百度360必应搜狗淘宝本站头条
当前位置:网站首页 > 编程网 > 正文

phpmyadmin渗透思路整理 phpmyadmingetshell

yuyutoo 2024-10-13 00:42 10 浏览 0 评论

hpMyAdmin是一个非常受欢迎的基于web的MySQL数据库管理工具。它能够创建和删除数据库,创建/删除/修改表格,删除/编辑/新增字段,执行SQL脚本等,phpmyadmin也就相当于一个mysql的网页管理的客户端,那么为什么要渗透这个??因为它管理着mysql的执行权限,我们就可以通过渗透phpmyadmin有可能可以获取到对方的登录权限进行一方面的操作。

1、phpmyadmin网站路径信息收集。

创建一个phpinfo函数编写info.php文件查看一下phpinfo的这个路径。然后再通过phpmyadmin写入一句话木马拿到shell。1)、phpinfo函数php中提供了phpinfo()函数,该函数返回php的所有信息,包括了php的编译选项以及扩充配置、php版本、服务器信息以及环境变量、php环境变量、操作系统版本信息、路径以及环境变量配置、http标头。常见的文件名称:phpinfo.php、info.php、1.php、test.php,2)、网站真实路径获取主要方法phpinfo函数查找Document_root参数

读取中间件配置文件httpd.confhttpd.conf是Apache网络服务器软件中的主要的一个配置文件,它存储着Apache中许多必不可少的配置信息。最常用的一点。就是向里面添加建站网站信息、全部配置文件,主要配置文件:主机名称、管理员邮箱、网页文件存放的目录,权限设置等信息。访问网站页面报错、sql注入报错、文件包含漏洞读取、cms后台功能集成显示

2、读取配置文件函数以及方法利用mysq内置函数load_file()、load data infile()以及system cat三种方法、在某些情况下linux读取文件会显示乱码,需要进行编码。通常是base64编码,load_file()、load data infile()读取文件的方法为:新建一个表,读取文件为字符串形式插入表中,然后读出表中的数据,load_file()也可以直接读取文件内容,另外一个就是当前用户在拥有file权限的前提下、secure_file_priv不为null,一般root账号都有file权限、首先就是查看secure_file_priv值

然后就是创建表方法读取文件内容create table user(cmd text);insert into user(cmd) values (load_file('/tmp/1.txt'));select * from user;读取Windows下的配置文件:select load_file('D:/xampp/apache/conf

tpd.conf')2)load data infile读取函数用安全防护会过滤load_file函数load data infile '/tmp/1.txt' into table user;

3)system cat命令读取在mysql版本为5.x时,除了可以使用上两种方法外,还可以使用系统命令直接读取文件。

4)错误页面爆网站路径

5)phpmyadmin报错路径收集

3批量获取phpMyAdmin信息

4、暴力破解

为什么要暴力破解??因为往往管理员的数据库账号密码有可能就是我们字典中的弱口令,这里爆破成功的话,我们就可以获取到对方的登录权,登录进去就是为了更好的进一步渗透

1)、爆破需要的工具

phpmyadmin多线程批量破解工具、burpsuite

2)、防御方法

禁用root账号、设置root账号强密码、数据库用户独立账号以及数据库、修改phpmyadmin关键词以及目录、禁止对外提供web管理、删除无用测试文件

设置root账号为非缺省名称比如说mrroot等名称,提供phpmyadmin登录后可以进行修改、设置root账号对应的密码为强密码,密码为大小写、特殊字符、字母等等组合体,最好超过10位以上

相关推荐

Python操作Word文档神器:python-docx库从入门到精通

Python操作Word文档神器:python-docx库从入门到精通动动小手,点击关注...

Python 函数调用从入门到精通:超详细定义解析与实战指南 附案例

一、函数基础:定义与调用的核心逻辑定义:函数是将重复或相关的代码块封装成可复用的单元,通过函数名和参数实现特定功能。它是Python模块化编程的基础,能提高代码复用性和可读性。定义语法:...

等这么长时间Python背记手册终于来了,入门到精通(视频400集)

本文毫无套路!真诚分享!前言:无论是学习任何一门语言,基础知识一定要扎实,基础功非常的重要,找一个有丰富编程经验的老师或者师兄带着你会少走很多弯路,你的进步速度也会快很多,无论我们学习的目的是什么,...

图解Python编程:从入门到精通系列教程(附全套速查表)

引言本系列教程展开讲解Python编程语言,Python是一门开源免费、通用型的脚本编程语言,它上手简单,功能强大,它也是互联网最热门的编程语言之一。Python生态丰富,库(模块)极其丰富,这使...

Python入门教程(非常详细)从零基础入门到精通,看完这一篇就够

本书是Python经典实例解析,采用基于实例的方法编写,每个实例都会解决具体的问题和难题。主要内容有:数字、字符串和元组,语句与语法,函数定义,列表、集、字典,用户输入和输出等内置数据结构,类和对象,...

Python函数全解析:从入门到精通,一文搞定!

1.为什么要用函数?函数的作用:封装代码,提高复用性,减少重复,提高可读性。...

Python中的单例模式:从入门到精通

Python中的单例模式:从入门到精通引言单例模式是一种常用的软件设计模式,它保证了一个类只有一个实例,并提供一个全局访问点。这种模式通常用于那些需要频繁创建和销毁的对象,比如日志对象、线程池、缓存等...

【Python王者归来】手把手教你,Python从入门到精通!

用800个程序实例、5万行代码手把手教你,Python从入门到精通!...

Python从零基础入门到精通:一个月就够了

如果想从零基础到入门,能够全职学习(自学),那么一个月足够了。...

Python 从入门到精通:一个月就够了

要知道,一个月是一段很长的时间。如果每天坚持用6-7小时来做一件事,你会有意想不到的收获。作为初学者,第一个月的月目标应该是这样的:熟悉基本概念(变量,条件,列表,循环,函数)练习超过30个编...

Python零基础到精通,这8个入门技巧让你少走弯路,7天速通编程!

Python学习就像玩积木,从最基础的块开始,一步步搭建出复杂的作品。我记得刚开始学Python时也是一头雾水,走了不少弯路。现在回头看,其实掌握几个核心概念,就能快速入门这门编程语言。来聊聊怎么用最...

神仙级python入门教程(非常详细),从0到精通,从看这篇开始!

python入门虽然简单,很多新手依然卡在基础安装阶段,大部分教程对一些基础内容都是一带而过,好多新手朋友,对一些基础知识常常一知半解,需要在网上查询很久。...

Python类从入门到精通,一篇就够!

一、Python类是什么?大家在生活中应该都见过汽车吧,每一辆真实存在、能在路上跑的汽车,都可以看作是一个“对象”。那这些汽车是怎么生产出来的呢?其实,在生产之前,汽车公司都会先设计一个详细的蓝图...

学习Python从入门到精通:30天足够了,这才是python基础的天花板

当年2w买的全套python教程用不着了,现在送给有缘人,不要钱,一个月教你从入门到精通1、本套视频共487集,本套视频共分4季...

30天Python 入门到精通(3天学会python)

以下是一个为期30天的Python入门到精通学习课程,专为零基础新手设计。课程从基础语法开始,逐步深入到面向对象编程、数据处理,最后实现运行简单的大语言模型(如基于HuggingFace...

取消回复欢迎 发表评论: