预备知识
了解Sqlmap
sqlmap是一款开源、功能强大的自动化SQL注入工具,支持Access,MySQL,Oracle,SQL Server,DB2等多种数据库。支持get,post,cookie注入,支持基于布尔的盲注,基于时间的盲注,错误回显注入,联合查询注入,堆查询注入等。
实验目的
通过该实验熟悉sqlmap常用的命令,完成交互式写shell。
实验环境
服务器:CentOS,IP地址:10.1.1.136
测试者:win7,IP地址随机
实验步骤一
使用sqlmap进行交互式写shell
1.打开http://10.1.1.136,输入用户名:admin,密码:password,登录:
2.选择Command Execution,并输入:10.1.1.136 & pwd来获得一个绝对路径ÿ