驱动管家:安全、高效、精准的专业驱动下载站!

web与sql怎么分离?如何让web与sql分离?

2018-02-10 10:38:21责编:llp   来源:驱动管家     人气:

例子:1.web,sql分离(sql上网),sa. 读系统用户密码或加用户反弹,种反弹型后门.

2.web,sql分离(sql不上网),sa. 把和防火墙和策略有关的服务或进程kill掉再测试是否上网 收集尽量多的密码表.sqlsniffer findpass

gethashs ipc$猜web密码 vbs读系统日志查看管理员登陆IP 有可能的话导出注册表的secpol查看策略规则.

3.web,sql分离(sql上网),dbo_owner. 猜密码进web后台. 备份hta到启动项

4.web,sql分离(sql不上网),dbo_owner.猜密码进web后台.

(重点在4,在opendatasource的时候不要以为弹不到外面的1433就不上网了,可以尝试其他的端口 比如20 21 25 443 445 80等防火墙经常开放的端口)

下面是其它网友的补充:

这里涉及的是这样的一个情况:

.web<==>firewall–>sql.

其中sql和web是单向通讯(ps:如果sql能出来.问题简单很多)…现在的发现web上有注入..且是sa权限那么等于拿到了sql主机的adm的权限….怎么下一步进行

第一步,传exe文件.

利用注入传文件.原理上就是讲exe换成16进制,插入一张表.然后在导出来.

web与sql怎么分离?如何让web与sql分离?

第二步,执行exe文件

利用oa和xp_cmdshell都可以执行,方便的方法就是将执行的命令写成一个bat然后自动执行…后续的动作就比较单调dump密码..分析–>,一般来说局域网有通用密码和弱密码的概率很高.所以很容易找出利用scan软件扫局域网机器.挂一个常用字典.在局域网里面用sniff.对于hub连接的机器来说.简直就是恶梦了.还有很多技巧..就不叙述了…

其中利用注入来传文件应该是一个新东西.其他都是老套路了

  • 怎么使用、创建和维护oracle密码文件? oracle创建用户的方法
    详情2018-01-12 09:53:20责编:llp   来源:驱动管家     
  • 2016年木马病毒查杀软件的排行榜

    2016年木马病毒查杀软件的排行榜

    现在的电脑杀毒软件种类很多,在选择的时候,很多人并不知道如何去进行选,按照什么标准来进行选择,其实在选择杀毒软件首先要看杀毒能力,其次可以根据杀毒软件的功能来进行判定排名,下面就和大家一起来分析一

    详情2018-01-05 13:58:41责编:llp   来源:驱动管家     
  • 怎么破解40位的md5加密?40位的md5加密破解之法

    怎么破解40位的md5加密?40位的md5加密破解之法

    一般网站后台管理员密码都是经过MD5加密的,差不多都是16位和32位的,如果第一次碰到40位的加密,还真反映不过来,其实都是一样的。7a57a5a743894a0e4a801fc343894a0e4a801fc3原文是admin这个实际上还是MD5加密,

    详情2018-01-16 15:26:38责编:llp   来源:驱动管家     
  • 自动登录机emailcrack如何破解邮箱密码?

    自动登录机emailcrack如何破解邮箱密码?

    现在你去ISP处开户上网,他们一般都会给你一个邮箱,地址一般是你的帐号@xxx net,密码和你的上网密码一样,也就是说,只要你能敲开邮箱的密码就一切OK了。这样的话,运行那些密码破解软件,如EmailCrack或网络刺

    详情2018-01-24 11:33:25责编:llp   来源:驱动管家     
  • 如何制作图片asp木马?asp木马高手是怎么炼成的?

    如何制作图片asp木马?asp木马高手是怎么炼成的?

    1 名称:如何制作图片ASP木马建一个asp文件,内容为找一个正常图片ating jpg,插入一句话木马(比如冰狐的),用ultraedit进行hex编译,插入图片里,为了运行成功,还要搜索,将其变为00,(不要替换自己asp的

    详情2018-01-08 08:53:20责编:llp   来源:驱动管家     
  • 网络攻击有哪些行为?针对这些行为的解决方案是什么?

    网络攻击有哪些行为?针对这些行为的解决方案是什么?

    近几年,互联网的应用呈现出一种爆发增长的态势,网速越来越快,能够遍寻的软件越来越多,初级黑客凭借一些入门的教程和软件就能发起简单的攻击;另一方面,电脑的价格持续下降,企业内部的终端数量也在逐步增加

    详情2018-01-22 09:02:17责编:llp   来源:驱动管家     
  • ewebeditor漏洞利用的原理 ewebeditor漏洞如何利用?

    ewebeditor漏洞利用的原理 ewebeditor漏洞如何利用?

    漏洞的利用原理很简单,请看Upload asp文件:任何情况下都不允许上传asp脚本文件sAllowExt = Replace(UCase(sAllowExt), "ASP ", " ")修补方法:用以下语句替换上面那局话dim sFileType,Un_FileType,FileTypes

    详情2018-01-07 09:12:54责编:llp   来源:驱动管家     
  • 网站安全扫描工具:zmap怎么进行全网检测?

    网站安全扫描工具:zmap怎么进行全网检测?

    ZMap是一个开源网络扫描工具,可以帮助研究人员快速的进行全网检测。只需要一台机器和足够上行网络速度,就可以以达到千兆以太网的理论值速度并在45分钟内扫描全网络IPv4地址。基本选项这些选项是在扫描中最常用

    详情2018-01-21 09:02:32责编:llp   来源:驱动管家     
  • 什么是灰鸽子木马?灰鸽子木马怎么使用?

    什么是灰鸽子木马?灰鸽子木马怎么使用?

    灰鸽子简介:灰鸽子是国内一款著名后门。比起前辈冰河、黑洞来,灰鸽子可以说是国内后门的集大成者。其丰富而强大的功能、灵活多变的操作、良好的隐藏性使其他后门都相形见绌。客户端简易便捷的操作使刚入门的初

    详情2018-01-07 10:56:41责编:llp   来源:驱动管家     
  • 黑客软件很简单 不信就看看用delphi写的注入片段

    黑客软件很简单 不信就看看用delphi写的注入片段

    下图只是对一个网站注入点的工具检测,当然看到了结果扫出来的密码为16位的md5加密码,但我们可以通过md5密码破解工具进行破解的。然后找到后台用所得的用户名和密码进行登录即可。对于黑客软件,其实并不是我们

    详情2018-02-03 18:32:17责编:llp   来源:驱动管家