当前位置: 首页 > news >正文

书店商城网站设计附近图文广告公司电话

书店商城网站设计,附近图文广告公司电话,安阳区号电话,安卓是哪个公司开发的【Web安全】sqlmap的使用笔记 文章目录 【Web安全】sqlmap的使用笔记1. 目标2. 脱库2.1. 脱库#xff08;补充#xff09; 3. 其他3.1. 其他#xff08;补充#xff09; 4. 绕过脚本tamper讲解 1. 目标 操作作用必要示例-u指定URL#xff0c;检测注入点sqlmap -u http://…【Web安全】sqlmap的使用笔记 文章目录 【Web安全】sqlmap的使用笔记1. 目标2. 脱库2.1. 脱库补充 3. 其他3.1. 其他补充 4. 绕过脚本tamper讲解 1. 目标 操作作用必要示例-u指定URL检测注入点sqlmap -u http://example.com/?id1-m指定txt里面有很多个URLsqlmap -m urls.txt-r检测POST请求的注入点使用BP等工具抓包将http请求内容保存到txt文件中sqlmap -r request.txt–cookie指定cookie的值单/双引号包裹sqlmap -u http://example.com?idx --cookie session_id1234-D指定数据库sqlmap -u http://example.com/?id1 -D mydatabase-T指定表sqlmap -u http://example.com/?id1 -D mydatabase -T mytable-C指定字段sqlmap -u http://example.com/?id1 -D mydatabase -T mytable -C mycolumn 2. 脱库 操作作用必要示例-b获取数据库版本sqlmap -u url -b–current-db当前数据库sqlmap -u url --current-db–dbs获取数据库sqlmap -u url --dbs–tables获取表sqlmap -u url --tables -D database–columns获取字段sqlmap -u url --columns -D database -T table–schema字段类型sqlmap -u url --schema -D database–dump获取数据sqlmap -u url --dump -D database -T table–start开始的行sqlmap -u url --start1 -D database -T table–stop结束的行sqlmap -u url --stop10 -D database -T table–search搜索库表字段sqlmap -u url --search -C column–tamperWAF绕过sqlmap -u url --tampertamper_script 2.1. 脱库补充 –current-db获取的是当前的数据库名称而–dbs获取的是所有的数据库名称WAF 指的是“Web Application Firewall”即网络应用防火墙例如sqlmap -u ‘http://xx/?id1’ --tamper ‘space2comment.py’sqlmap有很多内置的绕过脚本(脚本按照用途命名)在/usr/share/sqlmap/tamper/目录下–search如果你正在寻找包含特定关键字的列这个命令将列出所有包含该关键字的列的名称及其所属的表和数据库。 3. 其他 操作作用必要示例–batch不再询问确认sqlmap -u http://example.com/?id1 --batch–methodGET指定请求方式sqlmap -u http://example.com/?id1 --methodGET–random-agent随机UAsqlmap -u http://example.com/?id1 --random-agent–user-agent自定义UAsqlmap -u http://example.com/?id1 --user-agent MyUserAgent–referer自定义referersqlmap -u http://example.com/?id1 --referer http://referer.com–proxy“123”代理sqlmap -u http://example.com/?id1 --proxyhttp://123.123.123.123:8080–threads 10线程数1~10sqlmap -u http://example.com/?id1 --threads 10–level1测试等级1~5sqlmap -u http://example.com/?id1 --level1–risk1风险等级0~3sqlmap -u http://example.com/?id1 --risk1 3.1. 其他补充 测试等级这个等级决定了 SQLMap 将尝试的测试数量和类型。较高的等级意味着 SQLMap 将执行更多类型的测试这些测试可能更复杂有时也更具侵入性。例如在较低的等级上SQLMap 可能只测试最常见的注入类型而在较高等级上它会尝试更多不常见的或复杂的注入技术。风险等级风险等级影响测试的侵入性。较高的风险等级可能会运行更具侵入性的测试这些测试可能会对数据库造成更大的负担或风险。例如一些高风险测试可能包括执行实际的数据库操作如更新或删除数据而低风险测试则尽量避免这种潜在的破坏性操作。 操作作用必要示例-a自动识别和测试所有参数sqlmap -u http://example.com/?id1 -a–current-user获取当前数据库用户sqlmap -u http://example.com/?id1 --current-user–is-dba是不是数据库管理员sqlmap -u http://example.com/?id1 --is-dbs–users枚举数据库服务器上的用户sqlmap -u http://example.com/?id1 --users–privileges枚举数据库用户的权限sqlmap -u http://example.com/?id1 --privileges–passwords尝试获取数据库用户的密码sqlmap -u http://example.com/?id1 --passwords–hostname获取数据库服务器的主机名sqlmap -u http://example.com/?id1 --hostname–statements捕获并显示SQL语句sqlmap -u http://example.com/?id1 --statements 4. 绕过脚本tamper讲解 sqlmap在默认情况下除了使用CHAR()函数防止出现单引号没有对注入的数据进行修改我们还可以使用–tamper参数对数据进行修改来绕过WAF等设备其中部分脚本主要用正则模块替换攻击载荷字符编码的方式尝试绕过WAF的检测规则 sqlmap XXXXX --tamper 模块名sqlmap内置了53个脚本其中常见的是 apostrophemask.py将引号替换为UTF-8字符用于过滤单引号base64encode.py替换为base64编码multiplespaces.py围绕SQL关键字添加多个空格space2plus用号替换空格nonrecursivereplacement.py作为双重查询语句用双重查询代替预定义的SQL关键字使适用于非常弱的自定义过滤器例如将SELECT替换为空space2randomblank.py将空格替换为其他的有效字符unionalltounion.py将UNION ALL SELECT替换为UNION SELECTsecuresphere.py追加特制的字符串space2hash.py将空格替换为#号并添加一个随机字符串和换行符space2mssqlblank.py(mssql)将空格替换为其他空符号space2mssqlhash.py将空格替换为#号并添加一个换行符
http://www.eeditor.cn/news/122295/

相关文章:

  • 苏州营销型网站建设哪家好阜新网站建设单位
  • 网站gif素材成都那家网站制作公司好
  • 邯郸市有搞网站服服务的吗泉州网站seo
  • 个人网站怎么做支付宝接口江苏建设省直报名网站
  • 工程建设动态管理网站建设一个企业网站到底要多少钱
  • php+做网站素材下载
  • 网站设计方案怎么写深圳做网站专业
  • 手机客户端网站怎么做网页制作工具按其制作方式分可以分为哪几种
  • 专业的公司网站开发如何在百度上注册自己的网站
  • 弹幕网站开发难么白山市住房和城乡建设局网站
  • 企业所得税怎么算一般纳税人西安分类信息seo公司
  • 网站建设403如何做微网站平台
  • 网站建站之后需要维护吗深圳软件开发工程师
  • 网站查询网活动策划案模板
  • 推进网站集约化建设电子商务网站对比分析
  • 网站标题logo制作百度旧版本下载
  • 江苏威达建设有限公司网站洛阳霞光网络建站
  • 网站策划书包含的内容网站阿里云备案要多久
  • 徐州 网站 备案 哪个公司做的好网推公司怎么收费
  • 网站可以自己备案吗昆明乐网网站建设
  • 做双语网站多少钱饮料企业哪个网站做的比较好
  • jsp网站开发职位要求如何自己做购物网站
  • 西安网站 技术支持牛商网百川互联
  • 现在流行的网站开发网页无法访问的原因
  • 购物网站首页分成几个模块网站架构思维导图
  • 动漫网站模板下载游戏开发赚钱吗
  • 上海翼成信息科技有限公司做的什么网站云南楚雄天气
  • 大型企业网站优化四川大学微服务官网
  • 自己怎么开发棋牌软件晋江seo
  • 网站建设工作要求做网站的服务器用什么 系统好