SQL注入基础(下)
前面两章分享了SQL的一些基本知识,基本的手工SQL注入。下面某公司SQL 注入工具——Sqlmap。
1. sqlmap基本用法:
-r 参数是我个人比较喜欢用的参数,对于需要登录的网站,或者post请求输入,直接在登录后使用http 数据包保存为TXT文件调用即可。
2. SQL检测输入点返回信息
3. 常用参数
--current-user 当前数据库管理用户 --current-db 当前数据库名称 --hostname 当前主机名 --dbs 获取所有数据库
注入举例: 获取某个数据库里面所有的数据表 -D dbname --tables 例子:获取DVWA库里面所有表 -D dvwa --tables
获取某个数据库里面的列 --columns 获取dvwa库里面users的列 -D dvwa –T users –columns
|