|
|
| 首页 | 技术文章 | 软件下载 | 博客 | 论坛 | 精品教程 | 黑客动画 | 视频资源 | 在线服务 | 黑客游戏 | | ||||
|
|
||||||||
|
||||||||
|
|||||
| MSSQL高级注入之ASPSHELL的获得 | |||||
作者:N.E.V.E.… 文章来源:CnXHacker.Net 点击数: 更新时间:2004-12-15 ![]() |
|||||
|
老兵修改 看了N.E.V.E.R的文章,马上在本机测试,成功了。 下面是作者的原文: backup a shell 最早想到利用数据库系统来写文件大约MySQL下面的事情吧,我记得有篇经典的贴子是讲利用TCP反弹 结合输入法漏洞入侵的,第一步,也是很重要的一步就是利用了MySQL导出表到文件获得了一个web上 的shell。ACCESS功能不那么强大,有注入漏洞的时候也不能直接获得执行任何命令的权限,就不说了 ;MSSQL倒是有很多人详细研究过,执行命令的方法罗列了很多,可是没有了exec的权限,所做的还是 有限。很多人就在问,MSSQL下面能不能导出一张表到文件,就像MySQL那样子,至少先获得一个低权 限的shell来看看,我找来找去也没有找到导出表的命令,只好另想方法--不能导出表,那就只好导出 数据库了,效果嘛,大部分情况下还是一样的。 外的内容,不做任何处理就直接输出,比如拷贝一个.exe文件到web发布目录,改扩展名为.asp后在IE 中请求,返回来的结果是多半是.exe文件的内容,而不会是一个500服务器内部错误。而对于<%%>括起 来的内容,默认情况下是按照VBScripts的方式解释执行后给出结果,如果在<%%>里面的内容有语法错 误,才会出现常见的500服务器内部错误。换句话说,如果有一个以.asp为扩展名的文件,只要能精心 控制所有的<%%>中的内容,我们就能够让它正确的执行,而至于<%%>以外的东西,asp.dll不去处理它 ,我们也不去关心。 以在查询分析器中做: backup database model to disk='c:\a.txt' 用文本的方式打开这个文件。通过上面的分析,我们只要知道默认的情况下,如果把这个文件改扩展 名为.asp后,请求时会不会出现问题,于是我们查找是否存在<%和%>,呵呵,显然是没有的吧,也就 是说我们的请求会返回文本方式的内容。首先是默认的导出文件不会导致解释执行时的错误,这是很 关键的一步,剩下的就是我们要让他变为一个shell,当然是做一个表进去了,表的内容在备份的时候 一定会被存储到备份文件中去的,我们可以控制表的内容,自然也可以控制备份文件的内容。 ,还没有那么简单,你这样做了的话,如果还想继续我们的实验,那可能要花上重装MSSQL的代价。对 于文本类型等的数据,比如text,nvchar等,在数据库中可能的形式是"abc",但是在导出文件中,已 经变成了宽字符的形式,成了"a b c ",这样子的话,即使你好心写的是一个"<%",到了备份文件中 ,一样的成了"< % ",里面的内容更是乱七八糟,根本不会被解释执行了。为了避免这种情况,我们 创建的表列项应该是一个二进制形式的,比如属性为image,这样子,在里面添加的内容,原来是什么 导出的备份文件中也就是什么,规规矩矩的,一点都不会变了。 一行吧,谁知道同一个表的两行之间,在导出的备份文件中会不会还有其它的一些内容呢,如果是这 样的话,前面一行<%后的内容倒是可以,中间如果有些乱七八遭的数据,用VBScripts的方式解释执行 百分之一百是一个500错误。所以每一行必须是一个完整的<%%>,这样子,我们才能完全的控制<%%>内 的内容,保证能够得到一个正确无误的asp shell。 可行的,我们先来改写一下那个利用FSO的asp shell,使其能够符合我们的要求: <% Dim oScript %> value="Run"></FORM><PRE> 然后打开查询分析器,依次输入以下的SQL查询语句。这些语句的大意就是创建一张表,里面有一个二 进制image类型的列,然后把我们上面改写的那个shell作为内容输进去,最后导出整个数据库到一 个.asp文件,开始! use model ("WSCRIPT.NETWORK")%>'); ("Scripting.FileSystemObject")%>'); szTempFile, 0, True)%>'); 0)%>'); ("URL") %>" method="POST">'); >"><input type=submit value="Run"></FORM><PRE>'); 拷贝c:\l.asp到你的web发布目录,再用浏览器请求一下,没有500错误的话,你已经获得一个shell了 ,不过这个shell中垃圾数据实在是太多,你要多按几下TAB键才能到输入命令的那个输入框。 的,但也不排除有这种可能,尽管几率很小,但是我就遇到过一次。如果以前没有动过model,导出的 文件肯定是符合要求的,但是如果你中途如果写错了些东西,比如创建了一个表,内容有<%但是在同 一行内没有%>出现的话,这个数据库就再也不能用了,因为也许是为了事务回滚的需要,即使你删除 了这张表,在导出的文件中依然保存有这张表的原始内容,所以,千万要一次成功,错了就完了。 只是猜测web的物理路径的时候可能会稍微有一些麻烦,因为你得一次性导出到web的发布目录,不过 也许你可以结合其他暴露物理路径的漏洞来利用。如果不是sa的身份的话,也许declare @a sysname;select @a=db_name()会有一些用处。成功的几率,不敢说的太高,估计80%还是有的吧,如 果你真的通过这种方法得到了shell,其实你会发现,这真是世界上最可爱最好用的asp shell--尽管 有很多垃圾数据,也许还是个2、3M的大家伙。 运行效果图是我加上去的。 |
|||||
| 文章录入:IceRiver 责任编辑:admin | |||||
| 【发表评论】【加入收藏】【告诉好友】【打印此文】【关闭窗口】 | |||||
| 最新热点 | 最新推荐 | 相关文章 | ||
| 活地运用SQL Injection做数据 MSN视频暗藏杀机 微软补丁忙 利用最近热门的Xss漏洞能做什 破解Session cookie的方法 数据库安全应用 使用MySQL的 数据库安全 关于Access数据库 MSSQL数据库SA权限入侵的感悟 MSN Space大赛官方网站入侵经 Thomson SpeedTouch 2030 SI “MSN性感相册”病毒变种多达 |
网友评论:(只显示最新5条。评论内容只代表网友观点,与本站立场无关!) |
| 关于我们 - 版权声明 - 帮助(?) - 广告服务 - 联系我们 - 友情链接 - 用户注册 - | Powered by ICE RIVER - STUDIO |
| » CnXHacker.CoM | © CopyRight 2002-2006, CnXHacker.CoM™, Inc. All Rights Reserved. |