[LNMP安全]wooyun常用掃描SQL注入工具:Sqlmap

sql注入漏洞是非常嚴重的安全事故,除了遵循安全的編碼規(guī)范外,通過自動化的工具掃描也是必要的工作。

sqlmap是一個開源的自動sql注入檢測工具,通過sql注入破解數(shù)據(jù)庫的相關(guān)信息甚至可以獲取服務器的shell 權(quán)限。官網(wǎng):sqlmap.org,文檔wiki:文檔wiki

基礎環(huán)境


支持windows/linux
需安裝python,建議安裝 2.7以上版本

安裝


下載壓縮包:https://github.com/sqlmapproject/sqlmap/
解壓即可

使用


sqlmap支持的參數(shù)非常豐富,包括指定cookie,header等等配置,破解數(shù)據(jù)庫信息,獲取服務器shell等等,詳細看官方的手冊,以下列舉常用的方式:
<pre>
/path/sqlmap.py -u "http://xxx.xxx.com/jzshow/gacs/list/id/3" --current-db
參數(shù)備注:
-u 指定目標的url鏈接
--current-db 獲取當前數(shù)據(jù)庫名稱
</pre>

詳細參數(shù)


官方:https://github.com/sqlmapproject/sqlmap/wiki/Usage
wooyun用戶翻譯:http://drops.wooyun.org/tips/143

結(jié)果


不存在注入漏洞
結(jié)果截圖:安全
存在注入漏洞
結(jié)果截圖:存在漏洞

記錄于2015/11,更新于2016/03

最后編輯于
?著作權(quán)歸作者所有,轉(zhuǎn)載或內(nèi)容合作請聯(lián)系作者
【社區(qū)內(nèi)容提示】社區(qū)部分內(nèi)容疑似由AI輔助生成,瀏覽時請結(jié)合常識與多方信息審慎甄別。
平臺聲明:文章內(nèi)容(如有圖片或視頻亦包括在內(nèi))由作者上傳并發(fā)布,文章內(nèi)容僅代表作者本人觀點,簡書系信息發(fā)布平臺,僅提供信息存儲服務。

相關(guān)閱讀更多精彩內(nèi)容

  • http://192.168.136.131/sqlmap/mysql/get_int.php?id=1 當給sq...
    xuningbo閱讀 10,562評論 2 22
  • sqlmap用戶手冊 說明:本文為轉(zhuǎn)載,對原文中一些明顯的拼寫錯誤進行修正,并標注對自己有用的信息。 ======...
    wind_飄閱讀 2,206評論 0 5
  • Android 自定義View的各種姿勢1 Activity的顯示之ViewRootImpl詳解 Activity...
    passiontim閱讀 179,039評論 25 709
  • # Python 資源大全中文版 我想很多程序員應該記得 GitHub 上有一個 Awesome - XXX 系列...
    aimaile閱讀 26,835評論 6 427
  • 等著我吧,我會回來得,只是你要苦苦等待 等到那愁煞人的陰雨 勾起你憂傷的滿懷 得到大雪紛飛 等到酷暑難捱 等著我吧...
    散文陌客閱讀 596評論 10 4

友情鏈接更多精彩內(nèi)容