【sqlmap工具的使用】

这篇具有很好参考价值的文章主要介绍了【sqlmap工具的使用】。希望对大家有所帮助。如果存在错误或未考虑完全的地方,请大家不吝赐教,您也可以点击"举报违法"按钮提交疑问。

.命令基础解析
sqlmap 支持五种不同的注入模式:
1、 基于布尔的盲注, 即可以根据返回页面判断条件真假的注入。
2、 基于时间的盲注, 即不能根据页面返回内容判断任何信息, 用条件语句查看
时间延迟语句是否执行(即页面返回时间是否增加) 来判断。
3、 基于报错注入, 即页面会返回错误信息, 或者把注入的语句的结果直接返回
在页面中。
4、 联合查询注入, 可以使用 union 的情况下的注入。
5、 堆查询注入, 可以同时执行多条语句的执行时的注入。
通过一段命令来学习:
解析这段命令: sqlmap -u “” --dbms=mysql --batch --random-agent
–ignore-proxy --tamper=space2comment --level=3 --timeout=30 --delay=1
–retries=5 --time-sec=5 -v 3 -p “id” (会很耗时, 最好自己修改, 只
是学习命令, 文末会有大佬写的手册)
–dbms-mysql 指定数据库为 mysql, 一般 php 小站都是 mysql
–batch 自动填写
–random-agnet 参数来随机的从./txt/user-agents.txt 中获取 User-Agent 值
–ignore-proxy 拒绝使用本地局域网的 HTTP(S)代理(可以去掉)
–tamper=space2comment 使用/**/代替空格
–level=3 当–level 的值大于等于 2 的时候也会测试 HTTP Cookie 头的值, 当大于
等于 3 的时候也会测试 User-Agent 和 HTTP Referer 头的值(默认为 1)
–timeout:可以设定一个 HTTP(S)请求超过多久判定为超时, 10.5 表示 10.5 秒, 默
认是 30 秒。 设定重试超时
–delay 可以设定两个 HTTP(S)请求间的延迟, 设定为 0.5 的时候是半秒, 默认是
没有延迟的。 设定超时时间
–retries 当 HTTP(S)超时时, 可以设定重新尝试连接次数, 默认是 3 次。
设定随机改变的参数值–time-sec 当使用继续时间的盲注时, 时刻使用–time-sec 参数设定延时时间, 默
认是 5 秒。 设定 UNION 查询字段数
-p 指定测试参数
如果你想观察 sqlmap 对一个点是进行了怎样的尝试判断以及读取数据的, 可以
使用-v 参数。
共有七个等级, 默认为 1:
0、 只显示 python 错误以及严重的信息。
1、 同时显示基本信息和警告信息。 (默认)
2、 同时显示 debug 信息。
3、 同时显示注入的 payload。
4、 同时显示 HTTP 请求。
5、 同时显示 HTTP 响应头。
6、 同时显示 HTTP 响应页面。
sqlmap 发送的测试 payload 最好的等级就是 3。
–technique(延时太费时可以不选择它, 默认测试所有)
B: Boolean-based blind SQL injection(布尔型注入)
E: Error-based SQL injection(报错型注入)
U: UNION query SQL injection(可联合查询注入)
S: Stacked queries SQL injection(可多语句查询注入)
T: Time-based blind SQL injection(基于时间延迟注入)
–risk 胆子肥一点, 把它的等级调高点(自己搜下有影响)
-g 谷歌搜索注入点文章来源地址https://www.toymoban.com/news/detail-718592.html

到了这里,关于【sqlmap工具的使用】的文章就介绍完了。如果您还想了解更多内容,请在右上角搜索TOY模板网以前的文章或继续浏览下面的相关文章,希望大家以后多多支持TOY模板网!

本文来自互联网用户投稿,该文观点仅代表作者本人,不代表本站立场。本站仅提供信息存储空间服务,不拥有所有权,不承担相关法律责任。如若转载,请注明出处: 如若内容造成侵权/违法违规/事实不符,请点击违法举报进行投诉反馈,一经查实,立即删除!

领支付宝红包 赞助服务器费用

相关文章

  • 雷军:我的程序人生路

    今天有朋友发给我一篇我在20年前在BBS上写的帖子。那还是1996年,我们通过电话线拨号连接到西点BBS上飙帖子玩的年代。那是一个互联网混沌初开的年代,那是一个BBS和Email几乎主宰了全部互联网的年代,那是一个青春的理想和热血沸腾的年代。 我是一个程序员,一个软件工

    2024年02月04日
    浏览(82)
  • 哈工大CSAPP程序人生大作业

    正在上传…重新上传取消 计算机系统 大作业 题     目   程序人生 -Hello’s P2P  专       业    计算机科学与技术        学    号   2021110991             班    级      2103101             学       生         安心           指 导 教 师    

    2023年04月24日
    浏览(72)
  • 【程序人生】上海城市开发者社区小聚有感

    📫作者简介: 小明java问道之路 , 2022年度博客之星全国TOP3 ,专注于后端、中间件、计算机底层、架构设计演进与稳定性建设优化,文章内容兼具广度、深度、大厂技术方案,对待技术喜欢推理加验证,就职于知名金融公司后端高级工程师。          📫 热衷分享,喜欢原

    2024年02月06日
    浏览(68)
  • 程序人生 | 编程的上帝视角应该怎么去找

      前言 📫 作者简介 :小明java问道之路,专注于Linux内核/汇编/HotSpot/C++/Java/源码/架构/算法 就职于大型金融公司后端高级工程师,擅长交易领域的高安全/可用/并发/性能的架构设计📫  🏆 CSDN专家博主/Java优质创作者/CSDN内容合伙人 、InfoQ签约作者 、阿里云专家/签约博主、

    2023年04月24日
    浏览(89)
  • 【程序人生】如何在工作中保持稳定的情绪?

    在工作中保持稳定的情绪是现代生活中一个备受关注的话题。随着职场压力和工作挑战的增加,我们常常发现自己情绪波动不定,甚至受到负面情绪的困扰。然而,保持稳定的情绪对于我们的工作效率、人际关系和整体幸福感都至关重要。 无论你是一位职场新人还是一位资深

    2024年02月15日
    浏览(46)
  • C罗老矣,我的程序人生还有多远

    ☆ 随着12月11号摩洛哥1-0葡萄牙比赛的结束,不仅说明葡萄牙对要结束本届卡塔尔世界杯了,就连C罗此生的世界杯之旅也将画上句号了。 ☆ 37岁的球星本该是人生最璀璨的阶段,但在足球生涯中,这已经是大龄了。不禁让我想到,身为开发的我,也大概类似吧。   目录  1、

    2024年01月16日
    浏览(52)
  • 【程序人生】还记得当初自己为什么选择计算机?

            还记得人生中第一次接触计算机编程是在高中,第一门编程语言是Python(很可惜由于条件限制的原因,当时没能坚持学下去......现在想来有点后悔,没能坚持,唉......)。但是,错过的就错过了,把握当前才是正确的选择。努力最好的时机永远是在过去,其次就在当

    2024年02月04日
    浏览(65)
  • 《人生苦短,我学Python》——第一个python程序

    Hello!朋友们大家好,从今天开始,我们将学习 Python 的相关内容。 首先,让我们来思考一个问题,编程是什么? 编程是人类与电脑沟通的过程,可以告诉电脑做什么以及怎么做。人类用编程构建数字世界,比如网站、App、办公软件等等。 世界上有很多种编程语言,比如C,

    2024年02月11日
    浏览(45)
  • 人工智能AI时代:全栈程序员的人生规划

    博主 默语带您 Go to New World. ✍ 个人主页—— 默语 的博客👦🏻 《java 面试题大全》 🍩惟余辈才疏学浅,临摹之作或有不妥之处,还请读者海涵指正。☕🍭 《MYSQL从入门到精通》数据库是开发者必会基础之一~ 🪁 吾期望此文有资助于尔,即使粗浅难及深广,亦备添少许微薄

    2024年02月11日
    浏览(85)
  • 程序人生 | 与足球共舞的火柴人(致敬格拉利什,赋予足球更深的意义)

    个人简介 👀 个人主页: 前端杂货铺 🙋‍♂️ 学习方向: 主攻前端方向,也会涉及到服务端 📃 个人状态: 在校大学生一枚,已拿多个前端 offer(秋招) 🚀 未来打算: 为中国的工业软件事业效力n年 🥇 推荐学习:🍍前端面试宝典 🍉Vue2 🍋Vue3 🍓Vue2Vue3项目实战 🥝

    2024年02月02日
    浏览(46)

觉得文章有用就打赏一下文章作者

支付宝扫一扫打赏

博客赞助

微信扫一扫打赏

请作者喝杯咖啡吧~博客赞助

支付宝扫一扫领取红包,优惠每天领

二维码1

领取红包

二维码2

领红包