Advertisement

墨者靶场---SQL手工注入漏洞测试

阅读量:

实训目标

  • 熟悉SQL注入的运作机制;
    • 掌握人工实施注入的技巧;
    • 理解MySQL数据库的存储结构;
    • 知晓字符串的MD5加密与解密过程;

SQL注入攻击流程解析

  • 1、识别潜在注入位置
    • 2、辨别注入类型,确定为字符型或数字型
    • 3、确认字段数量
    • 4、定位可显示位置
    • 5、获取数据库名称
    • 6、提取表名称
    • 7、识别列名称
    • 8、读取数据内容

盲注以及基于错误信息的注入方式可能不会完全遵循上述流程,但其核心思路具有一定的相似性。


注入步骤

最初误以为POST注入发生在登录界面,尝试多次均未成功,随后注意到下方还存在另一个页面

在这里插入图片描述

在此处确认了其注入位置位于URL参数之中

在这里插入图片描述

接下来需要确定注入的类型(此处and可能已被过滤

全部评论 (0)

还没有任何评论哟~