[LNMP安全]wooyun常用扫描SQL注入工具:Sqlmap

sql注入漏洞是非常严重的安全事故,除了遵循安全的编码规范外,通过自动化的工具扫描也是必要的工作。

sqlmap是一个开源的自动sql注入检测工具,通过sql注入破解数据库的相关信息甚至可以获取服务器的shell 权限。官网:sqlmap.org,文档wiki:文档wiki

基础环境


支持windows/linux
需安装python,建议安装 2.7以上版本

安装


下载压缩包:https://github.com/sqlmapproject/sqlmap/
解压即可

使用


sqlmap支持的参数非常丰富,包括指定cookie,header等等配置,破解数据库信息,获取服务器shell等等,详细看官方的手册,以下列举常用的方式:
<pre>
/path/sqlmap.py -u "http://xxx.xxx.com/jzshow/gacs/list/id/3" --current-db
参数备注:
-u 指定目标的url链接
--current-db 获取当前数据库名称
</pre>

详细参数


官方:https://github.com/sqlmapproject/sqlmap/wiki/Usage
wooyun用户翻译:http://drops.wooyun.org/tips/143

结果


不存在注入漏洞
结果截图:安全
存在注入漏洞
结果截图:存在漏洞

记录于2015/11,更新于2016/03

最后编辑于
©著作权归作者所有,转载或内容合作请联系作者
【社区内容提示】社区部分内容疑似由AI辅助生成,浏览时请结合常识与多方信息审慎甄别。
平台声明:文章内容(如有图片或视频亦包括在内)由作者上传并发布,文章内容仅代表作者本人观点,简书系信息发布平台,仅提供信息存储服务。

相关阅读更多精彩内容

  • http://192.168.136.131/sqlmap/mysql/get_int.php?id=1 当给sq...
    xuningbo阅读 13,541评论 2 22
  • sqlmap用户手册 说明:本文为转载,对原文中一些明显的拼写错误进行修正,并标注对自己有用的信息。 ======...
    wind_飘阅读 6,404评论 0 5
  • Android 自定义View的各种姿势1 Activity的显示之ViewRootImpl详解 Activity...
    passiontim阅读 176,695评论 25 709
  • # Python 资源大全中文版 我想很多程序员应该记得 GitHub 上有一个 Awesome - XXX 系列...
    aimaile阅读 26,768评论 6 427
  • 等着我吧,我会回来得,只是你要苦苦等待 等到那愁煞人的阴雨 勾起你忧伤的满怀 得到大雪纷飞 等到酷暑难捱 等着我吧...
    散文陌客阅读 3,564评论 10 4

友情链接更多精彩内容