SQL注入指的是发生在Web应用对后台数据库查询语句处理存在的安全漏洞。攻击者通过构建特殊的输入作为参数传入Web应用程序,而这些输入大都是SQL语法里的一些组合,通过执行SQL语句进而执行攻击者所要的操作,其主要原因是程序没有细致地过滤用户输入的数据,致使非法数据侵入系统。
一、首先,在Firefox输入10.10.10.129
进入定V公司的登录页面,输入“admin’”

出现错误:

此错误说明定V网站页面没有对输入字符串进行过滤。
将“admin ‘or’ 1’=’1”填入到Username输入框,然后单击Login按钮,即可进入系统

定V公司内部训练环境:

既然已经知道有注入漏洞了,接下来使用注入神器—Sqlmap。
sqlmap是由Python语言开发的,这使得它能够独立于底层操作系统,只需安装2.4版本之后的Python解释器即可。
在Metasploit中也集成了Sqlmap模块,在MSF终端环境下输入如下指令,就可以调用这个模块进行扫描:

本文详述了如何利用Sqlmap检测和攻击定V公司的SQL注入训练环境。从Firefox输入特定IP地址开始,通过构造特殊输入绕过过滤,揭示了存在SQL注入漏洞。随后介绍了如何在Metasploit中使用Sqlmap模块进行扫描,以及通过Tamper Data插件观察数据提交。在进入系统后,逐步探测数据库信息,包括数据库名、表名、列名,并最终导出敏感数据,展示了完整的SQL注入攻击过程。
最低0.47元/天 解锁文章
1169

被折叠的 条评论
为什么被折叠?



