国产成人精品18p,天天干成人网,无码专区狠狠躁天天躁,美女脱精光隐私扒开免费观看

什么是sqlmap

發(fā)布時(shí)間:2021-09-27 17:30 來(lái)源:億速云 閱讀:0 作者:柒染 欄目: 網(wǎng)絡(luò )安全 歡迎投稿:712375056

本篇文章為大家展示了什么是sqlmap,內容簡(jiǎn)明扼要并且容易理解,絕對能使你眼前一亮,通過(guò)這篇文章的詳細介紹希望你能有所收獲。

sqlmap是檢測sql注入神器,介紹一下sqlmap的快速上手掃描過(guò)程和參數。

運行環(huán)境為kali

get方式

首先是get方式傳值情況,需要把傳輸數據名一起帶上,如:?id=1

簡(jiǎn)單指令為:sqlmap -u 'http://xxxxxxxxxx?id=1'

post方式

post方式需要先導出為文本文件,以包的方式測試注入

首先使用抓包工具捕獲數據包,這里使用burp抓包,右鍵導出數據包保存為txt

保存后鍵入命令:sqlmap -r /root/post.txt    /root/post.txt為導出的數據包。

執行后即可驗證是否存在sql注入

sqlmap的繞過(guò)防護設備

使用 --tamper引用替換方式繞過(guò)

使用方式為鍵入sqlmap -u 'http://xxxxxx' --tamper=xxxx.py

xxxx.py的選擇需要根據數據庫類(lèi)型,防護設備規則來(lái)選擇,sqlmap自帶了一些繞過(guò)腳本,可打開(kāi)tamper目錄或者鍵入sqlmap --list-tampers查看

最好摸索規則自己編寫(xiě)繞過(guò)腳本

sqlmap常用功能

檢測到注入點(diǎn)后最常用的就是爆數據庫

上述參數后加 --dbs   --tables  --colmus  --dump逐級深入

--dbs獲取全部數據庫

-D XXX --tables 獲取xxx數據庫里的表

-D xxx -T sss --columns 獲取XXX表里的SSS字段

-D xxx -T sss -C “user,password” 獲取字段user,password里的數據

再提一個(gè) --os-shell 網(wǎng)站權限有寫(xiě)的權限可以生成一個(gè)上傳點(diǎn)

免責聲明:本站發(fā)布的內容(圖片、視頻和文字)以原創(chuàng )、來(lái)自本網(wǎng)站內容采集于網(wǎng)絡(luò )互聯(lián)網(wǎng)轉載等其它媒體和分享為主,內容觀(guān)點(diǎn)不代表本網(wǎng)站立場(chǎng),如侵犯了原作者的版權,請告知一經(jīng)查實(shí),將立刻刪除涉嫌侵權內容,聯(lián)系我們QQ:712375056,同時(shí)歡迎投稿傳遞力量。

日韩AV一区二区三区免费看| 欧美阿v高清资源不卡在线播放| 浪荡人妻共32部黑人大凶器电影| 日韩高清在线中文字带字幕| 久久精品99国产精品亚洲| 亚洲成AV人片在线观看WWW|