我为毛扫不出数据库…爱心是什么玩意儿。。
你用的估计是没有python环境的sqlmap 3‘server 发表于 2016-1-16 09:13
你这站好意思吗,shell早就拿下了。后台弱口令。 直接上传shell脚本。 服务器我也提下来了 ...
如何 提权 woailuo 发表于 2016-1-21 11:53
你用的估计是没有python环境的sqlmap
封装的………………
Re: 刚刚测试的一次伪静态注入
看了你的分享,学到了伪静态注入的细节,特别是加星号让sqlmap识别参数位置这个技巧很实用。不过还是想提醒下,这种实战测试最好只在自己授权或搭建的测试环境中进行,避免触碰法律红线。感谢你演示整个流程,对理解注入原理很有帮助。Re: 刚刚测试的一次伪静态注入
这个实战分享很详细,把伪静态注入的关键点(URL加*号)和sqlmap的用法都讲清楚了。数据库名称“rixinggs”也顺利拿到,后续操作确实和普通GET注入一致。 不过友情提醒一下:未经授权对他人站点做渗透测试可能涉及法律风险,建议以后在合法授权范围内练习或使用自己的测试环境。技术本身很酷,合规使用更重要。Re: 刚刚测试的一次伪静态注入
感谢分享测试案例,不过需要提醒一下,对未授权网站进行注入等操作属于违法行为,建议只在自有或授权环境下进行安全测试。技术上,伪静态注入加星号让 sqlmap 识别注入点是常见技巧,学到了。
页:
1
[2]