「實(shí)戰(zhàn)」 緣分使我們(騙子)相遇

本文作者: 重生信安 - 海鷗

一帽哑、前言 ?

在信息搜集另一個(gè)網(wǎng)站的時(shí)候屡谐,湊巧發(fā)現(xiàn)了該網(wǎng)站。經(jīng)過在百度貼吧的搜索,發(fā)現(xiàn)該網(wǎng)站是騙子網(wǎng)站阻荒。這才有接下來(lái)的劇情~
image

二、注入

隨手打開一個(gè)頁(yè)面油猫,看到?id=171感覺存在注入毡证。
image

經(jīng)過簡(jiǎn)單的or 1=1……測(cè)試之后秦效,該處的確是一個(gè)注入點(diǎn)且沒有waf阻攔(之后發(fā)現(xiàn)服務(wù)器上有安全狗)。
image

使用sqlmap注入,得到:

(1)后臺(tái)賬號(hào)密碼
image

(2)root數(shù)據(jù)庫(kù)賬號(hào)密碼及另一個(gè)數(shù)據(jù)庫(kù)賬號(hào)密碼

三诈茧、嘗試PHPMyAdmin寫Shell

image

很奇怪塞俱,sqlmap得到root得到的密碼上不去唯蝶,只好使用另一個(gè)賬號(hào)登陸。
image

此賬號(hào)沒有寫文件的權(quán)限缔杉,只能做一些信息收集霸琴。

select @@datedir #數(shù)據(jù)庫(kù)存放數(shù)據(jù)的目錄
show variables like ‘%secure%’ #查看是否可以寫文件
show variables like ‘%general%’ #查看日志的存放路徑

使用root注入點(diǎn)寫webshell夹供,由于路徑原因?qū)懖贿M(jìn)去鸟辅。(后來(lái)得知數(shù)據(jù)庫(kù)文件和web目錄是分開的)
image

四瑰谜、后臺(tái)文件上傳Shell

現(xiàn)在已經(jīng)有后臺(tái)登陸賬號(hào)密碼了渤早,只需要找到后臺(tái)即可登陸。習(xí)慣性的先查看源代碼
image

在一個(gè)文件的路徑中看到了一個(gè)/houtai/目錄被芳,嘗試去訪問該頁(yè)面篓冲,報(bào)錯(cuò)403诽俯。
image

繼續(xù)查看源代碼,嘗試尋找網(wǎng)站管理員的命名習(xí)慣,然后找到了這幾個(gè)鏈接。
image
image

發(fā)現(xiàn)管理員習(xí)慣使用拼音來(lái)命名目錄&文件,根據(jù)之前得到的/houtai/目錄嘗試訪問/houtai/denglu.php。
image

在版權(quán)信息處找到一個(gè)可以上傳圖片的地方
image
image

利用%00截?cái)嗌蟼鱬hpinfo
image

這里有個(gè)坑眉枕,在返回的路徑中有一個(gè)目錄是editor/php/../attached。../代表返回上一級(jí)目錄,在鏈接或者訪問的時(shí)候要訪問editor/attached/再使用解析漏洞解析該jpg文件即可解析其中的php代碼。
image

依此再來(lái)上傳一個(gè)webshell
image

在某些目錄可以上傳,下載文件绅项,但是無(wú)法執(zhí)行系統(tǒng)命令撞反。
image

查看phpinfo中的disable_function發(fā)現(xiàn)禁用了很多執(zhí)行系統(tǒng)命令的函數(shù),根據(jù)phpinfo找到其php配置文件php.ini。
image

沒有權(quán)限去修改僚匆,刪除屋确,覆蓋該配置文件堡赔。

五换团、UDF提權(quán)

在conn.php文件中找到root的賬號(hào)密碼,這個(gè)密碼是root的base64編碼忿薇,之前注入點(diǎn)跑出來(lái)的是明文瑰抵,現(xiàn)在得以解釋為什么登陸不上root了氓栈。
image

該webshell雖然無(wú)法修改php.ini配置文件徒欣,幸運(yùn)的是可以在/mysql/lib/plugin目錄下上傳文件。因?yàn)閿?shù)據(jù)庫(kù)版本是5.5,所以需要將udf.dll文件上傳到/mysql/lib/plugin/目錄下亥贸。
image

使用已經(jīng)得到的root賬號(hào)登陸phpmyadmin,執(zhí)行sql語(yǔ)句創(chuàng)建一個(gè)可以執(zhí)行命令的函數(shù):

create function sys_eval returns string soname "lib_mysqludf_sys.dll";

創(chuàng)建成功后測(cè)試一下:這里是system權(quán)限鹃操。不知道為什么晶渠,除了執(zhí)行whoami,執(zhí)行其他命令就會(huì)返回16進(jìn)制的值缚陷,很不方便硫痰。
image

六敌完、Cs上線

使用cobalt strick生成powershell payload并在phpmyadmin執(zhí)行
image

選擇生成powershell command
image

選擇好監(jiān)聽器
image

復(fù)制生成的payload伐脖,利用我們創(chuàng)建的udf來(lái)執(zhí)行。
image

上線哈街,應(yīng)該是個(gè)云主機(jī),并沒有內(nèi)網(wǎng)懒震。

image
image

抓取密碼烘绽,然后準(zhǔn)備登陸驶悟。經(jīng)過測(cè)試熊响,他的遠(yuǎn)程桌面端口是59086奥喻。
image

查看管理員是否在線西剥,昨晚等到1點(diǎn)多還在線就睡了南捂。
image

今早七點(diǎn)起來(lái)發(fā)現(xiàn)管理員沒在線就遠(yuǎn)程連接了一下。
image

一直以為他只是一個(gè)賣qq號(hào)的騙子,我打開桌面上的某些文件之后辅柴,發(fā)現(xiàn)他好像是個(gè)專門通過申訴方式來(lái)盜號(hào)的。
image

七、結(jié)尾

一套操作行云流水,回過頭來(lái)才發(fā)現(xiàn)自己R偏了....淦买优!


image

注 :此站已提交給相關(guān)單位QQ防盜小提示
image
  • 不要點(diǎn)擊陌生鏈接汇歹。

  • 不要把自己的密碼分享給其他人常挚。

  • 不要把自己的驗(yàn)證碼給其他人盗忱。

  • 不要安裝不明的App靡挥。

  • 盡量不要在網(wǎng)上進(jìn)行QQ號(hào)的買賣交易拧簸。

image
?著作權(quán)歸作者所有,轉(zhuǎn)載或內(nèi)容合作請(qǐng)聯(lián)系作者
  • 序言:七十年代末霍骄,一起剝皮案震驚了整個(gè)濱河市屈糊,隨后出現(xiàn)的幾起案子所袁,更是在濱河造成了極大的恐慌,老刑警劉巖苹丸,帶你破解...
    沈念sama閱讀 217,406評(píng)論 6 503
  • 序言:濱河連續(xù)發(fā)生了三起死亡事件,死亡現(xiàn)場(chǎng)離奇詭異施流,居然都是意外死亡瞪醋,警方通過查閱死者的電腦和手機(jī)蚓土,發(fā)現(xiàn)死者居然都...
    沈念sama閱讀 92,732評(píng)論 3 393
  • 文/潘曉璐 我一進(jìn)店門褂始,熙熙樓的掌柜王于貴愁眉苦臉地迎上來(lái),“玉大人,你說(shuō)我怎么就攤上這事膛檀∩” “怎么了?”我有些...
    開封第一講書人閱讀 163,711評(píng)論 0 353
  • 文/不壞的土叔 我叫張陵宿刮,是天一觀的道長(zhǎng)。 經(jīng)常有香客問我私蕾,道長(zhǎng)僵缺,這世上最難降的妖魔是什么? 我笑而不...
    開封第一講書人閱讀 58,380評(píng)論 1 293
  • 正文 為了忘掉前任踩叭,我火速辦了婚禮磕潮,結(jié)果婚禮上,老公的妹妹穿的比我還像新娘容贝。我一直安慰自己自脯,他們只是感情好,可當(dāng)我...
    茶點(diǎn)故事閱讀 67,432評(píng)論 6 392
  • 文/花漫 我一把揭開白布斤富。 她就那樣靜靜地躺著膏潮,像睡著了一般。 火紅的嫁衣襯著肌膚如雪满力。 梳的紋絲不亂的頭發(fā)上焕参,一...
    開封第一講書人閱讀 51,301評(píng)論 1 301
  • 那天轻纪,我揣著相機(jī)與錄音,去河邊找鬼叠纷。 笑死刻帚,一個(gè)胖子當(dāng)著我的面吹牛,可吹牛的內(nèi)容都是我干的涩嚣。 我是一名探鬼主播崇众,決...
    沈念sama閱讀 40,145評(píng)論 3 418
  • 文/蒼蘭香墨 我猛地睜開眼,長(zhǎng)吁一口氣:“原來(lái)是場(chǎng)噩夢(mèng)啊……” “哼航厚!你這毒婦竟也來(lái)了顷歌?” 一聲冷哼從身側(cè)響起,我...
    開封第一講書人閱讀 39,008評(píng)論 0 276
  • 序言:老撾萬(wàn)榮一對(duì)情侶失蹤阶淘,失蹤者是張志新(化名)和其女友劉穎衙吩,沒想到半個(gè)月后,有當(dāng)?shù)厝嗽跇淞掷锇l(fā)現(xiàn)了一具尸體溪窒,經(jīng)...
    沈念sama閱讀 45,443評(píng)論 1 314
  • 正文 獨(dú)居荒郊野嶺守林人離奇死亡坤塞,尸身上長(zhǎng)有42處帶血的膿包…… 初始之章·張勛 以下內(nèi)容為張勛視角 年9月15日...
    茶點(diǎn)故事閱讀 37,649評(píng)論 3 334
  • 正文 我和宋清朗相戀三年,在試婚紗的時(shí)候發(fā)現(xiàn)自己被綠了澈蚌。 大學(xué)時(shí)的朋友給我發(fā)了我未婚夫和他白月光在一起吃飯的照片摹芙。...
    茶點(diǎn)故事閱讀 39,795評(píng)論 1 347
  • 序言:一個(gè)原本活蹦亂跳的男人離奇死亡,死狀恐怖宛瞄,靈堂內(nèi)的尸體忽然破棺而出浮禾,到底是詐尸還是另有隱情,我是刑警寧澤份汗,帶...
    沈念sama閱讀 35,501評(píng)論 5 345
  • 正文 年R本政府宣布盈电,位于F島的核電站,受9級(jí)特大地震影響杯活,放射性物質(zhì)發(fā)生泄漏匆帚。R本人自食惡果不足惜,卻給世界環(huán)境...
    茶點(diǎn)故事閱讀 41,119評(píng)論 3 328
  • 文/蒙蒙 一旁钧、第九天 我趴在偏房一處隱蔽的房頂上張望吸重。 院中可真熱鬧,春花似錦歪今、人聲如沸嚎幸。這莊子的主人今日做“春日...
    開封第一講書人閱讀 31,731評(píng)論 0 22
  • 文/蒼蘭香墨 我抬頭看了看天上的太陽(yáng)嫉晶。三九已至,卻和暖如春,著一層夾襖步出監(jiān)牢的瞬間车遂,已是汗流浹背封断。 一陣腳步聲響...
    開封第一講書人閱讀 32,865評(píng)論 1 269
  • 我被黑心中介騙來(lái)泰國(guó)打工, 沒想到剛下飛機(jī)就差點(diǎn)兒被人妖公主榨干…… 1. 我叫王不留舶担,地道東北人坡疼。 一個(gè)月前我還...
    沈念sama閱讀 47,899評(píng)論 2 370
  • 正文 我出身青樓,卻偏偏與公主長(zhǎng)得像衣陶,于是被迫代替她去往敵國(guó)和親柄瑰。 傳聞我的和親對(duì)象是個(gè)殘疾皇子,可洞房花燭夜當(dāng)晚...
    茶點(diǎn)故事閱讀 44,724評(píng)論 2 354

推薦閱讀更多精彩內(nèi)容

  • (源自摘抄整理)https://www.91ri.org/11494.html Webshell實(shí)現(xiàn)與隱藏探究 一...
    JackyTsuuuy閱讀 20,779評(píng)論 2 13
  • 一套實(shí)用的滲透測(cè)試崗位面試題剪况,你會(huì)嗎教沾? 1.拿到一個(gè)待檢測(cè)的站,你覺得應(yīng)該先做什么译断? 收集信息 whois授翻、網(wǎng)站源...
    g0閱讀 4,833評(píng)論 0 9
  • 第1章MySQL滲透基礎(chǔ)...1 1.1MySql5.7安裝...1 1.1.1下載MySQL.2 1.1.2安裝...
    simeon2015閱讀 973評(píng)論 0 2
  • 來(lái)源:By:xiaopiao 1、Juniper(瞻博)防火墻的默認(rèn)賬號(hào)密碼為:netscreen/netscre...
    小向資源網(wǎng)閱讀 585評(píng)論 0 1
  • 簡(jiǎn)要介紹: 一般來(lái)說(shuō)孙咪,LNMP是Linux+Nginx+MySQL+PHP的簡(jiǎn)稱堪唐,是一種用于替代LAMP的解決方案...
    無(wú)理取now閱讀 4,184評(píng)論 1 1