原文:小白日记40:kali渗透测试之Web渗透-SQL手工注入(二)-读取文件、写入文件、反弹shell

SQL手工注入 读取文件 load file函数 union SELECT null,load file etc passwd burpsuite 写入文件 union select null, lt php passthru GET cmd gt INTO DUMPFILE var www a.php 写入一句话木马 INTO DUMPLING:MySQL函数,将输入下载在数据库中 此语句往往会 ...

2016-10-26 01:16 0 1555 推荐指数:

查看详情

小白日记39:kali渗透测试Web渗透-SQL手工注入(一)-检测方法

SQL手工注入(一) SQL注入:通过把SQL命令插入到Web表单递交或输入域名或页面请求的查询字符串,最终达到欺骗服务器执行恶意的SQL命令。【SQL注入原理】 ##服务端程序将用户输入参数作为查询条件,直接拼接SQL语句,并将查询结果返回给客户端浏览器 用户登录判断 SELECT ...

Tue Oct 25 10:38:00 CST 2016 0 3791
小白日记42:kali渗透测试Web渗透-SQL盲注

SQL盲注 【SQL注入介绍】 SQL盲注:不显示数据库内建的报错信息【内建的报错信息帮助开发人员发现和修复问题】,但由于报错信息中提供了关于系统的大量有用信息。当程序员隐藏了数据库内建报错信息,替换为通用的错误提示,SQL注入将无法依据报错信息判断注入语句的执行结果,即为盲注。 思路 ...

Fri Oct 28 07:20:00 CST 2016 0 1932
小白日记29:kali渗透测试Web渗透-扫描工具-Vega

WEB扫描工具-Vega 纯图形化界面,Java编写的开源web扫描器。两种工作模式:扫描模式和代理模式【主流扫描功能】。用于爬站。处理表单,注入测试等。支持SSL:http://vega/ca.crt 专注于应用程序代码方面的漏洞 Vega #基于字典发现网站 ...

Sun Oct 23 07:23:00 CST 2016 0 1966
小白日记28:kali渗透测试Web渗透-扫描工具-Nikto

扫描工具-Nikto #WEB渗透 靶机:metasploitable 靶场:DVWA【默认账号/密码:admin/password】 #新先将DVWA的安全性,调到最低,可容易发现漏洞 侦察【减少与目标系统交互】 Httrack:将WEB可下 ...

Sun Oct 23 07:22:00 CST 2016 0 10151
小白日记30:kali渗透测试Web渗透-扫描工具-Skipfish

WEB渗透-skipfish Skipfish是一个命令行模式,以C语言编写的积极的Web应用程序的安全性侦察工具,没有代理模式。 它准备了一个互动为目标的网站的站点地图进行一个递归爬网和基于字典的探头。 优点:速度比较快【多路单线程,全异步网络I/O,消除内存管理和调度开销,支持启发式 ...

Sun Oct 23 07:24:00 CST 2016 0 1567
 
粤ICP备18138465号  © 2018-2025 CODEPRJ.COM