ctf4靶场,获取数据库权限

1、用kali虚拟机查出ip

nmap c段

2、去物理机访问ip,随便点点,看能否发现又sql注入的地方

找到了这个目录,后面写着id=2,我们尝试输入一个单引号看看能否报错

报错了,说明在这里可以进行sql注入,那么我们就随便输入个数值,抓包

在kali新建一个文档,把抓到包的所有东西都复制进去

用kali扫这个文件

sqlmap -r '文件的绝对路径'

扫完之后我们就可以去查询数据库了

在后面加上--dbs

查到了六个数据库,我们接下来一个一个的去查,看看哪个可以查到表

在calendar数据库里没查到我们想要的表,所以查下一个

在ehks里查到了user表,我们再看看其他的数据库

在roundcubemail数据库里查到了users表

在test库里没找到

接下来就是去查看各个库的各个表,最终我们可以在ehks库的user表里查到我们想要的数据,用户名和密码

这样我们就拿到了数据库的权限

评论
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包
实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值