174 字
1 分钟
HTB-Expressway WriteUp
2025-10-29
统计加载中...

1. Recon#

tcp 扫描没发现什么有价值的信息

/usr/lib/nmap/nmap -sT -min-rates 10000 10.10.11.87 -Pn
...
PORT STATE SERVICE
22/tcp open ssh

尝试 udp 扫描,发现开着 500 端口

/usr/lib/nmap/nmap -sU --top-ports 20 10.10.11.87
...
PORT STATE SERVICE
53/udp open|filtered domain
67/udp open|filtered dhcps
68/udp open|filtered dhcpc
69/udp open|filtered tftp
123/udp open|filtered ntp
135/udp closed msrpc
137/udp open|filtered netbios-ns
138/udp open|filtered netbios-dgm
139/udp open|filtered netbios-ssn
161/udp open|filtered snmp
162/udp open|filtered snmptrap
445/udp open|filtered microsoft-ds
500/udp open isakmp
514/udp open|filtered syslog
520/udp closed route
631/udp closed ipp
1434/udp closed ms-sql-m
1900/udp closed upnp
4500/udp open|filtered nat-t-ike
49152/udp open|filtered unknown

2. Foothold#

尝试以野蛮模式创建通道并捕获与共享密钥 PSK

ike-scan -A -M --pskcrack 10.10.11.87

image.png 爆破

psk-crack -d /usr/share/wordlists/rockyou.txt ./hash.txt

image.png

3. PrivEsc#

查看 sudo 版本

image.png 搜索 sudo 1.9.17 漏洞

image.png 根据给出的脚本可直接提权

image.png


4. Reference#

500udp---pentesting-ipsecike-vpn IPsec/IKE VPN - Port 500/UDP

分享

如果这篇文章对你有帮助,欢迎分享给更多人!

HTB-Expressway WriteUp
https://blog.41an.com/posts/htb-expressway/
作者
Alan
发布于
2025-10-29
许可协议
CC BY-NC-SA 4.0

部分信息可能已经过时