IT数码 购物 网址 头条 软件 日历 阅读 图书馆
TxT小说阅读器
↓语音阅读,小说下载,古典文学↓
图片批量下载器
↓批量下载图片,美女图库↓
图片自动播放器
↓图片自动播放器↓
一键清除垃圾
↓轻轻一点,清除系统垃圾↓
开发: C++知识库 Java知识库 JavaScript Python PHP知识库 人工智能 区块链 大数据 移动开发 嵌入式 开发工具 数据结构与算法 开发测试 游戏开发 网络协议 系统运维
教程: HTML教程 CSS教程 JavaScript教程 Go语言教程 JQuery教程 VUE教程 VUE3教程 Bootstrap教程 SQL数据库教程 C语言教程 C++教程 Java教程 Python教程 Python3教程 C#教程
数码: 电脑 笔记本 显卡 显示器 固态硬盘 硬盘 耳机 手机 iphone vivo oppo 小米 华为 单反 装机 图拉丁
 
   -> 大数据 -> 渗透测试实验_在kali Linux 2021环境下使用sqlmap对DVWA进行sql注入 -> 正文阅读

[大数据]渗透测试实验_在kali Linux 2021环境下使用sqlmap对DVWA进行sql注入

1. sqlmap是什么

原文链接:Sqlmap中文手册

Sqlmap是开源的自动化SQL注入工具,由Python写成,具有如下特点:

  • 完全支持MySQL、Oracle、PostgreSQL、Microsoft SQL Server、-Microsoft Access、IBM DB2、SQLite、Firebird、Sybase、SAP MaxDB、HSQLDB和Informix等多种数据库管理系统。
  • 完全支持布尔型盲注、时间型盲注、基于错误信息的注入、联合查询注入和堆查询注入。
  • 在数据库证书、IP地址、端口和数据库名等条件允许的情况下支持不通过SQL注入点而直接连接数据库。
  • 支持枚举用户、密码、哈希、权限、角色、数据库、数据表和列。
  • 支持自动识别密码哈希格式并通过字典破解密码哈希。
  • 支持完全地下载某个数据库中的某个表,也可以只下载某个表中的某几列,甚至只下载某一列中的部分数据,这完全取决于用户的选择。
  • 支持在数据库管理系统中搜索指定的数据库名、表名或列名
  • 当数据库管理系统是MySQL、PostgreSQL或Microsoft SQL Server时支持下载或上传文件。
  • 当数据库管理系统是MySQL、PostgreSQL或Microsoft SQL Server时支持执行任意命令并回现标准输出。

2. 启动kali Linux ,进行sqlmap更新

在这里插入图片描述在这里插入图片描述在这里插入图片描述

3. 启动phpStudy,启动火狐浏览器代理,运行BurpSuite

在这里插入图片描述
在这里插入图片描述在这里插入图片描述

4. 如果sqlmap出现404或者返回test的报错,可以尝试重置DVWA,重启phpStudy

在这里插入图片描述

5. 选择安全等级“Low”,点击“SQL Injection”,通过报文中的url和cookie构造sqlmap命令获取信息

在这里插入图片描述
在这里插入图片描述

5.1 获取数据库

在这里插入图片描述在这里插入图片描述

5.2 获取dvwa数据库中的表名

在这里插入图片描述在这里插入图片描述

5.3 获取dvwa库中users表中的列名

在这里插入图片描述在这里插入图片描述

5.4 获取dvwa库中users表中的用户数据

在这里插入图片描述在这里插入图片描述

5.5 获取dvwa库中users表的数据个数

在这里插入图片描述在这里插入图片描述

5.6 获取当前数据库版本号

在这里插入图片描述在这里插入图片描述

5.7 获取当前连接的数据库

在这里插入图片描述在这里插入图片描述

5.8 判断当前用户是否为管理用户,是的话返回True

在这里插入图片描述在这里插入图片描述

5.9 获取数据库所有用户

在这里插入图片描述在这里插入图片描述

6. 选择安全等级“Medium”,点击“SQL Injection”,通过将报文拷贝进kali系统中构造sqlmap命令获取信息

在这里插入图片描述在这里插入图片描述在这里插入图片描述

6.1 获取数据库

在这里插入图片描述在这里插入图片描述

6.2 获取dvwa库中users表中的数据个数

在这里插入图片描述在这里插入图片描述

6.3 获取当前数据库版本号

在这里插入图片描述在这里插入图片描述

6.4 获取当前连接的数据库

在这里插入图片描述在这里插入图片描述

6.5 判断当前用户是否为数据库管理员

在这里插入图片描述
在这里插入图片描述

6.6 获取数据库的所有用户

在这里插入图片描述在这里插入图片描述

7. 选择安全等级“High”,点击“SQL Injection”,通过报文中的url、cookie和second-url构造sqlmap命令获取信息

在这里插入图片描述在这里插入图片描述

7.1 获取当前数据库

在这里插入图片描述
在这里插入图片描述

7.2 获取dvwa库中guestbook表中的数据个数

在这里插入图片描述
在这里插入图片描述

7.3 获取dvwa库中users表中的数据个数

在这里插入图片描述在这里插入图片描述

7.4 获取当前数据库的版本号

在这里插入图片描述在这里插入图片描述

7.5 获取当前连接的数据库

在这里插入图片描述在这里插入图片描述

7.6 判断当前用户是否为数据库管理员,是的话返回True

在这里插入图片描述
在这里插入图片描述

7.7 获取当前数据库所有的用户

在这里插入图片描述在这里插入图片描述

  大数据 最新文章
实现Kafka至少消费一次
亚马逊云科技:还在苦于ETL?Zero ETL的时代
初探MapReduce
【SpringBoot框架篇】32.基于注解+redis实现
Elasticsearch:如何减少 Elasticsearch 集
Go redis操作
Redis面试题
专题五 Redis高并发场景
基于GBase8s和Calcite的多数据源查询
Redis——底层数据结构原理
上一篇文章      下一篇文章      查看所有文章
加:2022-04-07 22:46:53  更:2022-04-07 22:47:17 
 
开发: C++知识库 Java知识库 JavaScript Python PHP知识库 人工智能 区块链 大数据 移动开发 嵌入式 开发工具 数据结构与算法 开发测试 游戏开发 网络协议 系统运维
教程: HTML教程 CSS教程 JavaScript教程 Go语言教程 JQuery教程 VUE教程 VUE3教程 Bootstrap教程 SQL数据库教程 C语言教程 C++教程 Java教程 Python教程 Python3教程 C#教程
数码: 电脑 笔记本 显卡 显示器 固态硬盘 硬盘 耳机 手机 iphone vivo oppo 小米 华为 单反 装机 图拉丁

360图书馆 购物 三丰科技 阅读网 日历 万年历 2024年11日历 -2024/11/24 5:28:54-

图片自动播放器
↓图片自动播放器↓
TxT小说阅读器
↓语音阅读,小说下载,古典文学↓
一键清除垃圾
↓轻轻一点,清除系统垃圾↓
图片批量下载器
↓批量下载图片,美女图库↓
  网站联系: qq:121756557 email:121756557@qq.com  IT数码