查看: 73956|回复: 79

注入神器SqlMap GUI 汉化版 使用方法

  [复制链接]
  • TA的每日心情
    擦汗
    2017-6-6 13:33
  • 签到天数: 53 天

    [LV.5]常住居民I

    发表于 2016-7-3 17:24:26 | 显示全部楼层 |阅读模式
    本帖最后由 夜尽天明 于 2016-7-3 17:36 编辑

    注入神器SqlMapGUI 汉化版,适合我们这种小白和各位新手-大牛请飞过-,原版的Sqlmap都是命令行,需要手动去配置,这个GUI汉化后,省去很多时间,实为小白们必备的的神器了,sqlmap比啊D注入工具要强大的多,能注入的范围比较大,不仅支持asp还支持php,遇到啊D不支持的注入的,也能通过这个工具注入出来,实乃神器

    这次以这个注入点为例子:http://judepaint.com/M_ViewImage.asp?ProductID=2631

    浏览器正常是可以访问这个链接的 http://judepaint.com/M_ViewImage.asp?ProductID=2631


    但是当我们通过在链接后面加个   ’   点(英文输入法状态下的单引号),如果报错,那么基本可以说存在注入漏洞,

    为了验证是否存在漏洞还可以这样:

    http://judepaint.com/M_ViewImage.asp?ProductID=2631 and 1=1      正常显示

    http://judepaint.com/M_ViewImage.asp?ProductID=2631 and 1=2      报错或者不显示,则可以判断为有注入漏洞


    下面通过使用 SqlMap GUI 汉化版  实际操作一下,教大家怎么简单的使用sqlmap注入出后台的帐号密码


    可以到这里下载 http://www.52spin.com/post-35.html

    打开GUI汉化版

    在目标URL输入注入点 http://judepaint.com/M_ViewImage.asp?ProductID=2631  并设置线程位10 (这个可以自己随意设置)


    设置完后切换到 枚举  选项  进行设置

    第一步我们需要列出这个网站存在的  表,选择 表  ,然后点击左下角的 构造命令语句,然后再点击开始,就开始进行注入,列出这个网站的表

    在弹出的界面中有提示你选择的话,你只要输入 y 然后回车确定就行

    等待工具自己跑,最后列出这个网站存在的表,如下:有5个表,而其中admin是管理员所在的表

    现在已经列出存在的表,那么我们继续列出这个表中存在的帐号和密码,所以说这部需要列出字段

    选择 :字段,指定的表,这两个选项,然后点击构造命令语句,然后在命令语句的 T后面的 “ ”  双引号内输入上面列出的管理员所在的表,也就是admin

    然后点击  开始  就可以开始注入

    经过工具自动跑注入,列出了字段,如下:

    其中:username 和 password  分别对应着帐号和密码,所以我们只有列出这个两个里面的值,就能找到管理的帐号和密码

    游客,如果您要查看本帖隐藏内容请回复

    同时也希望大家来我博客互相学习交流 http://www.52spin.com/


    最后0day福利


    游客,如果您要查看本帖隐藏内容请回复


    评分

    参与人数 2i币 +6 收起 理由
    哈喽啊 + 3 感谢分享
    iCole + 3 支持原创

    查看全部评分

    回复

    使用道具 举报

  • TA的每日心情
    擦汗
    2017-6-6 13:33
  • 签到天数: 53 天

    [LV.5]常住居民I

     楼主| 发表于 2016-7-3 17:36:33 | 显示全部楼层
    沙发巴拉巴拉
    回复 支持 反对

    使用道具 举报

  • TA的每日心情
    奋斗
    2020-2-28 20:27
  • 签到天数: 228 天

    [LV.7]常住居民III

    发表于 2016-7-3 19:13:35 | 显示全部楼层
    谢谢楼主分享喽
    回复 支持 反对

    使用道具 举报

  • TA的每日心情
    开心
    2021-7-29 06:48
  • 签到天数: 151 天

    [LV.7]常住居民III

    发表于 2016-7-3 19:24:17 | 显示全部楼层

    RE: 注入神器SqlMap GUI 汉化版 使用方法

    不错 赞一个 支持一下
    回复 支持 反对

    使用道具 举报

    头像被屏蔽
  • TA的每日心情
    无聊
    2016-7-4 00:00
  • 签到天数: 117 天

    [LV.6]常住居民II

    发表于 2016-7-4 00:00:04 | 显示全部楼层
    提示: 作者被禁止或删除 内容自动屏蔽
    回复 支持 反对

    使用道具 举报

    头像被屏蔽
  • TA的每日心情
    慵懒
    2016-7-4 01:16
  • 签到天数: 19 天

    [LV.4]偶尔看看III

    发表于 2016-7-4 01:19:13 | 显示全部楼层
    提示: 作者被禁止或删除 内容自动屏蔽
    回复 支持 反对

    使用道具 举报

  • TA的每日心情
    无聊
    2017-9-11 15:40
  • 签到天数: 425 天

    [LV.9]以坛为家II

    发表于 2016-7-4 09:12:23 | 显示全部楼层

    RE: 注入神器SqlMap GUI 汉化版 使用方法

    我看看是啥0day
    回复 支持 反对

    使用道具 举报

  • TA的每日心情
    无聊
    2017-9-11 15:40
  • 签到天数: 425 天

    [LV.9]以坛为家II

    发表于 2016-7-4 09:12:39 | 显示全部楼层
    骗子
    回复

    使用道具 举报

  • TA的每日心情
    开心
    2019-2-13 01:04
  • 签到天数: 306 天

    [LV.8]以坛为家I

    发表于 2016-7-4 09:25:59 | 显示全部楼层

    RE: 注入神器SqlMap GUI 汉化版 使用方法

    这个可以的
    回复 支持 反对

    使用道具 举报

  • TA的每日心情
    开心
    2017-2-12 13:49
  • 签到天数: 101 天

    [LV.6]常住居民II

    发表于 2016-7-4 09:49:18 | 显示全部楼层

    RE: 注入神器SqlMap GUI 汉化版 使用方法

    谢谢作者用心的排版和经验交流,支持! 但是,0day貌似....
    回复 支持 反对

    使用道具 举报

    您需要登录后才可以回帖 登录 | 注册

    本版积分规则

    指导单位

    江苏省公安厅

    江苏省通信管理局

    浙江省台州刑侦支队

    DEFCON GROUP 86025

    旗下站点

    邮箱系统

    应急响应中心

    红盟安全

    联系我们

    官方QQ群:112851260

    官方邮箱:security#ihonker.org(#改成@)

    官方核心成员

    Archiver|手机版|小黑屋| ( 苏ICP备2021031567号 )

    GMT+8, 2024-12-4 01:20 , Processed in 0.033920 second(s), 16 queries , Gzip On, MemCache On.

    Powered by ihonker.com

    Copyright © 2015-现在.

  • 返回顶部