Zurück   RR:Board > Computer > Sicherheit & Datenschutz

Hilfe beim finden und entfernen von Viren und Trojaner.
Austausch und Information zum Beheben von Sicherheitslücken (Exploits/Patches/Updates). IT-Security am Computer/Server unter Linux, MacOS oder Windows. Anonymität und Datenschutz im Internet.
Antwort
 
Themen-Optionen Thema durchsuchen

MSSQL datenbank auslesen
Alt 27.02.2010, 14:50   # 1
Homie
Da geht noch einer!
rot rot 
Bewertung:
Homie 80k+ RR.Geekpoints
Registriert seit: Dec 2006
Beiträge: 431
Power: 35
da ich bei googel nix brauchbares find stell ich die frage mal hier,

ist es möglich, bzw. WIE kann man die userdatenbank eines MSSQL servers auslesen und username + hash bekommen?
kann man eventuell auch die xp_cmdshell per query bedienen ?

ich habs mit
select user from master.dbo.syslogins bzw. name from.. versucht,
aber das gibt mir bloss den user namen aus, kein passwort :/

die xp_cmdshell lässt sich nicht bedienen, die ist blockiert und ich glaub ich kann sie nicht freischalten.

gibts vllt eine ähnliche funktion wie load_file in mysql ?
oder kann ich möglicherweise eine auf dem server liegende datei in eine datenbank einlesen und mir dann mit einer abfrage ausgeben lassen ?

vllt könnt ihr mir ja weiter helfen
wär klasse
danke im vorraus
  Homie ist offline   Mit Zitat antworten

Alt 27.02.2010, 14:53   # 2
°EraZoR°
Outlaw Legend
blau blau blau 
Bewertung:
°EraZoR° hat mehr als 25.000 Punkte°EraZoR° hat mehr als 25.000 Punkte°EraZoR° hat mehr als 25.000 Punkte°EraZoR° hat mehr als 25.000 Punkte°EraZoR° hat mehr als 25.000 Punkte°EraZoR° hat mehr als 25.000 Punkte°EraZoR° hat mehr als 25.000 Punkte°EraZoR° hat mehr als 25.000 Punkte°EraZoR° hat mehr als 25.000 Punkte°EraZoR° hat mehr als 25.000 Punkte
°EraZoR° hat mehr als 25.000 Punkte°EraZoR° hat mehr als 25.000 Punkte°EraZoR° hat mehr als 25.000 Punkte°EraZoR° hat mehr als 25.000 Punkte
Registriert seit: May 2006
Internet: >=100Mbit
Beiträge: 3.129
Power: 38
Probiers ma hiermit:
http://msdn.microsoft.com/de-de/library/ms188365.aspx

Hab mir die Fkt auch ma angesehen und ich glaube, dass die sowas inner Art macht, wie du es suchst..

zu der xp_cmdshell:
Was kommt den für eine Meldung wenn du was ausführen willst, bzw. wie äußert sich die Sperrung..?

MfG



I ♥ Werder
  °EraZoR° ist offline   Mit Zitat antworten

AW: MSSQL datenbank auslesen
Alt 27.02.2010, 14:57   # 3
Homie
Da geht noch einer!
rot rot 
Bewertung:
Homie 80k+ RR.Geekpoints
Registriert seit: Dec 2006
Beiträge: 431
Power: 35
Themenstarter
mh ja das problem ist, dass ich nicht direkt querys ausführen kann
bzw. nicht genau weiß ob es funktioniert
ich kann immer nur eine anweisung geben da ich nur eine zeile habe
und vermutlich auch bloss select nutzen kann

wie spreche ich dei xp_cmdshell denn direkt an ?
ist das select xp_cmdshell from keine ahnung in welcher db die sitzt
oder ist das eine funktion wie select ?

//E
wenn ich das scipt richtig verstehe,
dann muss ich in einer datenbank ein schema anlegen wo ich dann den inhalt eines files in die tables schreiben kann richtig ?
die syntax wäre dann etwa so
create schema test
create table test (test text)
(bulk?) insert test.test.test from 'c:\boot.ini'

etwa richtig so ?

kann man das mit create schema und create table evtl zusammenfassen ? dass ich dafür nur eine zeile benötige ?
  Homie ist offline   Mit Zitat antworten

AW: MSSQL datenbank auslesen
Alt 27.02.2010, 15:01   # 4
°EraZoR°
Outlaw Legend
blau blau blau 
Bewertung:
°EraZoR° hat mehr als 25.000 Punkte°EraZoR° hat mehr als 25.000 Punkte°EraZoR° hat mehr als 25.000 Punkte°EraZoR° hat mehr als 25.000 Punkte°EraZoR° hat mehr als 25.000 Punkte°EraZoR° hat mehr als 25.000 Punkte°EraZoR° hat mehr als 25.000 Punkte°EraZoR° hat mehr als 25.000 Punkte°EraZoR° hat mehr als 25.000 Punkte°EraZoR° hat mehr als 25.000 Punkte
°EraZoR° hat mehr als 25.000 Punkte°EraZoR° hat mehr als 25.000 Punkte°EraZoR° hat mehr als 25.000 Punkte°EraZoR° hat mehr als 25.000 Punkte
Registriert seit: May 2006
Internet: >=100Mbit
Beiträge: 3.129
Power: 38
Du kannst Commands ganz einfach mit
xp_cmdshell 'dir C:\'
ausführen..
evtl noch nen exec davor.. bin mir grad nit sicher...

Das ist ne gespeicherte erweiterte Prozedur (extended stored procedure) in der master DB...

MfG



I ♥ Werder
  °EraZoR° ist offline   Mit Zitat antworten

AW: MSSQL datenbank auslesen
Alt 27.02.2010, 15:06   # 5
Homie
Da geht noch einer!
rot rot 
Bewertung:
Homie 80k+ RR.Geekpoints
Registriert seit: Dec 2006
Beiträge: 431
Power: 35
Themenstarter
nein das mitm exec haut nich hin, bekomm kein return

aaahhhhh ich dreh durch mit dem scheiß
der escaped die ' bei bulk insert :S

jemand ne idee wie ich das umgehn kann?
char und % funktionieren nicht -.-

korrekte syntax für files einlesen
CREATE TABLE mydata (line varchar(8000));
BULK INSERT mydata FROM 'c:\boot.ini';

liest wenn ich mich nicht irre 8000 zeichen ein...
noch mehr nützliche commands findet ihr hier für die die's interessiert
http://pentestmonkey.net/blog/mssql-...n-cheat-sheet/
  Homie ist offline   Mit Zitat antworten

AW: MSSQL datenbank auslesen
Alt 07.05.2010, 11:08   # 6
BlueDog
Hühnchen
Bewertung:
BlueDog hat 200 bis 299 PunkteBlueDog hat 200 bis 299 Punkte
Registriert seit: Mar 2009
Beiträge: 5
Power: 11
Du kommst gedanklich von
Zitat:
select user from master.dbo.syslogins
über
Zitat:
select * from master.dbo.syslogins
nicht zu
Zitat:
select name, loginname, password from master.dbo.syslogins
aber ärgerst dich mit der BULK INSERT ******** rum. ^^ respekt


1. Bei sowas immer einen brauchbaren Querysender benutzen z.B. QueryExpress http://ul.to/stvkxk deine ein Zeilen technik kannste lassen ..... wärst du mit osql.exe noch besser dran als mit so einer geilen Hacker CMD die immer gleich die xp_cmdshell ansteuert und fast keinen brauchbaren Dialog zulässt....

2. Hast du in etwa sowas hier gesucht? http://pastebin.com/raw.php?i=6hWrycr2 Jetzt kannst du dir einen Kopf machen wie du die Passwortliste in die Tabelle bekommst.

3. Ich glaube hier wird dir keiner wirklich weiterhelfen, entweder können sie es nicht oder sie lassen es bewusst bleiben.... Du suchst an der falschen Stelle mein Freund


Hier mal ein paar (aus meiner Sicht) nützliche Links:
http://www.sqlteam.com/
http://pastebin.com/raw.php?i=es7k6h1J
http://www.sqlsecurity.com/
http://www.sqlservercentral.com/
http://www.sqlskills.com
http://sqlblog.com


schreib mich halt mal im ICQ an Homie, so du bock hast mal ne runde zu labern


greez
  BlueDog ist offline   Mit Zitat antworten
Antwort

RR:Board > Computer > Sicherheit & Datenschutz > MSSQL datenbank auslesen


Forumregeln
Es ist dir nicht erlaubt, neue Themen zu verfassen.
Es ist dir nicht erlaubt, auf Beiträge zu antworten.
Es ist dir erlaubt, Anhänge anzufügen.
Es ist dir nicht erlaubt, deine Beiträge zu bearbeiten.

vB Code ist An.
Smileys sind An.
[IMG] Code ist An.
HTML-Code ist Aus.

Ähnliche Themen
Thema Autor Forum Antworten Letzter Beitrag
[.NET] - MSSQL Datenbank mit Access Frontend Mr. Mouse Programmierung & Entwicklung 0 25.01.2010 16:37
[Java] - [SQL] Datenbank auslesen BenQ Programmierung & Entwicklung 9 12.02.2009 18:29
mssql 2000 pw auslesen ? Sschraube Sicherheit & Datenschutz 8 04.01.2009 17:25
[PHP] - Datenbank auslesen (Prado Frameworks) uRph03n1x Webentwicklung 0 10.10.2007 18:53
auslesen aus Datenbank ronny130286 Programmierung & Entwicklung 5 08.10.2006 19:55



Alle Zeitangaben in WEZ +1. Es ist jetzt 04:47 Uhr.
vBulletin Copyright ©2000 - 2013, Jelsoft Enterprises Ltd.