Ваши вопросы по уязвимостям.

Discussion in 'Уязвимости' started by darky, 4 Aug 2007.

Thread Status:
Not open for further replies.
  1. zloy_fantom

    zloy_fantom New Member

    Joined:
    3 Dec 2012
    Messages:
    46
    Likes Received:
    0
    Reputations:
    0
    Прошу прощения, что задаю дурацкие вопросы, но сам пода не могу дотумкать:
    разместил-таки шелл на сайте, подключившись через openVPN по адресу:
    //ххх.ххх.ххх.ххх/shell.php
    Но при попытке его запустить получаю следующее:
    file://ххх.ххх.ххх.ххх/shell.php
    Как следствие, получаю его код, если-же вписать в адресную стоку http://ххх.ххх.ххх.ххх/shell.php то происходит редирект:
    http://site/shell.php и выводится: "No input file specified."
    Как-же его все-таки запустить? Спасибо
    Да, может это важно, если отключиться от openVPN, то указанный ip не доступен
     
    #21541 zloy_fantom, 9 Dec 2012
    Last edited: 9 Dec 2012
  2. BigBear

    BigBear Escrow Service
    Staff Member Гарант - Escrow Service

    Joined:
    4 Dec 2008
    Messages:
    1,770
    Likes Received:
    881
    Reputations:
    859
    Рядом с шеллом был .htaccess ??
     
    _________________________
  3. zloy_fantom

    zloy_fantom New Member

    Joined:
    3 Dec 2012
    Messages:
    46
    Likes Received:
    0
    Reputations:
    0
    вообще-то путь к шеллу http://ххх.ххх.ххх.ххх/shell.php на самом деле длинный, я его просто сократил, возможно .htaccess должен быть не в папке с шеллом, а в корневой...
    Что-то я совсем запутался....
    Выходит, .htaccess как раз и нужен для редиректа, на ххх.ххх.ххх.ххх/ я его не нашел
     
    #21543 zloy_fantom, 9 Dec 2012
    Last edited: 9 Dec 2012
  4. Expl0ited

    Expl0ited Members of Antichat

    Joined:
    16 Jul 2010
    Messages:
    1,022
    Likes Received:
    524
    Reputations:
    935
    Это сплоит для старой версии, и там достаточно заюзать конструкцию по типу ';eval($_GET[e]);//
    и сохранить конфиг
     
    _________________________
  5. HeaVeNSeR

    HeaVeNSeR Member

    Joined:
    3 Dec 2008
    Messages:
    113
    Likes Received:
    7
    Reputations:
    1
    инклуд или просто читалка?

    хелп ми,гайс...

    Url: http://site.com/index.php?thumbnail={code}
    или
    http://site.com/index.php?download={code}

    кусок кода для этих 2 параметров:
    Code:
    if ($_GET["thumbnail"]!="") {
    	GLOBAL $thumbnailHeight, $cacheThumbnails;
    	$thumbnailCacheSubdir = ".snifthumbs";
    	
    	$file = safeDirectory(urldecode($_GET["thumbnail"]));
    	doConditionalGet($_GET["thumbnail"],filemtime($file));
    
    	$thumbDir = dirname($file)."/".$thumbnailCacheSubdir;
    	$thumbFile = $thumbDir."/".basename($file);
    	if ($cacheThumbnails) {
    		if (file_exists($thumbDir)) {
    			if (!is_dir($thumbDir)) {
    				$cacheThumbnails = false;
    			}
    		} else {
    			if (@mkdir($thumbDir)) {
    				chmod($thumbDir, "0777");
    			} else {
    				$cacheThumbnails = false;
    			}
    		}
    		if (file_exists($thumbFile)) {
    			if (filemtime($thumbFile)>=filemtime($file)) {
    				Header("Location: ".dirname($_SERVER["PHP_SELF"])."/".$thumbFile);
    				die();
    			}
    		}
    	}
    	$contentType = "";
    	$extension = strtolower(substr(strrchr($file, "."), 1));
    	switch ($extension) {
    		case "gif":		$src = imagecreatefromgif($file); $contentType="image/gif"; break;
    		case "jpg":		// fall through
    		case "jpeg":	$src = imagecreatefromjpeg($file); $contentType="image/jpeg"; break;
    		case "png":		$src = imagecreatefrompng($file); $contentType="image/png"; break;
    		default:	die(); break;
    	}
    	$srcWidth = imagesx($src);
    	$srcHeight = imagesy($src);
    	$srcAspectRatio = $srcWidth / $srcHeight;
    	
    	$maxAge = 3600; // one hour
    	Header("Cache-Control: public, max-age=$maxAge, must-revalidate");
    	Header("Expires: ".createHTTPDate(time()+$maxAge));
    
    	if ($srcHeight<=$thumbnailHeight AND $srcWidth<=$thumbnailWidth) {
    		Header("Content-Type: $contentType");
    		readfile($file);
    	} else {
    		if ($srcWidth > $srcHeight) {
    			$thumbWidth = $thumbnailWidth;
    			$thumbHeight = $thumbWidth / $srcAspectRatio;
    		} else {
    			$thumbHeight = $thumbnailHeight;
    			$thumbWidth = $thumbHeight * $srcAspectRatio;
    		}
    		if (function_exists('imagecreatetruecolor')) {
    			$thumb = imagecreatetruecolor($thumbWidth, $thumbHeight);
    		} else {
    			$thumb = imagecreate($thumbWidth, $thumbHeight);
    		} 
    		imagecopyresampled($thumb, $src, 0, 0, 0, 0, $thumbWidth, $thumbHeight, $srcWidth, $srcHeight);
    		Header("Content-Type: image/jpeg");
    		if ($cacheThumbnails) {
    			imagejpeg($thumb, $thumbFile);
    			chmod($thumbFile, "0777");
    			readfile($thumbFile);
    		} else {
    			imagejpeg($thumb);
    		}
    	}
    	die();
    }
    if ($_GET["download"]!="") {
    	$download = stripslashes($_GET["download"]);
    	$filename = safeDirectory($path.rawurldecode($download));
    	if (
    		!file_exists($filename)
    		OR fileIsHidden($filename)
    		OR (substr(strtolower($filename), -4)==".php" AND !$allowPHPDownloads)) {
    		
    		Header("HTTP/1.0 404 Not Found");
    		$displayError[] = sprintf(translate("File not found: %s"), $filename);
    	} else {
    		//doConditionalGet($filename, filemtime($filename));
    		Header("Content-Length: ".filesize($filename));
    		Header("Content-Type: application/x-download");
    		Header("Content-Disposition: attachment; filename=\"".rawurlencode($download)."\"");
    		readfile($filename);
    		die();
    	}
    }
    



    allow_url_fopen = On
    allow_url_include = Off


    file:/// - работает
    php://filter/convert.base64-encode/resource - работает
    php://input или data: - не получилось

    логи читает,однако php-код не выполняет(код виден только в исходнике страницы)

    возможен ли тут RFI или LFI?
     
  6. BigBear

    BigBear Escrow Service
    Staff Member Гарант - Escrow Service

    Joined:
    4 Dec 2008
    Messages:
    1,770
    Likes Received:
    881
    Reputations:
    859

    Code:
    if ($_GET["thumbnail"]!="") {
                               ...
                               ...
                               ...
    		if ($cacheThumbnails) {
    			imagejpeg($thumb, $thumbFile);
    			chmod($thumbFile, "0777");
    			[COLOR=Red]readfile($thumbFile);[/COLOR]
    		} else {
    			imagejpeg($thumb);
    		}
    	}
    	die();
    }
    if ($_GET["download"]!="") {
                               ...
                               ...
                               ...	
    		[COLOR=Red]readfile($filename);[/COLOR]
    		die();
    	}
    }
    
    Читалки файлов. Большего из них не выжмешь.
     
    _________________________
  7. HeaVeNSeR

    HeaVeNSeR Member

    Joined:
    3 Dec 2008
    Messages:
    113
    Likes Received:
    7
    Reputations:
    1
    BigBear,спс...
    в этой теме с readfile якобы можно получить веб-шелл...у меня так и не вышло...
    З.Ы. полный соурс этого файла в паблике есть оказывается)
    =>Линк<=
     
  8. zloy_fantom

    zloy_fantom New Member

    Joined:
    3 Dec 2012
    Messages:
    46
    Likes Received:
    0
    Reputations:
    0
    Тут я поторопился с выводом: на \\ххх.ххх.ххх.ххх\ развернут именно OpenVPN, собственно и положил я шелл на него просто через виртуальную сеть, получился путь "Сеть\\ххх.ххх.ххх.ххх\share\install\winrar\keygen\shell.php", видимо, поэтому браузер и подхватывает его через протокол "file://", если обратиться напрямую к адресу http://ххх.ххх.ххх.ххх/ (или любому подкаталогу), происходит редирект на целевой сайт http://site/, как я и писал, при этом ip целевого сайта другой. При этом я точно знаю, что админ у виртуальной сети и целевого сайта один и тот-же, но не могу быть уверенным, что они подняты на одной машине. Как можно это выяснить?
    Может, в такой ситуации, я вообще не смогу запустить шелл?
    Спасибо
     
  9. winstrool

    winstrool ~~*MasterBlind*~~

    Joined:
    6 Mar 2007
    Messages:
    1,399
    Likes Received:
    883
    Reputations:
    859
    Изучай вниматильней мануалы;)

    P.S: у вас там файловые привилегии, раскрытие путей, есть папки для запеси, шелл отлично льется!
     
    _________________________
    #21549 winstrool, 12 Dec 2012
    Last edited: 12 Dec 2012
  10. BigBear

    BigBear Escrow Service
    Staff Member Гарант - Escrow Service

    Joined:
    4 Dec 2008
    Messages:
    1,770
    Likes Received:
    881
    Reputations:
    859
    Проблемы с кодировкой скорее всего.
     
    _________________________
  11. zloy_fantom

    zloy_fantom New Member

    Joined:
    3 Dec 2012
    Messages:
    46
    Likes Received:
    0
    Reputations:
    0
    Кто-нибудь знает, чем можно открыть файлы .MYD.MYI.frm в удобном оконном интерфейсе? Как-то неохота через командную строку работать (не зная команд mysql)
    Спасибо
     
  12. BigBear

    BigBear Escrow Service
    Staff Member Гарант - Escrow Service

    Joined:
    4 Dec 2008
    Messages:
    1,770
    Likes Received:
    881
    Reputations:
    859
    Я бы на твоём месте скормил их Denwer и через phpmyadmin просмотрел нужные мне таблицы
     
    _________________________
  13. zloy_fantom

    zloy_fantom New Member

    Joined:
    3 Dec 2012
    Messages:
    46
    Likes Received:
    0
    Reputations:
    0
    Спасибо, а можно чуть подробнее: я качаю денвер, устанавливаю его, получив локалхост, загружаю в него полученные файлы БД...
    А дальше?
    phpmyadmin - это примочка денвера? Как ее запустить?
     
  14. zloy_fantom

    zloy_fantom New Member

    Joined:
    3 Dec 2012
    Messages:
    46
    Likes Received:
    0
    Reputations:
    0
    Снимаю вопрос, нарыл инфу, то, что надо, спасибо, вечером поковыряю
     
  15. FunOfGun

    FunOfGun Elder - Старейшина

    Joined:
    5 Sep 2012
    Messages:
    388
    Likes Received:
    71
    Reputations:
    124
    Здравствуйте, решил приобщиться к SQLi(первый день) и назрел такой вот вопрос:
    почему при зупросе http://bkp.bel-bkp.ru/site.php?id=165668-1%20union%20select%201%20-- ошибка, а при http://bkp.bel-bkp.ru/site.php?id=165668-1%20group%20by%201%20-- нормально все?
    Вроде ж 0 столбцов быть не может, а если бы было больше 1, то group by выдало ошибку.
    Заранее благодарен.
     
  16. winstrool

    winstrool ~~*MasterBlind*~~

    Joined:
    6 Mar 2007
    Messages:
    1,399
    Likes Received:
    883
    Reputations:
    859
    1.Потому что с помощью group by мы подбираем количество колонок и он будт выводить тебе инфу до тех пор пока ты не превысишь этот лемит, т.е в твоем случае всего колоно 25
    и свыше этого числа уже будет выводиться ошибка.
    2. спомощью union select ты можешь вывести принтабельные поля, что облегчает нам дальнейшее проникновение,

    3. Изучите данные раздел, синтаксисы запросов, там все по полочкам расписано /thread43966.html
     
    _________________________
  17. FunOfGun

    FunOfGun Elder - Старейшина

    Joined:
    5 Sep 2012
    Messages:
    388
    Likes Received:
    71
    Reputations:
    124
    Спасибо за ответ, именно по этому руководству и учился. Там оказывается в пункте, посвященном group by, в объяснении первого примера ошибка.
     
  18. herfleisch

    herfleisch Elder - Старейшина

    Joined:
    7 Jan 2009
    Messages:
    578
    Likes Received:
    203
    Reputations:
    13
    Товарищи, прошу помощи с SQL injection.

    Сервер отвечает так:
    Цветом выделена моя инъекция.

    Я так понимаю, он не может найти таблицу `admin` потому что мой запрос попал в INNER JOIN, верно?

    Как можно обойти?
     
  19. winstrool

    winstrool ~~*MasterBlind*~~

    Joined:
    6 Mar 2007
    Messages:
    1,399
    Likes Received:
    883
    Reputations:
    859
    Засвети урл ошибки, посмотрим на живом примере!
     
    _________________________
  20. herfleisch

    herfleisch Elder - Старейшина

    Joined:
    7 Jan 2009
    Messages:
    578
    Likes Received:
    203
    Reputations:
    13
    Это локальный сервер. К сожалению, нет возможности скинуть линк, ибо он получится вида http://192.168.x.x/script.php
     
Thread Status:
Not open for further replies.