sqlmap是一款非常强大的开源sql自动化注入工具,可以用来检测和利用sql注入漏洞【动态页面中get/post参数、cookie、HTTP头】。它由Python语言开发而成,因此运行需要安装python环境。但在kali中已经集成。其功能完善,有强大的引擎,适用几乎所有数据库,,可自动进行数据榨取,也可对检测与利用的自动化处理(数据库指纹、访问底层文件系统、执行操作系统命令),还可以做XSS漏洞检测。
墨者-SQL手工注入漏洞测试(Access数据库)
Background
安全工程师”墨者”最近在练习SQL手工注入漏洞,自己刚搭建好一个靶场环境IIS+ASP+Access,Aspx代码对客户端提交的参数未做任何过滤。尽情的练习SQL手工注入吧。
墨者-SQL手工注入漏洞测试(MySQL数据库)
Background
安全工程师”墨者”最近在练习SQL手工注入漏洞,自己刚搭建好一个靶场环境Nginx+PHP+MySQL,PHP代码对客户端提交的参数未做任何过滤。尽情的练习SQL手工注入吧。
手动挖掘漏洞-SQL盲注(四)
手动挖掘漏洞-SQL注入(三)
一般情况下,information_schema表只有root用户,或者被授权的用户才能访问;如果数据库管理员是用普通用户启用mysql服务,可能就无权限访问,不过可以通过注入的sql语句,观察网页回显,猜解数据库、表名、字段。