Burpsuite中如何实现爆破数据库名称

技术Burpsuite中如何实现爆破数据库名称本篇文章为大家展示了Burpsuite中如何实现爆破数据库名称,内容简明扼要并且容易理解,绝对能使你眼前一亮,通过这篇文章的详细介绍希望你能有所收获。靶机环境:win7、ph

本文介绍了如何在Burpsuite中实现爆破数据库的名称。内容简洁易懂,一定会让你眼前一亮。希望通过这篇文章的详细介绍,你能有所收获。

目标环境:win7,phpstudy2018,sqli

1.确定注入点

1.正常页面访问

Burpsuite中如何实现爆破数据库名称

2.id=1后,加上and 1=1和and1=2分别测试,发现and1=2异常返回,说明那里有注入。

192.168.1.129/sqli/Less-2/?id=1和1=2

Burpsuite中如何实现爆破数据库名称

第二,构建有效载荷

1.database()获取数据库名称。

2.substring()截取字符串,后面跟三个参数,分别是源字符串、截取的位置和截取的位数。

3.substring(database(),1,1)='a'#,这个语句的意思是截取数据库名称的第一个字母并判断是否等于A,如果是返回正常页面,如果不是返回异常页面。

http://192 . 168 . 1 . 129/sqli/Less-2/?id=1andsubstring(数据库(),1,1)='a'#

三.用炸药爆破

1.打开burpsuite抓取包并将其发送到入侵者模块,选择集束炸弹模式,并添加要爆破的参数。

Burpsuite中如何实现爆破数据库名称

2.假设数据库名称的长度为10,设置第一个参数。

Burpsuite中如何实现爆破数据库名称

3.设置第二个参数,假设数据库名称是小写26个字母。

Burpsuite中如何实现爆破数据库名称

4.开始攻击。在前几个数据包中返回的数据包长度不同。它绝对是数据库的名字,依次是:安全。

Burpsuite中如何实现爆破数据库名称

表名、字段名和字段修改,主要是有效载荷的构造,可以用类似的方法继续爆破。

以上内容就是如何在Burpsuite中实现爆破数据库的命名。你学到什么知识或技能了吗?如果你想学习更多的技能或丰富你的知识,请关注行业信息渠道。

内容来源网络,如有侵权,联系删除,本文地址:https://www.230890.com/zhan/141266.html

(0)

相关推荐

  • OGG中主键与trandata的添加顺序是什么

    技术OGG中主键与trandata的添加顺序是什么本篇文章给大家分享的是有关OGG中主键与trandata的添加顺序是什么,小编觉得挺实用的,因此分享给大家学习,希望大家阅读完这篇文章后可以有所收获,话不多说,跟着小编一

    攻略 2021年11月12日
  • 加拿大动物,加拿大的代表动物是什么

    技术加拿大动物,加拿大的代表动物是什么加拿大的国兽,海狸(英语叫BEAVER),也叫河狸,它是一种躯体肥胖的啮齿类动物,外型酷似大老鼠。海狸身上有两宝,一种是用于制作香水的原料,属于海狸性腺分泌的液体;另一种是海狸油光水

    生活 2021年10月27日
  • CodeChef Weird Product

    技术CodeChef Weird Product CodeChef Weird ProductCodeChef Weird Product
    ? 设 \(p_k=\sum\limits_{i=1}^kA

    礼包 2021年12月16日
  • 力扣

    技术力扣 力扣 - 剑指 Offer 25. 合并两个排序的链表题目
    剑指 Offer 25. 合并两个排序的链表
    思路1其实就是归并排序中将两个数组合并成一个有序数组
    因为两个链表的元素已经是递增了(

    礼包 2021年11月19日
  • spring boot的多线程并发定时任务是什么

    技术spring boot的多线程并发定时任务是什么spring boot的多线程并发定时任务是什么,很多新手对此不是很清楚,为了帮助大家解决这个难题,下面小编将为大家详细讲解,有这方面需求的人可以来学习下,希望你能有所

    攻略 2021年10月21日
  • 生成器与常见内置函数

    技术生成器与常见内置函数 生成器与常见内置函数异常捕获补充
    # 异常捕获的完整形式
    try:name
    except NameError as e:pass
    except Exception as e:p

    礼包 2021年11月23日