Если это только для целей отображения этого выражения reg, то большинство программ просто Html кодируют значение и сохраняют в БД, а затем декодируют при выходе. Опять же, только для целей отображения, хотя, если вам нужно использовать отправленный reg exp, это не сработает.
Также известно, что существует метод, при котором человек, намеревающийся сделать инъекцию, записывает туда SQL, преобразует его в varbinary и отправляет команду exec с представлением base 64 запроса, с которым я сталкивался в прошлом.