Windows中安裝sqlmap方法(附實戰(zhàn))

由于我以前都是直接在kali中使用sqlmap,但是嫌棄虛擬機速度太慢屑迂。因此現(xiàn)在打算在本機上安裝sqlmap,使用起來也方便捐晶,不需要再開虛擬機了菲语。

一、軟件準備

1.sqlmap的windows版本

可以去sqlmap官網(wǎng)下載惑灵,也可以去github進行下載山上。

2.python3以下的環(huán)境,比如我下的是python2.7

如果自己電腦已經(jīng)安裝了python3.6英支,雖然不能使用sqlmap佩憾,但是也可以再安裝一個2.7版本就可以了。

二干花、搭建方法

1.python2.7的正常安裝(網(wǎng)上一搜一大把妄帘,需要注意的是安裝的時候,要勾選下面這個選項)


2.sqlmap的設(shè)置以及啟動方法

由于之前我安裝了python3.6池凄,所以我的cmd默認打開的都是python3.6這個版本抡驼,而我安裝python2.7只是為了使用sqlmap,因此需要做一下設(shè)置肿仑。

首先致盟,將sqlmap文件復(fù)制到python2.7的目錄中

然后,桌面創(chuàng)建cmd快捷方式尤慰,重點是起始位置路徑需要自己設(shè)置

最后馏锡,雙擊快捷方式,敲入sqlmap.py命令

若是網(wǎng)站防護太渣伟端,就直接出結(jié)果了杯道。。荔泳。所以說蕉饼,做好防護哈!

三玛歌、實戰(zhàn)步驟

就簡單拿個防護性比較差的網(wǎng)站來試試吧昧港,就拿上面這幅圖中的網(wǎng)站來貼出詳細步驟吧!

首先得先去網(wǎng)站那踩點什么的(這個網(wǎng)站一看就是那種被人搞過無數(shù)次支子,脫了無數(shù)次褲子的小網(wǎng)站)



打開burpsuite進行截包查看

從我框出來的部分可以分析到创肥,這個網(wǎng)站用戶的cookie可以被xss盜取,如果這個網(wǎng)站存在XSS,那么就可以得到管理員或者用戶的登錄權(quán)限叹侄。

可是巩搏,今天要試的是sqlmap在windows上是否能夠正常運行。所以趾代,找的是sql注入漏洞贯底。

找網(wǎng)站漏洞,就一個原則——“萬物皆有洞撒强,萬物皆可插禽捆!”

先嘗試sql注入的報錯顯示,一看飘哨,哎呀胚想,這防護也賊差了吧!第一芽隆,連基本的安全狗也沒有養(yǎng)一條浊服,不需要繞狗。第二胚吁,直接就報錯顯示語法錯誤了牙躺!若是熟悉數(shù)據(jù)庫的一眼就看出來這是什么數(shù)據(jù)庫了。

好囤采,既然沒狗述呐,防護又這么差,直接就上sqlmap跑了蕉毯。我感覺sqlmap跑的語句比我手工注入要高大上的多乓搬。

因為之前最簡單的手工報錯注入,已經(jīng)顯示出網(wǎng)站的確存在注入點了代虾。所以就直接列出了該網(wǎng)站的數(shù)據(jù)庫进肯。跑了大概半小時吧,這個網(wǎng)站的數(shù)據(jù)庫就全部顯示出來了棉磨。

當然江掩,如果想更深一步,將網(wǎng)站的褲子脫了乘瓤,拿到用戶的賬號密碼环形,也不是不可以。只是衙傀,咱畢竟想當個白帽子抬吟,點到即止,點到即止统抬。

可是火本,時間還多危队,我又簡單嘗試了一下XSS,秉著“萬物皆可插”的原則钙畔,發(fā)現(xiàn)這個地方可能存在XSS茫陆,于是就打開前端看了一下返回的代碼。

明顯感受到了自己插的姿勢不對擎析。所以就略微修改了一下姿勢簿盅。

好吧,又過了20分鐘揍魂,我始終無法構(gòu)造出正確的XSS插入姿勢挪鹏。。愉烙。前端代碼畢竟懂的不多,只是以前了解過一些JavaScript代碼解取。我插來插去步责,始終報錯

如果懂XSS的大佬可以多多點撥一下。本人是個菜鳥禀苦。

不過蔓肯,今天的sqlmap倒是圓滿成功了。希望與大家多多交流學(xué)習(xí)振乏。

最后編輯于
?著作權(quán)歸作者所有,轉(zhuǎn)載或內(nèi)容合作請聯(lián)系作者
  • 序言:七十年代末蔗包,一起剝皮案震驚了整個濱河市,隨后出現(xiàn)的幾起案子慧邮,更是在濱河造成了極大的恐慌调限,老刑警劉巖,帶你破解...
    沈念sama閱讀 219,589評論 6 508
  • 序言:濱河連續(xù)發(fā)生了三起死亡事件误澳,死亡現(xiàn)場離奇詭異耻矮,居然都是意外死亡,警方通過查閱死者的電腦和手機忆谓,發(fā)現(xiàn)死者居然都...
    沈念sama閱讀 93,615評論 3 396
  • 文/潘曉璐 我一進店門,熙熙樓的掌柜王于貴愁眉苦臉地迎上來倡缠,“玉大人哨免,你說我怎么就攤上這事£悸伲” “怎么了琢唾?”我有些...
    開封第一講書人閱讀 165,933評論 0 356
  • 文/不壞的土叔 我叫張陵,是天一觀的道長桅滋。 經(jīng)常有香客問我慧耍,道長身辨,這世上最難降的妖魔是什么? 我笑而不...
    開封第一講書人閱讀 58,976評論 1 295
  • 正文 為了忘掉前任芍碧,我火速辦了婚禮煌珊,結(jié)果婚禮上,老公的妹妹穿的比我還像新娘泌豆。我一直安慰自己定庵,他們只是感情好,可當我...
    茶點故事閱讀 67,999評論 6 393
  • 文/花漫 我一把揭開白布踪危。 她就那樣靜靜地躺著蔬浙,像睡著了一般。 火紅的嫁衣襯著肌膚如雪贞远。 梳的紋絲不亂的頭發(fā)上畴博,一...
    開封第一講書人閱讀 51,775評論 1 307
  • 那天,我揣著相機與錄音蓝仲,去河邊找鬼俱病。 笑死,一個胖子當著我的面吹牛袱结,可吹牛的內(nèi)容都是我干的亮隙。 我是一名探鬼主播,決...
    沈念sama閱讀 40,474評論 3 420
  • 文/蒼蘭香墨 我猛地睜開眼垢夹,長吁一口氣:“原來是場噩夢啊……” “哼溢吻!你這毒婦竟也來了?” 一聲冷哼從身側(cè)響起果元,我...
    開封第一講書人閱讀 39,359評論 0 276
  • 序言:老撾萬榮一對情侶失蹤促王,失蹤者是張志新(化名)和其女友劉穎,沒想到半個月后而晒,有當?shù)厝嗽跇淞掷锇l(fā)現(xiàn)了一具尸體硼砰,經(jīng)...
    沈念sama閱讀 45,854評論 1 317
  • 正文 獨居荒郊野嶺守林人離奇死亡,尸身上長有42處帶血的膿包…… 初始之章·張勛 以下內(nèi)容為張勛視角 年9月15日...
    茶點故事閱讀 38,007評論 3 338
  • 正文 我和宋清朗相戀三年欣硼,在試婚紗的時候發(fā)現(xiàn)自己被綠了题翰。 大學(xué)時的朋友給我發(fā)了我未婚夫和他白月光在一起吃飯的照片。...
    茶點故事閱讀 40,146評論 1 351
  • 序言:一個原本活蹦亂跳的男人離奇死亡诈胜,死狀恐怖豹障,靈堂內(nèi)的尸體忽然破棺而出,到底是詐尸還是另有隱情焦匈,我是刑警寧澤血公,帶...
    沈念sama閱讀 35,826評論 5 346
  • 正文 年R本政府宣布,位于F島的核電站缓熟,受9級特大地震影響累魔,放射性物質(zhì)發(fā)生泄漏摔笤。R本人自食惡果不足惜,卻給世界環(huán)境...
    茶點故事閱讀 41,484評論 3 331
  • 文/蒙蒙 一垦写、第九天 我趴在偏房一處隱蔽的房頂上張望吕世。 院中可真熱鬧,春花似錦梯投、人聲如沸命辖。這莊子的主人今日做“春日...
    開封第一講書人閱讀 32,029評論 0 22
  • 文/蒼蘭香墨 我抬頭看了看天上的太陽尔艇。三九已至,卻和暖如春么鹤,著一層夾襖步出監(jiān)牢的瞬間终娃,已是汗流浹背。 一陣腳步聲響...
    開封第一講書人閱讀 33,153評論 1 272
  • 我被黑心中介騙來泰國打工蒸甜, 沒想到剛下飛機就差點兒被人妖公主榨干…… 1. 我叫王不留尝抖,地道東北人。 一個月前我還...
    沈念sama閱讀 48,420評論 3 373
  • 正文 我出身青樓迅皇,卻偏偏與公主長得像,于是被迫代替她去往敵國和親衙熔。 傳聞我的和親對象是個殘疾皇子登颓,可洞房花燭夜當晚...
    茶點故事閱讀 45,107評論 2 356

推薦閱讀更多精彩內(nèi)容