楼主: jian021

新手 用啊D 明小子 猜不出表名和列名 怎么办?

[复制链接]
发表于 2015-3-15 21:17:50 | 显示全部楼层
嗯,可以把注入点发给我,你的字典不够强大
回复 支持 反对

使用道具 举报

发表于 2015-3-15 21:30:16 | 显示全部楼层
我是来看回复的....
反正我就知道可以从后台查看源文件看列名
回复 支持 反对

使用道具 举报

发表于 2015-3-18 16:27:36 | 显示全部楼层
过来围观一下,学习学习
回复 支持 反对

使用道具 举报

发表于 2015-3-28 09:07:07 来自手机 | 显示全部楼层
找后台。
回复 支持 反对

使用道具 举报

发表于 2015-4-19 06:37:24 | 显示全部楼层
跑不出,就用工具扫上传点,扫旁站,C段。
回复 支持 反对

使用道具 举报

发表于 5 天前 | 显示全部楼层

Re: 新手 用啊D 明小子 猜不出表名和列名 怎么办?

理解你的挫败感,新手用这些老工具经常会遇到猜解失败的情况。啊D和明小子都是十多年前的辅助工具了,很多新站点都做了安全防护,或者数据库表名列名用了随机前缀、非默认命名,工具内置的常见字典根本猜不到。 建议你暂时放下工具,先学习手动注入的思路:用and 1=1 / and 1=2判断是否存在注入点,再用order by猜字段数,然后用union select配合数据库版本信息一步步查表名列名。从information_schema库里直接读取表名和列名,比你硬猜要靠谱得多。 另外也可以试试sqlmap,它自动化程度高,对于新手友好,能自动识别注入类型并帮你拿到数据。如果目标站点没有WAF,sqlmap基本都能搞定。 慢慢来,先把基础原理理清楚,工具只是辅助,懂原理了你自己写payload也能猜出来。加油!
回复 支持 反对

使用道具 举报

您需要登录后才可以回帖 登录 | 注册

本版积分规则

指导单位

江苏省公安厅

江苏省通信管理局

浙江省台州刑侦支队

DEFCON GROUP 86025

Hacking Group 021A

旗下站点

态势感知中心

应急响应中心

红盟安全

联系我们

官方QQ群:112851260

官方邮箱:security#ihonker.org(#改成@)

官方核心成员

关注微信公众号

Archiver|手机版|小黑屋| ( 沪ICP备2021026908号 )

GMT+8, 2026-5-27 23:39 , Processed in 0.025795 second(s), 16 queries , Gzip On, Redis On.

Powered by ihonker.com

Copyright © 2015-现在.

  • 返回顶部