sqlmap工具常用参数

-u指定目标URL (可以是http协议也可以是https协议)
-d连接数据库
--dbs列出所有的数据库
--current-db列出当前数据库
--tables列出当前的表
--columns列出当前的列
-D选择使用哪个数据库
-T选择使用哪个表
-C选择使用哪个列
--dump获取字段中的数据
--dump-all拖库
--batch自动选择yes
--smart启发式快速判断,节约浪费时间
--forms尝试使用post注入
-r加载文件中的HTTP请求(本地保存的请求包txt文件)
-l加载文件中的HTTP请求(本地保存的请求包日志文件)
-g自动获取Google搜索的前一百个结果,对有GET参数的URL测试
-o开启所有默认性能优化
--tamper调用脚本进行注入
-v指定sqlmap的回显等级
--delay设置多久访问一次
--os-shell获取主机shell,一般不太好用,因为没权限
-m批量操作
-c指定配置文件,会按照该配置文件执行动作
-datadata指定的数据会当做post数据提交
-timeout设定超时时间
-level设置注入探测等级共有五个等级,默认为1级, 这个参数不仅影响使用哪些payload同时也会影响测试的注入点,GET和POST的数据都会测试,HTTP Cookie在level为2的时候就会测试,HTTP User-Agent/Referer头在level为3的时候就会测试。总之在你不确定哪个payload或者参数为注入点的时候,为了保证全面性,建议使用高的level值。
--is-dba判断当前用户是否为数据库管理员权限
--risk风险等级
--identify-waf检测防火墙类型
--param-del="分割符"设置参数的分割符
--skip-urlencode不进行url编码
--keep-alive设置持久连接,加快探测速度
--null-connection检索没有body响应的内容,多用于盲注
--thread最大为10 设置多线程
--delay有些web服务器请求访问太过频繁可能会被防火墙拦截,使用--delay就可以设定两次http请求的延时
--safe-url有的web服务器会在多次错误的访问请求后屏蔽所有请求,使用--safe-url 就可以每隔一段时间去访问一个正常的页面。
--technique指定注入类型B:Boolean-based-blind (布尔型型注入)E:Error-based (报错型注入)U:Union query-based (联合注入)S:Starked queries (通过sqlmap读取文件系统、操作系统、注册表必须 使用该参数,可多语句查询注入)T:Time-based blind (基于时间延迟注入)

评论 1
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包

打赏作者

zzyit

你的鼓励将是我创作的最大动力

¥1 ¥2 ¥4 ¥6 ¥10 ¥20
扫码支付:¥1
获取中
扫码支付

您的余额不足,请更换扫码支付或充值

打赏作者

实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值