1. 程式人生 > >一次對真實網站的SQL註入———SQLmap使用

一次對真實網站的SQL註入———SQLmap使用

md5 password blog 發生 為我 www mysql 賬戶 9.png

網上有許多手工註入SQL的例子和語句,非常值得我們學習,手工註入能讓我們更加理解網站和數據庫的關系,也能明白為什麽利用註入語句能發現網站漏洞。

因為我是新手,註入語句還不太熟悉,我這次是手註發現的註點,然後利用SQLmap實現註入,獲得管理員賬戶密碼。

網站:http://www.xxxxxx.com/info.php

技術分享

當我們利用?id=1或者?id=2時,網站介紹部分發生了變化。則發現了註點

技術分享

接下來利用SQLmap自動化掃描

1.尋找註入點)(也可以利用SQLmap發現註點)

技術分享

2.發現利用id=1’,可能是註入點

技術分享

3.跑到數據庫信息 mysql5.0.11

技術分享

4.—dbs 命令找數據庫

技術分享

5.發現3個數據庫

技術分享

6.跑表

技術分享

7.12個表

技術分享

8.跑管理員表

技術分享

9.有4個信息 查看id pwd uid

技術分享

10.跑出用戶名和password的MD5

技術分享

一次對真實網站的SQL註入———SQLmap使用