Burpsuite中如何实现爆破数据库名称

技术Burpsuite中如何实现爆破数据库名称本篇文章为大家展示了Burpsuite中如何实现爆破数据库名称,内容简明扼要并且容易理解,绝对能使你眼前一亮,通过这篇文章的详细介绍希望你能有所收获。靶机环境:win7、ph

本文介绍了如何在Burpsuite中实现爆破数据库的名称。内容简洁易懂,一定会让你眼前一亮。希望通过这篇文章的详细介绍,你能有所收获。

目标环境:win7,phpstudy2018,sqli

1.确定注入点

1.正常页面访问

Burpsuite中如何实现爆破数据库名称

2.id=1后,加上and 1=1和and1=2分别测试,发现and1=2异常返回,说明那里有注入。

192.168.1.129/sqli/Less-2/?id=1和1=2

Burpsuite中如何实现爆破数据库名称

第二,构建有效载荷

1.database()获取数据库名称。

2.substring()截取字符串,后面跟三个参数,分别是源字符串、截取的位置和截取的位数。

3.substring(database(),1,1)=’a’#,这个语句的意思是截取数据库名称的第一个字母并判断是否等于A,如果是返回正常页面,如果不是返回异常页面。

http://192 . 168 . 1 . 129/sqli/Less-2/?id=1andsubstring(数据库(),1,1)=’a’#

三.用炸药爆破

1.打开burpsuite抓取包并将其发送到入侵者模块,选择集束炸弹模式,并添加要爆破的参数。

Burpsuite中如何实现爆破数据库名称

2.假设数据库名称的长度为10,设置第一个参数。

Burpsuite中如何实现爆破数据库名称

3.设置第二个参数,假设数据库名称是小写26个字母。

Burpsuite中如何实现爆破数据库名称

4.开始攻击。在前几个数据包中返回的数据包长度不同。它绝对是数据库的名字,依次是:安全。

Burpsuite中如何实现爆破数据库名称

表名、字段名和字段修改,主要是有效载荷的构造,可以用类似的方法继续爆破。

以上内容就是如何在Burpsuite中实现爆破数据库的命名。你学到什么知识或技能了吗?如果你想学习更多的技能或丰富你的知识,请关注行业信息渠道。

内容来源网络,如有侵权,联系删除,本文地址:https://www.230890.com/zhan/141266.html

(0)

相关推荐

  • jdk的内置命令是什么

    技术jdk的内置命令是什么本篇文章给大家分享的是有关jdk的内置命令是什么,小编觉得挺实用的,因此分享给大家学习,希望大家阅读完这篇文章后可以有所收获,话不多说,跟着小编一起来看看吧。一、维护命令1.1 查看classe

    攻略 2021年11月11日
  • 金牛座和什么星座最配,金牛座和什么星座最配呢

    技术金牛座和什么星座最配,金牛座和什么星座最配呢金牛座与其它星座的互动关系 最欣赏的星座-处女座 最信任的星座-狮子座金牛座和什么星座最配、射手座
    最佳学习对象-天蝎座
    最佳工作搭档-双子座
    最容易被影响星座-水瓶

    生活 2021年10月26日
  • ESP32读取串口传感器数据

    技术ESP32读取串口传感器数据 ESP32读取串口传感器数据最近拿到一个九轴陀螺仪传感器,如图:该设备通过串口方式输出九轴数据,可用官方自带得上位机或者是sscom看到数据,官网提供了很多例程,但唯独

    礼包 2021年12月9日
  • Sharding ,分片模式)

    技术Sharding ,分片模式) Sharding (分片模式)Sharding (分片模式)
    副本集可以解决主节点发生故障导致数据丢失或不可用的问题,但遇到需要存储海量数据的情况时,副本集机制就束手

    礼包 2021年11月23日
  • 如何理解Java通过加密技术保护源代码的方法

    技术如何理解Java通过加密技术保护源代码的方法这篇文章主要讲解了“如何理解Java通过加密技术保护源代码的方法”,文中的讲解内容简单清晰,易于学习与理解,下面请大家跟着小编的思路慢慢深入,一起来研究和学习“如何理解Ja

    攻略 2021年10月25日
  • what引导的宾语从句,what引导的是什么从句

    技术what引导的宾语从句,what引导的是什么从句what引导名词从句(包括主语从句、宾语从句、表语从句、同位语从句)what引导的宾语从句,它在从句中可以作主语、宾语、表语、、定语、宾补。如:Whathesaidis

    生活 2021年10月27日