为什么sa无法执行net命令

[复制链接]
查看: 195|回复: 0

为什么sa无法执行net命令

[复制链接]
查看: 195|回复: 0
匿名  2011-9-18 18:45:00 |阅读模式

马上注册,结交更多好友,享受更多内容,了解更多户外知识,让你轻松享受户外!

您需要 登录 才可以下载或查看,没有账号?立即注册

×
为什么sa无法执行net命令 </h1> <div id="property"> 2009-10-27 08:42:09  xueheike&#46;net  来源:<a href="" target="_blank">冰点极限&海阳顶端</a></div><!--引用地址--> 信息来源:邪恶八进制信息安全团队(www&#46;eviloctal&#46;com)以前经常看到一句话,据说是牛人说的:SA注入拿不到系统权限就是水平问题!前几天遇到的情况足以推翻这句所谓我名言!SA注入点在很多种情况下是相对比较 &#46;&#46;&#46; 信息来源:邪恶八进制信息安全团队(<A href="http://www&#46;eviloctal&#46;com/" target=_blank><U>www&#46;eviloctal&#46;com</U></A>)<BR><BR>以前经常看到一句话,据说是牛人说的:SA注入拿不到<SPAN class=t_tag href="http://www&#46;hackbase&#46;com/tech/2009-10-27/tag&#46;php?name=%CF%B5%CD%B3">系统</SPAN><SPAN class=t_tag href="http://www&#46;hackbase&#46;com/tech/2009-10-27/tag&#46;php?name=%C8%A8%CF%DE">权限</SPAN>就是水平问题!前几天遇到的情况足以推翻这句所谓我名言!SA注入点在很多种情况下是相对比较容易拿一点,但是不是说有SA就有系统权限呢,其实不然!SA下不能拿到系统权限的情况也比较多,我就简单的说明一下我前几天遇到的情况,至于其他方面大家提出共同研究就是了,嘿嘿。<BR><BR>几天前朋友把一个SA注入点发在群里,说他实在是拿不到系统权限。我问他什么环境,他说可以执行部分<SPAN class=t_tag href="http://www&#46;hackbase&#46;com/tech/2009-10-27/tag&#46;php?name=%C3%FC%C1%EE">命令</SPAN>,也有回显,也可以列目录,<SPAN class=t_tag href="http://www&#46;hackbase&#46;com/tech/2009-10-27/tag&#46;php?name=WEB">WEB</SPAN>与DATA<SPAN class=t_tag href="http://www&#46;hackbase&#46;com/tech/2009-10-27/tag&#46;php?name=%B7%FE%CE%F1">服务</SPAN>器并不分离。这种情况起码拿到shell是比较容易的事情,组件没有删除的话。我问了下他拿到<SPAN class=t_tag href="http://www&#46;hackbase&#46;com/tech/2009-10-27/tag&#46;php?name=webshell">webshell</SPAN>没,那小子居然说没拿到……一心只想得到系统权限……一心只想进3389!我原来也认为SA都拿不下<SPAN class=t_tag href="http://www&#46;hackbase&#46;com/tech/2009-10-27/tag&#46;php?name=%B7%FE%CE%F1%C6%F7">服务器</SPAN>的确是水平问题的,所以答应帮他看看这个注入点!NBSI<SPAN class=t_tag href="http://www&#46;hackbase&#46;com/tech/2009-10-27/tag&#46;php?name=%BC%EC%B2%E2">检测</SPAN>,显示权限的确为SA,执行命令有回显。本以为加个<SPAN class=t_tag href="http://www&#46;hackbase&#46;com/tech/2009-10-27/tag&#46;php?name=%D3%C3%BB%A7">用户</SPAN>不就得了,但问题没有想象中的这么简单!执行net user命令显示出了所有用户,但是执行net user hackest hackest /add 的时候提示拒绝访问!net1 user hackest hackest /add同样提示拒绝访问!情况似乎的确比较复杂……开始我以为是net&#46;exe、net1&#46;exe这两个<SPAN class=t_tag href="http://www&#46;hackbase&#46;com/tech/2009-10-27/tag&#46;php?name=%CE%C4%BC%FE">文件</SPAN>的权限做过权限<SPAN class=t_tag href="http://www&#46;hackbase&#46;com/tech/2009-10-27/tag&#46;php?name=%C9%E8%D6%C3">设置</SPAN>,用cacls&#46;exe更改net&#46;exe和net1&#46;exe的文件访问属性也提示拒绝访问!所以打算上传一个本地的net&#46;exe再执行添加用户的操作。但是用VBS文件<SPAN class=t_tag href="http://www&#46;hackbase&#46;com/tech/2009-10-27/tag&#46;php?name=%CF%C2%D4%D8">下载</SPAN>不了,加密了依然下载不了……服务器用的是瑞星!要传文件的话还是先老老实实的拿到webshell再说吧,列目录确定WEB<SPAN class=t_tag href="http://www&#46;hackbase&#46;com/tech/2009-10-27/tag&#46;php?name=%C2%B7%BE%B6">路径</SPAN>,啊D上传了一个海阳eval版一句话<SPAN class=t_tag href="http://www&#46;hackbase&#46;com/tech/2009-10-27/tag&#46;php?name=ASP">ASP</SPAN>马。有个一句话就已经很足够了嘛,嘿嘿。有了webshell就查看存在注入<SPAN class=t_tag href="http://www&#46;hackbase&#46;com/tech/2009-10-27/tag&#46;php?name=%C2%A9%B6%B4">漏洞</SPAN>的文件,找到<SPAN class=t_tag href="http://www&#46;hackbase&#46;com/tech/2009-10-27/tag&#46;php?name=%CA%FD%BE%DD">数据</SPAN>库连接文件,得到MS<SPAN class=t_tag href="http://www&#46;hackbase&#46;com/tech/2009-10-27/tag&#46;php?name=SQL">SQL</SPAN>的有SA权限的用户名和<SPAN class=t_tag href="http://www&#46;hackbase&#46;com/tech/2009-10-27/tag&#46;php?name=%C3%DC%C2%EB">密码</SPAN>,因为目标服务器的mssql不允许外连,所以弄了个sqlrootkit&#46;asp上去,用得到的用户名和密码成功连接,并且可以执行部分命令。先来看看net&#46;exe文件的访问属性,据此显示是正常的默认权限,看来权限没有做过更改!在sqlrootkit&#46;asp里执行cacls&#46;exe c:\windows\system32\net&#46;exe 返回的结果如下:<BR>利用xp_<SPAN class=t_tag href="http://www&#46;hackbase&#46;com/tech/2009-10-27/tag&#46;php?name=cmd">cmd</SPAN>shell扩展执行cacls&#46;exe C:\windows\system32\net&#46;exe<BR>C:\windows\system32\net&#46;exe NT AUTHORITY\INTERACTIVE:R <BR>NT AUTHORITY\SERVICE:R <BR>NT AUTHORITY\BATCH:R <BR>BUILTIN\Administrators:F <BR>NT AUTHORITY\SYSTEM:F <BR>BUILTIN\Administrators:F<BR><BR>可以看出权限很正常的,没有做过什么变态的设置,跳到c:\windows\system32目录下查看net&#46;exe文件的大小也正常,没有替换成别的什么嘛。net1&#46;exe的情况和net&#46;exe情况一样,无论是文件的大小还是文件的访问权限都很正常,但是为什么SA注入点却没有权限加上用户呢!然后我又把net&#46;exe上传到everyone完全控制的目录,再在sqlrootkit&#46;asp里执行添加用户的命令,但是依然提示“拒绝访问”(如果把net&#46;exe删掉,让系统自动恢复net&#46;exe,就会把net&#46;exe 这个文件的属性都还原成默认状态的了,这个可以<SPAN class=t_tag href="http://www&#46;hackbase&#46;com/tech/2009-10-27/tag&#46;php?name=%BD%E2%BE%F6">解决</SPAN>部分net&#46;exe做过权限设置的服务器)!<BR><BR>搞了两天,毫无进展,忍无可忍,邀请朋友参加讨论。职业色狼、Lenk、花非花、当然还有我,四个人讨论了一晚都没有解决问题,甚至连为什么会这样也没搞清楚!而且还到EST上发帖公开<SPAN class=t_tag href="http://www&#46;hackbase&#46;com/tech/2009-10-27/tag&#46;php?name=%C2%DB%CC%B3">论坛</SPAN>了,嘿嘿(帖子地址:<A href="http://forum&#46;eviloctal&#46;com/read-htm-tid-28811&#46;html" target=_blank><U>http://forum&#46;eviloctal&a ... -28811&#46;html</U></A>有兴趣的可以去看下,对理解这个文章比较有帮助)。其实最主要的问题是我根本无法利用这个注入点来执行任意我上传的exe文件!要是能执行mt&#46;exe,克隆一下再用pspasswd&#46;exe更改一下密码就行了。不过以上所说的克隆和改密码都需要足够的权限!但在此文中遇到的这个注入点,我们可以慢慢确定注入点根本就不具有system权限!根据EST朋友的跟帖,我总算明白了为什么SA下依然无法拿到服务器权限了!<BR><BR>首先执行whoami,返回:<BR>利用xp_cmdshell扩展执行whoami<BR>ctnt-ct17854\sqlsqlsql <BR>意思是问问系统“我是谁”,系统回答到“我是sqlsqlsql呀”得知当前<SPAN class=t_tag href="http://www&#46;hackbase&#46;com/tech/2009-10-27/tag&#46;php?name=MSSQL">MSSQL</SPAN>运行的用户为sqlsqlsql,一看这样子都不像是有system权限的用户!所以我们来继续确定下sqlsqlsql的身份,执行net user sqlsqlsql返回如下信息:<BR>net user sqlsqlsql<BR>用户名 sqlsqlsql<BR>全名 sqlsqlsql<BR>注释 newccc<BR>用户的注释 <BR>国家(地区)<SPAN class=t_tag href="http://www&#46;hackbase&#46;com/tech/2009-10-27/tag&#46;php?name=%B4%FA%C2%EB">代码</SPAN> 000 (系统默认值)<BR>帐户启用 Yes<BR>帐户到期 从不<BR>上次设置密码 2005-9-30 16:18<BR>密码到期 从不<BR>密码可更改 2005-9-30 16:18<BR>需要密码 Yes<BR>用户可以更改密码 No<BR>允许的工作站 All<BR>登录<SPAN class=t_tag href="http://www&#46;hackbase&#46;com/tech/2009-10-27/tag&#46;php?name=%BD%C5%B1%BE">脚本</SPAN> <BR>用户配置文件 <BR>主目录 <BR>上次登录 2007-5-24 3:03<BR>可允许的登录小时数 All<BR>本地组成员 *Users <BR>全局组成员 *None <BR>命令成功完成。<BR><BR>情况现在似乎比较明朗了,MSSQL是以sqlsqlsql这个用户的身份启动的,而sqlsqlsql这个只是个普通用户,属于Users组的。换句话说就是MSSQL下的SA最高境界也只能是Users组成员的权限,也就是一个普通用户的权限而已。普通用户自然不具有添加系统用户的权限,所以之前遇到的问题基本上都可以 迎刃而解了!其实你在本地以普通用户的身份操作一下就容易理解很多的了,很多东西都不能干的,普通用户权限受限较多,起码有一点,就是它是无法实现添加系统用户的操作,除非溢出提权!<BR><BR>不知道大家明白了没,现在这种情况似乎比较多,一天内可以遇到三个这类SA一样无法拿下服务器的注入点,所以那句“SA注入拿不到系统权限就是水平问题”是错误的!建议结合EST的帖子再看本文会容易理解一点,嘿嘿 &#46;</div>
”济源户外网” www.jyhww.com 倡导“积极健康”的生活方式、崇尚“自然、和谐、真诚、友爱”的人文精神,以“自主、绿色、氧气、阳光、健康、友谊”为宗旨,由热爱生活、热爱大自然的群体组成。是户外运动者的家园,也是个人挑战自我。
您需要登录后才可以回帖 登录 | 立即注册

本版积分规则

QQ|Archiver|手机版|济源户外网-天韵茗茶 | 豫ICP备10211396号-1

GMT+8, 2026-8-11 08:46 , Processed in 0.020752 second(s), 18 queries .

Powered by Discuz! X3.5 Licensed

© 2001-2025 Discuz! Team.