版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领
文档简介
软件测试技术课程团队Web服务的安全测试项目五
掌握KaliLinux基础理解网络安全漏洞了解相关法律法规与伦理规范知识目标安装与配置KaliLinux能够搭建靶场测试环境使用KaliLinux进行漏洞扫描掌握渗透测试工具的使用方法技能目标培养安全意识提升团队协作能力强化责任感与职业道德素质目标教学目标任务5-1实现渗透测试环境的安装与配置任务5-2利用nmap进行主动扫描LEARNING目录任务5-3运用sqlmap实现sql注入的渗透测试什么是渗透测试系统渗透测试系统简介KaliLinux系统的特点1实现渗透测试环境的安装与配置什么是DVWA靶机DVWA的功能任务描述根据提供的计算机环境实训室和机房实践场地,完成KaliLinux的安装与配置,并搭建DVWA(DamnVulnerableWebApplication)靶场环境,用于后续的网络安全学习和测试。重点和难点重点:1.KaliLinux的安装步骤和配置方法。2.DVWA靶场的功能和搭建过程。3.靶场搭建过程中的网络配置和安全性设置。难点:1.解决KaliLinux安装过程中可能出现的兼容性和依赖性问题。2.正确配置DVWA靶场,确保其能够正常运行并提供预期的测试环境。3.在有限的资源和时间内,优化安装和配置过程,提高效率。知识链接1.KaliLinux的官方文档和安装指南。2.DVWA靶场的官方文档和搭建教程。3.网络安全测试的基本概念和原则。任务完成步骤1.下载KaliLinux的镜像文件并准备安装介质。2.按照官方文档或教程,在机房的计算机上安装KaliLinux。3.配置网络、更新系统并安装必要的软件包。4.在KaliLinux环境中,按照官方文档或教程搭建DVWA靶场。5.配置靶场的网络设置,确保其能够对外提供服务。6.测试靶场的功能,确保其正常运行。任务工单知识清单1什么是渗透测试系统渗透测试的定义渗透测试是一种安全测试方法,旨在评估计算机系统、网络或Web应用程序的安全性,通过模拟攻击者的手段来发现潜在的安全漏洞。渗透测试的目的渗透测试的目的是帮助组织识别安全漏洞,评估风险,并采取措施来强化其安全防御,以防止真实攻击的发生。渗透测试的类型渗透测试分为黑盒测试、白盒测试和灰盒测试,每种测试类型根据测试者对系统的了解程度和测试范围的不同而有所区别。渗透测试的流程渗透测试的流程包括前期准备、信息收集、漏洞分析、攻击实施、结果评估和报告编写等步骤,确保测试的全面性和有效性。知识清单2渗透测试系统简介渗透测试系统的组成渗透测试系统通常由测试人员、测试工具和测试方法组成,其中测试工具包括扫描器、漏洞利用工具和密码破解工具等。渗透测试系统的局限性尽管渗透测试系统在安全评估中非常有效,但它也有局限性,比如不能保证发现所有漏洞,且测试结果可能受测试人员技能水平的影响。常见的渗透测试工具常见的渗透测试工具有Metasploit、Wireshark、Nmap等,这些工具能够帮助测试人员执行各种安全评估任务。渗透测试系统的应用渗透测试系统广泛应用于企业、政府机构和安全研究领域,用于提升网络安全防护水平,确保信息安全。知识清单3KaliLinux系统的特点KaliLinux是一个基于Debian的Linux发行版,专为数字取证和渗透测试而设计,提供了丰富的安全测试工具。KaliLinux的定位01KaliLinux可以通过多种方式安装,包括直接安装到硬盘、使用LiveDVD或USB驱动器启动,以及虚拟机安装等。KaliLinux的安装与配置02KaliLinux预装了超过600个安全相关的工具,包括信息收集、漏洞分析、Web应用测试、密码攻击和无线攻击等工具。KaliLinux的工具集03KaliLinux适用于各种安全测试场景,包括渗透测试、安全审计、安全研究以及计算机取证等。KaliLinux的使用场景04知识清单4什么是DVWA靶机DVWA(DamnVulnerableWebApplication)是一个故意设计为不安全的Web应用程序,用于教育和测试目的,帮助安全研究人员学习Web应用的安全性。DVWA的定义与用途01DVWA可以通过简单的几步在本地服务器上安装,如使用XAMPP、WAMP或LAMP环境,然后导入数据库和配置文件即可开始使用。DVWA的安装与配置02DVWA提供了一个直观的Web界面,用户可以通过它来测试各种常见的Web安全漏洞,如SQL注入、跨站脚本(XSS)和文件包含等。DVWA的界面与功能概览03DVWA允许用户设置不同的安全级别,从“低”到“高”,模拟真实世界中不同安全防护强度的应用程序,以适应不同水平的学习和测试需求。DVWA的安全级别设置04知识清单5DVWA的功能用户管理功能DVWA提供了用户管理功能,允许测试者创建、编辑和删除用户账户,模拟真实环境中对用户权限的管理。0102安全测试功能DVWA具备多种安全测试功能,包括但不限于SQL注入、跨站脚本(XSS)、文件上传漏洞和CSRF攻击等,用于测试和学习这些漏洞的利用和防御。03数据库交互功能DVWA允许测试者与数据库进行交互,执行SQL查询,这有助于理解数据库层面的安全问题,如SQL注入攻击。04安全漏洞模拟功能DVWA可以模拟各种安全漏洞,使测试者能够学习如何发现和利用这些漏洞,同时了解如何在实际应用中进行防御。任务实施1KaliLinux的安装(1)下载首先,我们需要在浏览器中访问KaliLinux的官网,网址为:https:///,其界面如图所示。单击DOWNLOAD按钮,跳转到KaliLinux的下载界面,然后选择VirtualMachines中的recommended标签即可跳转到KaliLinux镜像下载界面。然后我们可以选择KaliLinux自带了配置好的虚拟机文件进行下载,下载后解压缩,直接使用Vmware虚拟机打开即可。任务实施1KaliLinux的安装(2)启动然后在弹出的“打开”对话框中选择“kali-linux-2023.4-vmware-amd64.vmx”,如图5-5所示。双击打开之后,在Vmware的左侧列表中,就多了“kali-linux-2023.4-vmware-amd64”选项,可以通过这个系统启动任务实施2搭建DVWA靶机(1)下载在搭建DVWA测试框架之前,首先需要将其下载到本地。DVWA以开源的形式托管在GitHub上,可在KaliLinux终端环境下执行gitclonehttps:///digininja/DVWA/var/www/heml/DVWA命令将其下载到Kali的网页目录中。(2)配置在DVWA下载完毕后,需要修改DVWA目录的操作权限,以确保能操作文件夹中的所有文件。为此,在KaliLinux终端下输入命令chmod777-RDVWA/,为DVWA目录下的所有目录及文件赋予最高权限。任务实施2搭建DVWA靶机在安装DVWA之前,需要先将必要的服务启动。为此,输入命令serviceapache2start,启动Apache服务器。然后输入命令servicemysqlstart,启动MySQL数据库由于DVWA默认禁止以root用户的身份登录,所以我们需要登入MySQL数据库并在其中添加新的用户。KaliLinux默认安装了MariaDB数据库,这是MySQL数据库的一个分支。该数据库与MySQL数据库基本一致,在KatiLinux中启动MySQL数据库,就是启动MariaDB数据库。首先登录数据库,在终端中输入命令mysql-uroot任务实施2搭建DVWA靶机在进入数据库之后,首先创建DVWA数据库。为此,输入命令createdatabasedvwa;创建DVWA使用的数据库。然后,执行命令showdatabases;查看DVWA数据库,以确认数据库是否创建成功在成功创建数据库之后,还需要对远程访问进行授权。为此,在数据库中输入命令grantallprivilegeson*.*todvwa@identifiedby"ydxy123";进行远程授权。在该命令中,all表示所有权限,*.*表示所有库下的所有表,dvwa则表示新建的MariaDB数据库用户名,表示允许IP地址为的主机进行访问,“ydxy123”表示新建的数据库用户的密码任务实施2搭建DVWA靶机授权完毕后,可输入命令exit退出,也可以按Ctrl+C组合键退出。接下来,需要对配置文件进行简单的修改。首先进入DVWA目录并查看该目录下的文件构成DVWA目录中包含多个目录,但是常用的目录只有config和vulnerabilities这两个。其中,config目录存放的是DVWA的配置文件,vulnerabilities目录存放的是DVWA包含的漏洞实例源码。进入config目录,可以发现里面有一个config.inc.php.dist文件,该文件用来生成配置文件的副本。执行命令cpconfig.inc.php.distconfig.inc.php,将该文件额外复制一份,并将额外复制的文件作为配置文件任务实施2搭建DVWA靶机保持config.inc.php.dist文件不动,修改生成的副本文件confg.inc.php。在KaliLinux终端下输入命令vimconfig.inc.php接下来只需要将密码修改为之前设置的“ydxy123”,然后保存并退出即可。修改完配置文件后,需要重新启动Apache服务。(3)验证重新启动Apache后,在Firefox浏览器的地址栏中输入地址http:///DVWAsetup.php,这将启动DVWA的安装检查任务实施2搭建DVWA靶机首先需要修改php.ini文件,进入/etc/php/8.2/apache2/目录下(具体根据系统php版本),然后在终端中输入命令vimphp.ini将其打开。找到allow_url_fopen选项和allow_url_include选项,然后修改为On保存并退出即可在修改完php.ini文件后,重启Apache服务器,然后刷新图15所示的界面,可以看到这两个选项当前是开启的单击下方的Crcate/ResctDatabase按钮,将DVWA的数据库文件导入MariaDB数据库中。等待大约5秒后,浏览器中会显示DVWA的登录界面,输入默认的用户名和密码(分别为admin和password),即可进入DVWA的主界面至此,DVWA靶机环境安装完成任务拓展1更新系统在开始更新系统之前,确保KaliLinux已经连接到互联网,因为下载和安装语言包需要网络连接。确保系统联网使用命令`sudoapt-getupgrade`升级所有已安装的软件包,确保系统更新,避免安装中文语言包时出现兼容性问题。升级已安装软件包执行命令`sudoapt-getupdate`,以确保系统软件包列表是最新的,这有助于下载最新的软件包和语言包。更新软件包列表任务拓展2安装中文语言包在终端中输入命令“sudoapt-getinstalllanguage-pack-zh-hans”来安装简体中文语言包,使系统支持中文显示。安装简体中文语言包01确认中文支持02安装完成后,可以通过查看系统文件或使用中文界面来确认中文支持是否已经成功。任务拓展3设置并应用中文配置语言环境为中文输入命令“sudodpkg-reconfigurelocales”来重新配置系统的语言环境,选择“zh_CN.UTF-8UTF-8”并确认,使系统默认语言环境设置为中文。更新区域设置执行命令“sudolocale-genzh_CN.UTF-8”和“sudoupdate-localeLANG=zh_CN.UTF-8”来更新系统的区域设置,确保中文环境配置正确。重启系统以应用设置为了使中文设置生效,需要重启系统或者重新登录当前用户,这样更改的设置才会被系统加载并应用。常见问题及解决方法问题描述:KaliLinux的源本身是外网链接,就会导致我们更新或者下载软件时速度过慢,在KaliLinux中更换源是一项常见的操作,主要用于提高软件包的下载速度和系统更新的稳定性。解决方法:(1)获取系统权限。(2)编辑sources.list文件。(3)更新软件源。(4)更新软件包。KaliLinux的源设置01任务小结熟悉DVWA基础功能与使用方法能够在自己的环境中搭建起一个用于网络安全学习与实践的平台,为后续进行各种Web安全漏洞的测试与防御技术的学习奠定了坚实的基础掌握Kali基本配置与使用技巧Nmap概述Nmap的主要功能Nmap的常用命令和选项2利用nmap进行主动扫描Nmap的使用技巧任务工单任务描述在KaliLinux平台上,学习并掌握nmap的基本使用方法,包括其功能介绍、常用命令、参数设置等,通过实践操作加深理解,并能够独立完成基本的网络扫描任务。重点和难点重点:1.nmap的基本概念、功能及其重要性。2.nmap的常用命令和参数设置方法。3.扫描结果的解读和分析。难点:1.理解并掌握nmap的高级功能和参数设置。2.准确分析并解读复杂的扫描结果。3.在实际操作中,灵活运用nmap解决网络问题。知识链接1.nmap的官方文档和使用教程。2.KaliLinux的基本操作和网络配置方法。3.网络安全的基本概念和网络扫描的重要性。4.常见的网络扫描工具及其比较。任务完成步骤1.熟悉KaliLinux的基本操作和网络配置。2.阅读nmap使用教程,了解其基本功能、常用命令和参数设置。3.学习网络扫描的基本概念和方法,理解nmap在网络安全中的作用。4.使用nmap进行基本的网络扫描任务,包括主机发现、端口扫描、服务识别等。5.分析并解读扫描结果,理解其含义和潜在的网络问题。知识清单1Nmap概述Nmap(NetworkMapper)是开源网络扫描和安全审计工具。广泛用于网络发现、端口扫描、服务检测、操作系统推测等。010203Nmap定义应用领域重要性网络安全领域不可或缺,帮助用户了解网络状况。用于网络设备识别、安全漏洞检测等。提供丰富功能和选项,深入了解目标网络安全状况。是网络安全专业人士的重要工具之一。知识清单2Nmap的主要功能-网络发现发送探测包检测目标主机是否存活。确定网络中活跃的主机。发送探测包快速确定网络中活跃设备,节省时间。提供基础信息,为后续操作做准备。优势帮助网络管理员了解网络设备状态。用于网络安全审计中的初步信息收集。应用场景知识清单2Nmap的主要功能-端口扫描确定开放端口确定目标主机上开放的端口及其服务。了解目标网络结构和服务配置。01重要性是网络安全评估的关键步骤。帮助发现潜在的安全风险。02常见方法包括TCPSYN扫描、TCPconnect()扫描等。不同方法有各自的特点和适用场景。03知识清单2Nmap的主要功能-版本检测识别应用程序版本识别目标主机上运行的应用程序的版本。了解目标系统的具体配置。漏洞关联根据版本信息关联可能存在的漏洞。提供安全风险评估依据。应用场景用于安全审计和漏洞扫描。帮助系统管理员及时更新和修复漏洞。知识清单2Nmap的主要功能-脚本执行根据目标主机的响应特征推测操作系统类型。了解目标系统的环境。安全风险评估帮助评估潜在的安全风险。不同操作系统有不同安全特性。用于网络安全审计和渗透测试。提供目标系统的详细信息。应用场景根据响应特征推测知识清单2Nmap的主要功能-操作系统推测利用Nmap脚本引擎(NSE)执行自定义脚本。进行更深入的安全检测。如漏洞扫描、后门检测等。提供丰富的脚本库供用户选择。功能扩展提高检测的灵活性和针对性。满足不同用户的需求。重要性利用NSE执行脚本知识清单3Nmap的常用命令和选项-sTTCPconnect()扫描-sUUDP扫描-sSTCPSYN扫描-O操作系统推测-A综合扫描-sV版本检测KPI知识清单4Nmap的使用技巧-优化扫描速度调整扫描参数通过调整扫描参数和并发连接数。提高Nmap的扫描速度。注意事项增加并发连接数可加快速度。但也可能增加被目标检测到的风险。适用场景适用于大规模网络扫描。需根据目标网络环境调整参数。知识清单4Nmap的使用技巧-避免被检测STEP.01STEP.02STEP.03使用隐蔽扫描方式使用TCPSYN扫描或UDP扫描。降低被目标检测到的风险。合理扫描策略合理安排扫描时间和频率。避免引起目标网络的异常。重要性在网络安全审计和渗透测试中。避免被目标网络的安全设备发现。知识清单4Nmap的使用技巧结果输出Nmap支持XML、HTML等输出格式。方便用户进行后续分析和处理。用于安全审计报告生成。便于与其他安全工具集成。用户可根据需要选择合适格式。将结果导入其他工具进行进一步分析。输出格式选择支持多种输出格式应用场景任务实施1nmap基本用法(1)对单台设备进行扫描使用Nmap的最简单的方式就是在命令行中输入nmap和目标设备IP地址:
kali@kali:~#nmap37“StartingNmap”一行中给出了Nmap版本为7.94,扫描开始时间为2024-07-2300:32。“Nmapscanreport”一行是一个标题,表明生成的是关于IP地址为37的设备的报告。“Hostisup”给出目标设备的状态为up(意味着这台设备是处于开机并联网的状态)。“Notshown”一行表明在进行检査的1000个端口中,有988个端口是关闭的。任务实施1nmap基本用法我们还可以对IP地址为37的主机进行在线状态扫描:kali@kali:~#nmapan37(2)对IP地址不连续的多台设备进行扫描我们对IP地址为3754的3台设备进行扫描就可以使用以下命令:kali@ka11:~nmap3754任务实施1nmap基本用法(3)对IP地址在连续范围内的多台设备进行扫描我们可以输入以下命令扫描IP地址为~55的设备,为了节省扫描时间,我们使用了-sn参数,该参数的意义是只扫描目标设备是否在线,不扫描端口状态:kali@kali:~#nmap-sn-255任务实施1nmap基本用法(4)对整个子网的设备进行扫描nmap支持使用CIDR(就是形如/24这种表示方法)的方式来扫描整个子网。语法:nmap[IP地址/掩码位数]如果要扫描IP地址为~55的所有设备,还可以使用以下命令:Kali@kali:nmap-sn/24任务实施2nmap端口扫描(1)扫描全部端口语法:nmap-p"*"[目标设备IP地址]kali@kali:#nmap"*"31(2)扫描使用频率最高的n个端口语法:nmap--top-portsn[目标设备IP地址]kali@kali:#nmap--topports1031(3)扫描指定端口语法:nmap-p[端口号][目标设备IP地址]kali@kali:#nmapp8031任务拓展1使用nmap扫描目标系统(1)使用nmap扫描目标系统语法:nmap
-O
[目标设备IP地址]如我们要对
IP地址为192.168.224.137
的目标设备的操作系统进行扫描,可以使用如下命令:kali@kali:#nmap
-O192.168.224.137常见问题及解决方法问题描述:在网络中确定哪些主机是活跃的。解决方法:使用TCPACK扫描或SYN扫描尝试绕过ICMP过滤,如nmap-sS/24。主机发现01问题描述:扫描特定主机的开放端口。解决方法:使用多种扫描技术(如FIN、ACK扫描)来绕过防火墙。还可以尝试使用诱骗扫描(Decoy)或IP分片来隐藏扫描源。端口扫描02问题描述:确定目标主机上运行的服务及其版本。解决方法:增加扫描强度(如使用--version-intensity9),或结合其他工具(如BannerGrabbing)进行验证。服务版本检测03问题描述:针对特定服务(如FTP、SSH)进行详细的配置和安全检查。解决方法:手动分析服务响应,或使用其他专用工具进行安全评估。扫描特定服务04任务小结nmap的基本使用方法与扫描技巧能够利用nmap对目标系统进行全面的网络扫描,包括端口扫描、服务识别、操作系统探测等,从而获取目标系统的详细信息nmap的安装与配置sql注入的发展历史sql注入形成的原因sql注入利用方式3运用sqlmap实现sql注入的渗透测试SQLmap的使用任务描述根据实训基本环境,学习并掌握Sqlmap渗透测试工具的基本使用方法和技巧,通过实际操作完成对目标数据库的渗透测试,并生成相应的测试报告。重点和难点重点:1.学习和掌握Sqlmap工具的使用方法和技巧。2.理解渗透测试的流程和步骤,特别是针对SQL注入的测试方法。3.分析渗透测试结果,识别数据库漏洞和风险。难点:1.准确理解和运用Sqlmap工具的高级功能和技巧。2.在复杂的网络环境中有效地进行渗透测试,并准确识别数据库漏洞。3.对测试结果进行深入分析,提出有效的修复建议。知识链接1.KaliLinux平台的基本操作和使用。2.Sqlmap工具的基本功能、使用方法和技巧。3.渗透测试的基本概念、流程和方法。4.SQL注入攻击的原理和防御方法。5.网络安全漏洞和风险的识别与分析方法。任务完成步骤1.学习并掌握KaliLinux平台的基本操作和使用方法。2.了解并熟悉Sqlmap渗透测试工具的基本功能和使用方法。3.根据提供的目标数据库信息,制定渗透测试计划和方案。4.使用Sqlmap工具对目标数据库进行渗透测试,并记录测试过程和结果。5.分析测试结果,识别数据库漏洞和风险,并提出修复建议。任务工单知识清单1sql注入的发展历史通过特殊构造的SQL命令插入到Web表单的输入或页面请求的查询字符串中,达到欺骗服务器执行恶意SQL命令的目的。SQL注入输入是可控的Web服务器被欺骗了数据库执行了恶意构造的SQL语句利用正常的HTTP服务端口,表面上看来和正常的web访问没有区别,隐蔽性极强,不易被发现知识清单3sql注入利用方式SQL注入攻击:攻击者找到SQL注入点,构造特殊的输入参数,通过HTTP请求发送到Web服务器Web服务器对用户输入的参数没有严格的合法性检验,直接形成特殊的SQL语句,传入数据库进行动态查询数据库服务器收到Web服务器的查询请求,对其进行响应,返回查询到的数据库信息Web服务器收到返回的数据信息,进行逻辑处理后返回给攻击者攻击者收到特殊构造的SQL语句对应的返回数据,获取管理员账号密码、用户关键信息等数据知识清单2sql注入形成的原因SQL注入攻击发生的两个条件:传递到后端服务器的参数是攻击者可以控制的传递的参数拼接到SQL语句后在数据库中被执行了任何用户输入与数据库交互的地方都有可能产生SQL注入!知识清单4SQLmap的使用一个源码开放的渗透测试工具,能够自动检测和利用SQL注入漏洞Sqlmap支持的数据库广泛:MySQL,Oracle,MicrosoftSQLServer等支持6种SQL注入技术:
布尔盲注、时间盲注、显错式注入、联合查询注入、
推查询注入和OOB(out-of-band)注入支持用户名、数据库、数据表、字段等信息的枚举支持自动识别密码哈希格式,并使用字典破解密码支持在所有数据库中搜索特定的数据库名、数据表名和字段任务实施1获取Cookie(1)初级设置在虚拟机中使用浏览器打开并登录DVWA平台,单击左侧菜单栏的“DVWASecurity”子菜单,选择级别“Low”选项,然后单击左侧菜单栏的“SQLInjection”子菜单,进入初级SQL注入渗透测试页面。(2)打开浏览器的开发者模式。在页面中使用组合键Cul+Shit+l或快捷键F12,打开开发者模式任务实施1获取Cookie(3)获取请求的URL和页面的Cookie值。在“UserID”文本框中输人ID“1”,单击“Submit”按钮后,在浏览器的地址栏中可获取对应的URL“/DVWA/vulnerabilities/sqli/?id=1&Submit=Submit#”,并且能看到新的请求数据任务实施1获取Cookie(3)获取请求的URL和页面的Cookie值。在“UserID”文本框中输人ID“1”,单击“Submit”按钮后,在浏览器的地址栏中可获取对应的URL“/DVWA/vulnerabilities/sqli/?id=1&Submit=Submit#”,并且能看到新的请求数据单击图中的HTTP请求,在“消息头”菜单的“请求头”部分和“Cookie”菜单中显示了相应的信息,即PHPSESSID和security任务实施2Sqlmap工具注入(1)获取SQL注入漏洞相关信息。在虚拟机的Kali操作系统中打开终端,输人Sqlmap语句如下:sqlmap-u"/DVWA/vulnerabilities/sqli/?id=1&Submit=Submit#"--cookie="security=low;PHPSESSID=o3qfupet95foa3lrp3a1n5mq7e"--batch任务实施2Sqlmap工具注入(2)获取数据库名。sqlmap命令通过“--dbs”参数枚举所有的数据库名,代码如下sqlmap-u"/DVWA/vulnerabilities/sqli/?id=1&Submit=Submit#"--cookie="security=low;PHPSESSID=o3qfupet95foa3lrp3a1n5mq7e"--dbs--batch(3)获取数据表名。sqlmap命令通过“-tables”参数枚举所有的数据表名,并且使用“-D”参数指定要枚举数据表的数据库,代码如下sqlmap-u"/DVWA/vulnerabilities/sqli/?id=1&Submit=Submit#"--cookie="security=low;PHPSESSID=o3qfupet95foa3lrp3a1n5mq7e"-Ddvwa--tables--batch任务实施2Sqlmap工具注入(4)获取字段名。sqlmap命令通过“--columns”参数枚举所有的字段名,除了使用“-D”参数指定要枚举删除的数据库,还要使用“-T”参数指定要枚举字段名的数据表,代码如下sqlmap-u"/DVWA/vulnerabilities/sqli/?id=1&Submit=Submit#"--cookie="security=low;PHPSESSID=o3qfupet95foa3lrp3a1n5mq7e"-Ddvwa-Tusers--columns--batch任务实施2Sqlmap工具注入(5)获取数据。sqlmap命令通过“--dump”参数将数据转存下来,除了使用“-D”参数指定要枚举的数据库、使用“-T”参数指定要枚举的数据表,还要使用“-C”参数指定要获取数据的字段,字段名之间用逗号“,”隔开,代码如下sqlmap-u"/DVWA/vulnerabilities/sqli/?id=1&Submit=Submit#"--cookie="security=low;PHPSESSID=o3qfupet95foa3lrp3a1n5mq7e"-Ddvwa-Tusers-Cuser,password--dump--batch任务
温馨提示
- 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
- 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
- 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
- 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
- 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
- 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
- 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。
最新文档
- 2026广东佛山市三水区社会福利中心编外人员招聘7人(第四批次)考试备考题库及答案详解
- 2026商业地产行业投资模式分析与市场竞争研究
- 2026中国涡流泵行业二手设备市场现状与流通机制分析
- 2026人工智能领域投资前景分析及资本运作策略
- 2026中国叶黄素酯行业安全生产标准与管理体系构建报告
- 2026中国医疗可穿戴设备数据价值挖掘与商业模式创新
- 2026日本自动化设备市场应用领域技术创新市场竞争分析
- 无损检测Ⅱ级检测人员资格考试题库1000题(含答案和解析)
- 2026年放射科辐射防护与安全管理试题及答案
- 2026中国印刷电路板制造行业市场现状供需分析及投资评估规划分析研究报告
- 2025年及未来5年中国特种石墨行业市场深度分析及发展前景预测报告
- 智能灾害预警系统建设可行性研究报告
- 传统竹编制作方法及教学指导方案
- 电源基础知识培训资料课件
- 农村兄弟分户协议书样本
- 2025年宪法知识竞赛试题库(含答案)
- 河道管理范围内建设项目技术审查导则(试行)
- 婚前教育手册
- DL∕T 397-2010 电力地理信息系统图形符号分类与代码
- 全国疾病预防控制机构工作规范
- 2024年四川省农作物植保员技能竞赛参考试题库(含答案)
评论
0/150
提交评论