SQL注入

雨燕双飞 提交于 2020-01-17 07:05:15

手工SQL注入

在实验开始之前,需要先把网络适配器改成NET模式,VM8的IP地址需要和虚拟机在同一网关。

1、在windows server 2003虚拟机中查询IP地址
2、在IE浏览器中直接输入IP地址(用IE比较方便更改兼容性设置
3、在这里插入图片描述
4、在这里插入图片描述
5、在这里插入图片描述
6、在这里插入图片描述
(这个实验中我查询到的是到27开始报错,说明只有26列)
7、然后用union联合查询,查看出错的字段
在这里插入图片描述
(蓝色框里的数字就表示的是出错的列表,用户名,密码就藏在这里面)
8、在这里插入图片描述
在这里插入图片描述
(我把2的位置替换为username,可以看到用户名为admin)
接下来继续把错误的列号替换为password
在这里插入图片描述
(可以看到得到了一个加密过后的密码,我们可以利用解密工具把密码破解)
在这里插入图片描述
9、进入管理员登录界面(IP地址/admin)
在这里插入图片描述
10、篡改信息
在这里插入图片描述
这就表示成功了!

SQLmap高级注入

1、打开kali下的SQLmap软件
2、查看数据库的名称在这里插入图片描述
在这里插入图片描述
数据库名称竟然是这个玩意儿,好难受

3、查询这个数据库有哪些表在这里插入图片描述
然后一直敲回车,进入自动查询
在这里插入图片描述
可以看到有这些表:
在这里插入图片描述
4、查询user表的内容(其实应该查询admin的,但是上一个实验已经查完了,就没意思,所以这里查个用户的意思意思,步骤都是一样的)在这里插入图片描述
可以看到如下信息:

在这里插入图片描述
5、查询列中的字段
在这里插入图片描述
查询username和password就可以

在这里插入图片描述
6、然后解密,在登录即可进行修改,跟前一个实验类似,不在赘述。

zgcd

1、首先打开虚拟机
在这里插入图片描述
进入之后查看IP地址
在这里插入图片描述
2、在浏览器输入IP地址进行登录
3、创建一个TXT文档
在这里插入图片描述
4、在这里插入图片描述
5、在这里插入图片描述
在这里插入图片描述
这个是我上传的
6、打开zgcd,添加URL
在这里插入图片描述
要注意:
在这里插入图片描述
7、然后双击打开新出现的地址就可以了!
在这里插入图片描述

易学教程内所有资源均来自网络或用户发布的内容,如有违反法律规定的内容欢迎反馈
该文章没有解决你所遇到的问题?点击提问,说说你的问题,让更多的人一起探讨吧!