如何判断网站是否有SQL注入漏洞并利用它进行攻击?

发布者:innovation2最新更新时间:2019-02-25 来源: 威客安全关键字:SQL  漏洞  虚拟机 手机看文章 扫描二维码
随时随地手机看文章

今天呢?带领大家认识一下web十大漏洞之SQL注入。

关于SQL注入

SQL注入是最常见最被人们熟悉的web漏洞。根据百科的解释:所谓SQL注入,就是通过把SQL命令插入到Web表单提交或输入域名或页面请求的查询字符串,最终达到欺骗服务器执行恶意的SQL命令。比如先前的很多影视网站泄露VIP会员密码大多就是通过WEB表单递交查询字符暴出的,这类表单特别容易受到 。

注意事项

今天我们在虚拟机环境下测试一个有SQL注入漏洞并且利用它对网站进行攻击。因为类似的渗透测试过程在没有经过对方允许的情况下,是属于违法的哟!所以大家最好也是在虚拟机上实验。或者你自己有一个个人网站,你可以把它当成小白鼠。

环境

平台:VMware

虚拟机:Linux kali、一个有漏洞的虚拟机win2008

测试开始

首先打开VMware,运行kali和win2008(有漏洞)。网卡选择桥接模式哦!这样能让本机和虚拟机在同一个网段,方便我们在外部主机访问虚拟机。

在win2008运行完全之后,打开phpstudy(自己安装),点击启动,开启MySQL和apache服务。

在命令行查询win2008的IP地址,我的是192.168.200.22(外部主机IP是192.168.200.21)。打开主机的浏览器,输入192.168.200.22/cms/。来到了我们的有漏洞的网站,我们的攻击对象。

随便点进一个子网页,我们看看网址栏,发现有点意思!

在网址后面加上and 1=1,网页正常显示,输入and 1=2,网页报错,证明,这是存在SQL注入漏洞的页面。

利用sqlmap进行SQL注入

点开kali系统,打开命令行,输入sqlmap,这是Linux自带的工具,不需要安装哦!

复制好网址然后在kali命令行输入命令:sqlmap -u "http://192.168.200.22/cms/show.php?id=38" --dbs。意为查询数据库,查询网页背后是使用什么数据库的。 中间会弹出几次询问提示,按照提示操作就行了,我的是yes,yes,no。

终于,等待了几分钟之后,我们查询到了背后的数据库类型,为以上十种。

查询到了数据库,那我们当然要继续往下查询,查询cms数据库下面的表,查询语法:sqlmap -u "http://192.168.200.22/cms/show.php?id=38" -D cms --tables。

非常奇怪,这里的截图上传不了,一上传就会破烂掉,难度头条不能发类似的截图吗?算了,大家按着操作就行了。

查询到了表,就要往下查询列了,查询到了列,找到password和usename类似的列的字段值,就能知道数据库的账户的账号和密码了,密码是md5加密的,网上随便找一个在线解密就行了(不过sqlmap好像是连解密也解出了的,直接给你明文了)。


关键字:SQL  漏洞  虚拟机 引用地址:如何判断网站是否有SQL注入漏洞并利用它进行攻击?

上一篇:在虚拟的互联网上 你能猜出哪张是真人照片吗?
下一篇:瑞星成功截获国内首个利用WinRAR漏洞的远控木马

推荐阅读最新更新时间:2024-03-16 11:32

中国品牌Diqee扫地机器人,存在两个安全漏洞,导致容易被黑客攻击
一中国品牌(Diqee)所生产制造的主打安全功能的360摄像头智能扫地机器人存在安全漏洞,可能会受到黑客攻击,从而操纵机器人查看用户家里的隐私情况。 虽然一些高端机器人吸尘器,如iRobot Roomba 980使用摄像机帮助它们在家里更方便的运动,但Diqee使用摄像机将设备变成安全系统。当真空吸尘器在充电或在家中行走清洁地毯时,用户可以通过摄像机远程查看家里的情况。 然而,现在安全研究人员发现这款机器人存在两个安全漏洞,导致其容易受到攻击。第一个漏洞可以让黑客对设备拥有超级用户权限,可以远程控制它们在家里运动,这有点令人毛骨悚然。第二个漏洞允许黑客查看摄像机拍摄的视频内容。 总部位于美国波士顿的国际网络安全公司
[机器人]
“白帽子”福利 Google将Android漏洞最高悬赏金提高至20万美元
为了提升 Android 系统的安全,Google 在 2015 年推出 Android 安全悬赏计划(Android Security Rewards),并为此向相关研究人员支付将近 150 万美元的奖金,Google 2 日宣布将再提高悬赏金,因为其中 2 项漏洞目前仍未有人提报发现。下面就随嵌入式小编一起来了解一下相关内吧。 “白帽子”福利 Google将Android漏洞最高悬赏金提高至20万美元 VentureBeat 报导,根据 Google 公布的数据显示,在 2016 年期间,透过安全悬赏已经收到 450 个符合规格的漏洞报告,并发出了近 110 万美元的悬赏金,随着使用 Android 的设备数超过 2
[嵌入式]
英飞凌TPM芯片爆安全漏洞,Google、微软忙修补
CRoCS发现英飞凌的TPM韧体有一算法漏洞,可能产生脆弱的RSA密钥,若黑客知公钥,可能因此计算出私钥,影响英飞凌自2012年以来推出的TPM芯片,包括英飞凌、Google、微软、联想、HP、富士通等业者已开始修补。 位于捷克的密码暨安全研究中心(Centre for Research on Cryptography and Security,CRoCS)本周揭露了德国半导体业者英飞凌(Infineon)所生产的TPM(Trusted Platform Module,可信赖平台模块)含有安全漏洞,将允许黑客计算出私钥,并用来执行各种攻击。 TPM为一安全加密处理器的标准,用来储存诸如密码、凭证与加密密钥等重要数据,以专用微控制器
[半导体设计/制造]
美军禁用大疆无人机,“网络安全漏洞”是借口还是真实
专业无人机网站SUAS News日前公布了美国陆军(US Army)一份内部备忘录,要求各部门停用 大疆无人机 。     备忘录称,由于“网络安全漏洞”(cyber vulnerabilities)问题,要求停用大疆无人机,卸载所有 大疆应用 ,卸掉电池等等。   同时,这份备忘录显示,此前,在美国陆军,共有300多件大疆产品在军中服役。 对此,大疆公关经理Michael Perry对SUAS News表示,对于美国陆军的禁令,我们感到震惊也感到失望。在做出这项决定时,美国陆军并未与大疆进行接洽。如果其他公司或组织对大疆无人机有疑问,我们很愿意与它们直接对话,解释那些有关网络安全的问题。 Michael Perry称,下
[嵌入式]
中国发现网络安全漏洞有多快?美媒:领先美国20天
  美媒称,今年3月,阿帕奇软件基金会宣布它发现了其软件中的一个重大瑕疵。现在,这个瑕疵已众所周知,堪称伊奎法克斯公司未修补的致命要害:黑客可借此盗走1.45亿美国人的敏感信息。而防范黑客袭击的中国公司则领先了一步。就在阿帕奇宣布这个消息一天之内,中国国家安全信息漏洞库(CNNVD)就发表了这个软件漏洞的详细内容;而三天后它才出现在美国的官方数据库中。那时,研究人员已记录到全球利用这个错误代码的黑客袭击潮。下面就随手机便携小编一起来了解一下相关内容吧。   隐藏在网络中的黑客也有黑白之分。“白帽”黑客和“黑帽”黑客像是电影中正邪对立的两大阵营,凭借着各自的技术,在互联网江湖的暗涌里进行着比拼。“白帽”为安全而技术,是网络安全的建
[手机便携]
建行发布5G无人银行,鸟瞰智能提供虚拟机器人支持
在各大头部银行网点的升级大战激战正酣时,7月11日,由中国移动与中国建设银行共同建设的“5G+智能银行”在京正式开业并举行发布会。 北京市人民政府副秘书长杨秀玲,北京市地方金融监督管理局局长霍学文,清华大学党委常务副书记姜胜耀,中国建设银行总行副行长章更生,中国建设银行北京分行行长袁桂军,中国移动集团公司技术部总经理王晓云,中国移动北京公司总经理夏冰等共同出席了发布会。银行与5G创新下的场景融合直接变成了现实。 借助AI、VR/AR、大数据等新科技,智慧柜员机、金融太空舱、智能家居、共享空间、客户成长互动、安防监控等新的应用场景,均通过5G实现了远程交互传输。出现在5G无人银行太空舱里的——“班克”在未来会为客户提供“全旅程金融服
[机器人]
智能家居真的更安全吗?邻居可用Siri解锁你家的门锁
August智能门锁   北京时间9月18日上午消息,智能家居的初衷是让生活更安全、更高效,但要真正达到这一目的显然任重道远。据一位网名sportingkcmo的Reddit用户透露,邻居竟然可以直接通过语音指令打开他们家的智能门锁。   这位网友的房子配有一个August智能锁,这是一个可以使用手机和苹果HomeKit操作的蓝牙门锁,方便用户直接使用Siri与智能家电互动。   该用户称,他在客厅里设置自己的iPad Pro,通过HomeKit与这个门锁相连。但不幸的是,这个设置过程开启了一个巨大的安全漏洞,让他明白智能家居技术可能适得其反:他的邻居来到他家借用调料时,竟然可以直接通过对Siri下达语音指令打开门锁。
[安防电子]
iPhone基带软件充满漏洞 缺陷将被曝光
苹果iPhone无疑是世界上最受欢迎的智能手机之一,由于该产品极为受宠,很多瑕疵都被用户所忽略,就像是iPhone 4 (参数 报价 图片 论坛 软件) 的新号问题。实际上早在iPhone 4之前,美国AT&T的iPhone用户就已经频频抱怨手机频繁掉线,只不过当时用户和苹果都将矛头指向了AT&T,然而,美国《纽约时报》媒体却在近日声称,这并不能完全归咎于AT&T,苹果自身也存在一些设计问题。如果真的是这样,那么随着Verizon开始引入CDMA版 iPhone,这些缺陷就会随之曝光。   美国《纽约时报》声称,虽然iPhone用户庞大的数据使用量让AT&T网络不堪重负,iPhone用户的数据使用量可达到普通智能手机的15倍,就是
[手机便携]
小广播
添点儿料...
无论热点新闻、行业分析、技术干货……
最新安防电子文章
换一换 更多 相关热搜器件

About Us 关于我们 客户服务 联系方式 器件索引 网站地图 最新更新 手机版

站点相关: 视频监控 智能卡 防盗报警 智能管理 处理器 传感器 其他技术 综合资讯 安防论坛

词云: 1 2 3 4 5 6 7 8 9 10

北京市海淀区中关村大街18号B座15层1530室 电话:(010)82350740 邮编:100190

电子工程世界版权所有 京B2-20211791 京ICP备10001474号-1 电信业务审批[2006]字第258号函 京公网安备 11010802033920号 Copyright © 2005-2024 EEWORLD.com.cn, Inc. All rights reserved