首页 > 数据库 >BurpSuite之SQL 注入测试实操

BurpSuite之SQL 注入测试实操

时间:2025-01-11 18:10:24浏览次数:1  
标签:vince BurpSuite --- 实操 SQL 注入

1、安装:CO2插件

  • 进入【BurpSuite】---【拓展】---【BApp商店】,安装完成后,[已安装]列会有:√

  •  拦截后发送到【重放器】:

 重发器中【请求】中操作:【拓展】---【CO2】---【发送到SQLMapper】

 2、SQL注入

(1)操作登录

 (2)进行拦截,发送给【重放器】:

 (3)修改name的请求语句

vince' and 1=1 #            #永对
vince' and 1=2 #            #永错

 

 

 当 1=1 和 1=2 回显不一样时候就证明有注入漏洞

 

完整的SQL注入测试参考:https://blog.csdn.net/npc88888/article/details/136029014

 

标签:vince,BurpSuite,---,实操,SQL,注入
From: https://www.cnblogs.com/brf-test/p/18666069

相关文章

  • Apache AGE:基于PostgreSQL的图数据库深度解析
    ApacheAGE:基于PostgreSQL的图数据库深度解析一、引言在当今复杂多变的数据环境中,关系型数据库和图数据库各自扮演着重要的角色。关系型数据库以其结构清晰、查询高效的特点,在事务处理和数据一致性方面表现出色;而图数据库则以其灵活的数据模型和强大的图查询能力,在社交网......
  • 【MySQL】常用的内置函数
    文章目录1.日期函数2.字符串函数3.数学函数4.其它函数在MySQL内部,有很多的函数供我们使用1.日期函数获取时间与日期current_date()current_time()current_timestamp()now()date()获取当前的日期时间仅获取当前的日期/时间获取一个时间加/减一个......
  • 利用mybatis拦截器记录sql,辅助我们建立索引(一)
    背景由于现在的工作变成了带别的小伙子一起做项目,就导致,整个项目中的代码不再全部都是自己熟悉的,可能主要是熟悉其中的部分代码。但是最终项目上线,作为技术责任人,线上出任何问题,我都有责任(不管是不是我的代码)。其中,慢sql就是其中的一个风险点,解决这个风险的办法,一般就是建索引。......
  • BurpSuite实操之对比器功能使用
    通常是通过一些相关的请求和响应得到两项数据的一个可视化“差异“,此功能主要用于执人行任意两个请求,响应或任何其他形式的数据之间的比较。使用的场合有:枚举用户名的过程,对比分析登录和失败时,服务器端返回结果的区别使用Intruder进行攻击时,对于不同的服务器端响应,可以很快......
  • MySQL如何对用户资源进行限制
    MySQL提供了对每个用户的资源限制管理MAX_QUERIES_PER_HOUR: 一个用户在一个小时内可以执行查询的次数(基本包含所有语句)MAX_UPDATES_PER_HOUR:一个用户在一个小时内可以执行修改的次数(仅包含修改数据库或表的语句)MAX_CONNECTIONS_PER_HOUR:允许用户每小时连接的次数MAX_U......
  • MySQL主要的SQL_Mode值详解
    ANSI更改语法和行为,使其更符合标准SQL。STRICT_TRANS_TABLESTRADITIONAL使MySQL的行为象“传统”SQL数据库系统。该模式的简单描述是当在列中插入不正确的值时“给出错误而不是警告”等同STRICT_TRANS_TABLES、STRICT_ALL_TABLES、NO_ZERO_IN_DATE、NO_ZERO_DATE......
  • SQL Server性能优化(3)使用SQL Server Profiler查询性能瓶颈
    关于SQLServerProfiler的使用,网上已经有很多教程,比如这一篇文章:SQLServerProfiler:使用方法和指标说明。微软官方文档:https://msdn.microsoft.com/zh-cn/library/ms179428(v=sql.105).aspx有更详细的介绍。经过使用Profiler进行监视,得到监视结果。=========================......
  • SQL Server性能优化(2)获取基本信息
    以下常用的SQL语句有利于我们分析数据库的基本信息,然后根据查询的结果进行优化。1.查看索引碎片   无论何时对基础数据执行插入、更新或删除操作,SQLServer数据库引擎都会自动维护索引。随着时间的推移,这些修改可能会导致索引中的信息分散在数据库中(含有碎片)。当索引包含......
  • MySQL账号被锁定
    #创建一个用户mysql>createuserkeme@'localhost'identifiedby'123456';#给一个只读权限mysql>grantselecton*.*tokeme@'localhost';#可以从本地登录[root@mysql-150~]#mysql-ukeme-p123456#把keme@'localhost'给lock......
  • BurpSuite实操之解码器功能使用
    解码器是一个进行手动执行或对应用程序数据者智能解码编码的工具。此功能可用于解码数据找回原来的数据形式,或者进行编码和数据加密。由解码选项(Decodeas)、编码选项(Encodeas)、散列(Hash)构成.。编码、解码选项,目前支持URL、HTML、Base64、ASCI、十六进制、八进制、二进制......