sql注入工具sqlmap的使用

背景

经常听说sql注入,我们开发程序需要使用预编译,因为我们的sql需要编译才能执行,我们先使用?代替参数,将sql进行编译,然后参数传入过来,如果其中包含非法的语句,因为得不到编译而无法执行,那么如何亲自玩一下sql注入呢?

  1. 这个文章是接着堡垒机搭建的,所用到的一些工具也可以参照上篇文章进行下载,本文使用sqlmap,对搭建的sql注入平台进行注入练习。
  2. 打开kali系统,这个系统里有sqlmap环境,可以直接使用,打开终端,输入sqlmap -u sql注入平台的访问地址,例如我的就是http://192.168.220.129/sqli-labs/Less-1/?id=1;回车就会进行执行,如图。
    sql注入工具sqlmap的使用_第1张图片sql注入工具sqlmap的使用_第2张图片如最后一张图,告诉你sqlmap一共找到的注入点,而且告诉你是用什么方式找到的,比如’ AND 6304=6304 AND ‘IAjH’='IAjH这个注入点,他是使用error-based找到的。

你可能感兴趣的:(网络安全)