2020--12--28--SQLMAP

1.SQLMap是一款由Python开发的自动化SQL注入工具,其主要功能是扫描、发现并利用SQL注入漏洞,它内置了很多绕过插件,并且支持多种数据库,如MySQL、Oracle、PostgreSQL、SQL Server、Access、IBM DB2、SQLite等数据库。
2.SQLMAP的强大之处在于对数据库指纹的识别、数据库枚举、数据提取、访问目标文件系统、并在获取完全的操作权限时执行任意命令,它支持以下几种独特的注入:
基于布尔类型的注入
基于时间的盲注,
基于报错的注入
联合查询注入
堆叠查询注入
3. 注入判断 sqlmap.py -u url
4. 判断文本中是否存在注入
需要配合其他抓包工具将数据包存放到文本中。
SQL注入绕过
大小写绕过
双写绕过
编码绕过
内联注释绕过
其他数据库特性
SQLMAP使用脚本绕过
sqlmap.py -u url --tamper “脚本名称.py”
SQLMAP常见的绕过脚本(部分)
apostrophemask.py 将引号替换为UTF-8,用于过滤单引号
base64encode.py 替换为base64编码
multiplespaces.py 围绕着SQL关键字添加多个空格
nonrecursivereplacement.py 双写语句替换预定义的payload
space2randomblank.py 将空格替换为其他的有效字符
unionalltounion.py union all select替换为union select
securesphere.py 追加一些其他特殊字符串

  • 0
    点赞
  • 0
    收藏
    觉得还不错? 一键收藏
  • 0
    评论
评论
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包
实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值