发新话题
打印

[讨论]SQL注入的问题

[讨论]SQL注入的问题

议题提交:十二少
信息来源:邪恶八进制信息安全团队(www.eviloctal.com


  最近无聊弄本地的一台服务器想看看免费电影,于是便碰到了这个问题
site:http://game.koogoo.cn/
sql:http://game.koogoo.cn/New/NewsList.aspx?bid=25

  DB_OWNER权限得到WEB路径:d:\kggame\,
  利用getwebshell 插入icyfox一句话后门备份数据库到http://game.koogoo.cn/edit.asp
  连接发现备份数据库是SQL执行了多次,利用微型ASP后门客户端只能查询到服务器环境信息
其他的都没反应,应该是文件中被插入了多个一句话ASP后门所致。
  再试海洋C端发现也是如此,砍客后门出错:http://game.koogoo.cn/edits.asp

  怎样解决?
Welcome to Http://Www.TwelveS.Cn

TOP

My Blog http://www.ssjk.org

TOP

我想请问一下楼主说的“利用getwebshell 插入icyfox一句话后门备份数据库到http://game.koogoo.cn/edit.asp”是什么意思,能详细讲一下吗?

TOP

有的,我前面已经备份了N个文件了 [s:87]
Welcome to Http://Www.TwelveS.Cn

TOP

引用:
这里是引用第[2 楼]奋斗的征程2006-03-31 21:25发表的:
我想请问一下楼主说的“利用getwebshell 插入icyfox一句话后门备份数据库到http://game.koogoo.cn/edit.asp”是什么意思,能详细讲一下吗?
http;//game.koogoo.cn/ 的路径可以通过NBSI查询到 为d:\kggame\
getwebshell数据库到d:\kggame\edit.asp
Welcome to Http://Www.TwelveS.Cn

TOP

引用:
这里是引用第[2 楼]奋斗的征程2006-03-31 21:25发表的:
我想请问一下楼主说的“利用getwebshell 插入icyfox一句话后门备份数据库到http://game.koogoo.cn/edit.asp”是什么意思,能详细讲一下吗?
估计是用备份LOG的方法插入了冰狐的一句话!
My Blog http://www.ssjk.org

TOP

引用:
这里是引用第[3 楼]十二少2006-03-31 21:26发表的:
有的,我前面已经备份了N个文件了 [s:87]
哎。开始上个贴发了,再引用这贴,就被程序误认为我在搞破坏,禁止了我20分钟,晕~

你说有的?啥有的?你已经备份N个了?备份的是用MSSQL的权限备份的,而我说的没权限,是备份成功后无权限写入大马,两个不同的概念!
My Blog http://www.ssjk.org

TOP

MSSQL是以系统权限而启动滴,所以利用备份差异可以往WEB里写东西~你小马BAK上去之后,想要利用小马写大马,就要取决于IIS用户对WEB目录的权限ACL~我看你是用GETWEBSHELL~文件太大了~现在流行log备份了~你换这个搞一下~插C/S版的海洋~你把你的WEBSHELL跟蜀山剑客的对比一下,他的BULK出来的比较小吧,呵呵~
先找找该站的一些上传目录,这些目录肯定是有写入权限的.不过有没有执行权限我就不知道了,你自己慢慢搞搞. [s:75]
Www.China-Mu.Co.Kr 猪毛奇迹 1.02Q 将带给你无比的震撼。
注:此账号密码已更改,请本人与冰血联系修改密码。

TOP

郁闷你们你搞错了,可能是我表达能力问题吧

   我说的是在备份数据库得同时SQL命令被执行了多次,
  也就是备份出来的ASP马 应该被插入多句同样的代码。
  在连接的时候也就出错了,郁闷都还没得到WEBSHELL呢。备份出来的ASP马有问题
  根本没用,根本不是什么权限得问题。 [s:40]
Welcome to Http://Www.TwelveS.Cn

TOP

你们可以试下我备份得到得这个马:
http://game.koogoo.cn/edit.asp  
  插入的是浪子微型ASP后门 密码#
Welcome to Http://Www.TwelveS.Cn

TOP

你没注意我的话.http://game.koogoo.cn/New/images/dddddd.asp 自己看,插得好好的.我刚刚搞了一下,根目录确实没写入权限.你要是想搞下此站就用我说的搞,包搞定.
Www.China-Mu.Co.Kr 猪毛奇迹 1.02Q 将带给你无比的震撼。
注:此账号密码已更改,请本人与冰血联系修改密码。

TOP

不知你搞定没?反正我搞定了
那个电影好像是限制ip,我看不了,郁闷
数据库的权限都不高,不过有个内网的sql数据库是sa ,不知有用否
弄了半天,没啥意思
最后一看是湖南的网站,爽,如果在网站上挂马,。。。

TOP

楼主换个角度想想呀。呵呵!用你备份的一句话和我的http://game.koogoo.cn/New/images/dddddd.asp
比较一下!以前我就分析过这个问题!就算用差异备份,备份出来有多个一句话马。也不影响使用的!没测试过冰狐一句话。因为比较长,用不习惯!
My Blog http://www.ssjk.org

TOP

[s:75] log备份出来的WEBSHELL相对比较小.12你自己对比下,而且就算多次BLUK.马也不会损坏.现在不流行用getwebshell了,用的是log备份WEBSHELL~成功率在90%以上~ [s:77]
Www.China-Mu.Co.Kr 猪毛奇迹 1.02Q 将带给你无比的震撼。
注:此账号密码已更改,请本人与冰血联系修改密码。

TOP

这我当然知道!我是按楼主的说法回答的!他说“我说的是在备份数据库得同时SQL命令被执行了多次,也就是备份出来的ASP马,应该被插入多句同样的代码。在连接的时候也就出错了,”说差异备份。
My Blog http://www.ssjk.org

TOP

如果服务器禁止了FSO,是不是不能用一句话木马写入大马了?

TOP

怎么没人回答我的问题,各位大侠,知道的告诉我这个菜鸟一下,谢谢拉!

TOP

引用:
这里是引用第[16 楼]lieche2006-04-05 14:01发表的:
怎么没人回答我的问题,各位大侠,知道的告诉我这个菜鸟一下,谢谢拉!
用stream

TOP

使用ADODB.Stream向服务器写文件到服务器也不行哈,郁闷
请问还有什么办法解决吗?

TOP

安全就象毒品一样,上瘾了就戒不掉了 http://www.6code.net

TOP

这样的人还是贵宾?脸上写着没写入权限!
BlackStorm...

TOP

没有发现sql执行了几次的现像呀,我一次就成功了,log备份出来的shell却实不错,文件小!可惜没有写入权限呀!不然上个大马! [s:70]

TOP

是啊,我遇到的多了,服务器禁止了这些组件之后,确实不好传大马.哪位牛人知道,就公布一下代码哈!谢谢拉!

TOP

引用:
这里是引用第[20 楼]randy2006-04-09 05:01发表的:
这样的人还是贵宾?脸上写着没写入权限!
大哥俺菜鸟捏  不要打击俺撒
Welcome to Http://Www.TwelveS.Cn

TOP

呵呵我认识十三少~呵呵~拿下来给自己挂也不错哇~呵呵~~把连接记下来明天拿下来~

TOP

发新话题