got answer:
;; ->>HEADER> DiG 9.10.6 > axfr z.hackycorp.com @z.hackycorp.com
;; global options: +cmd
z.hackycorp.com.	604800	IN	SOA	ns1.hackycorp.com. ns1.hackycorp.com. 2 604800 86400 2419200 604800
z.hackycorp.com.	604800	IN	NS	z.hackycorp.com.
z.hackycorp.com.	604800	IN	A	51.158.147.132
key.z.hackycorp.com.	604800	IN	TXT	"9f883f22-6ea5-4631-bbe8-95841ad63f56"
recon_14.z.hackycorp.com. 604800 IN	TXT	"e5fce970-6d94-43c1-bdd5-a06c2b235f9c"
z.hackycorp.com.	604800	IN	SOA	ns1.hackycorp.com. ns1.hackycorp.com. 2 604800 86400 2419200 604800
;; Query time: 307 msec
;; SERVER: 51.158.147.132#53(51.158.147.132)
;; WHEN: Sat Jul 17 14:58:04 CST 2021
;; XFR size: 6 records (messages 1, bytes 261)

Recon 15

链接: https://pentesterlab.com/exercises/recon_15/course

需要查找TXT域中的一个名字叫int的命名服务器

命令: dig AXFR int @z.hackycorp.com

Recon 16

链接:https://pentesterlab.com/exercises/recon_16/course

命令: dig @z.hackycorp.com CHAOS TXT version.bind

Recon 17

链接: https://pentesterlab.com/exercises/recon_17/course

找到Github test1库的开发者人员名称

Recon 18

链接: https://pentesterlab.com/exercises/recon_18/course

查看该组织的开发人员的公共仓库。

查看开发人员自己的仓库

Recon 19

链接:https://pentesterlab.com/exercises/recon_19/course

查看repo7中用于提交的电子邮件

git clone 下来,git log 查看记录

Recon 20

链接:https://pentesterlab.com/exercises/recon_20/course

查看repo3的所有的分支

Recon 21

链接: https://pentesterlab.com/exercises/recon_21/

检查 repo4的分支

Recon 22

链接: https://pentesterlab.com/exercises/recon_22/course

查看在repo9中被删除的文件

使用命令查看哪个commit 删了文件

git log —diff-filter=D —summary

然后恢复这个文件

git checkout e8fec2d079cf9bfdf782a9ce4aab8ae8ce947548~1 KEY.txt

(base) [repo9] cat KEY.txt 15:52:19 ☁ master ☂ ✚ This is the key for RECON_22: 3ee505c2-8aa9-4d5e-810e-921778dce1e6

Recon 23

链接:https://pentesterlab.com/exercises/recon_23/course

你需要在repo0a提交的消息中查找敏感信息

Recon 24

链接:https://pentesterlab.com/exercises/recon_24/course

你需要在主网站的服务器上找到一个名为key.txt的文件

先使用开发者工具来试试搜索,发现没有。那说明没有加载。

关键时刻还是google给力:

Recon 25

链接: https://pentesterlab.com/exercises/recon_25/course

在主站服务器上找到一个key2.txt 这次是只有AWS登录的用户才可以访问

Recon 26

链接: https://pentesterlab.com/exercises/recon_26/course

在网站的JS文件中寻找一个关键字,是硬编码的