Burpsuite中如何实现爆破数据库名称

技术Burpsuite中如何实现爆破数据库名称本篇文章为大家展示了Burpsuite中如何实现爆破数据库名称,内容简明扼要并且容易理解,绝对能使你眼前一亮,通过这篇文章的详细介绍希望你能有所收获。靶机环境:win7、ph

本文介绍了如何在Burpsuite中实现爆破数据库的名称。内容简洁易懂,一定会让你眼前一亮。希望通过这篇文章的详细介绍,你能有所收获。

目标环境:win7,phpstudy2018,sqli

1.确定注入点

1.正常页面访问

Burpsuite中如何实现爆破数据库名称

2.id=1后,加上and 1=1和and1=2分别测试,发现and1=2异常返回,说明那里有注入。

192.168.1.129/sqli/Less-2/?id=1和1=2

Burpsuite中如何实现爆破数据库名称

第二,构建有效载荷

1.database()获取数据库名称。

2.substring()截取字符串,后面跟三个参数,分别是源字符串、截取的位置和截取的位数。

3.substring(database(),1,1)='a'#,这个语句的意思是截取数据库名称的第一个字母并判断是否等于A,如果是返回正常页面,如果不是返回异常页面。

http://192 . 168 . 1 . 129/sqli/Less-2/?id=1andsubstring(数据库(),1,1)='a'#

三.用炸药爆破

1.打开burpsuite抓取包并将其发送到入侵者模块,选择集束炸弹模式,并添加要爆破的参数。

Burpsuite中如何实现爆破数据库名称

2.假设数据库名称的长度为10,设置第一个参数。

Burpsuite中如何实现爆破数据库名称

3.设置第二个参数,假设数据库名称是小写26个字母。

Burpsuite中如何实现爆破数据库名称

4.开始攻击。在前几个数据包中返回的数据包长度不同。它绝对是数据库的名字,依次是:安全。

Burpsuite中如何实现爆破数据库名称

表名、字段名和字段修改,主要是有效载荷的构造,可以用类似的方法继续爆破。

以上内容就是如何在Burpsuite中实现爆破数据库的命名。你学到什么知识或技能了吗?如果你想学习更多的技能或丰富你的知识,请关注行业信息渠道。

内容来源网络,如有侵权,联系删除,本文地址:https://www.230890.com/zhan/141266.html

(0)

相关推荐

  • php中BtcTool有哪些特性

    技术php中BtcTool有哪些特性这篇文章给大家分享的是有关php中BtcTool有哪些特性的内容。小编觉得挺实用的,因此分享给大家做个参考,一起跟随小编过来看看吧。BtcTool是一个基于第三方服务和离线裸交易实现的

    攻略 2021年11月25日
  • Linux WIFI 4G内核怎么配置

    技术Linux WIFI 4G内核怎么配置这篇文章主要介绍“Linux WIFI 4G内核怎么配置”,在日常操作中,相信很多人在Linux WIFI 4G内核怎么配置问题上存在疑惑,小编查阅了各式资料,整理出简单好用的操

    攻略 2021年11月30日
  • mybatis的使用步骤

    技术mybatis的使用步骤 mybatis的使用步骤1.什么是mybatisMyBatis 是一款优秀的持久层框架,它支持自定义 SQL、存储过程以及高级映射。MyBatis 免除了几乎所有的 JDB

    礼包 2021年11月19日
  • 如何理解PHP命令行选项解析库pflag

    技术如何理解PHP命令行选项解析库pflag这篇文章主要讲解了“如何理解PHP命令行选项解析库pflag”,文中的讲解内容简单清晰,易于学习与理解,下面请大家跟着小编的思路慢慢深入,一起来研究和学习“如何理解PHP命令行

    攻略 2021年10月21日
  • mysql中timestamp比较查询遇到的坑有哪些

    技术mysql中timestamp比较查询遇到的坑有哪些这篇文章主要介绍mysql中timestamp比较查询遇到的坑有哪些,文中介绍的非常详细,具有一定的参考价值,感兴趣的小伙伴们一定要看完!timestamp比较查询

    攻略 2021年11月25日
  • Python中怎么控制from xxx import *导入的成员

    技术Python中怎么控制from xxx import *导入的成员本篇内容介绍了“Python中怎么控制from xxx import *导入的成员”的有关知识,在实际案例的操作过程中,不少人都会遇到这样的困境,接下

    攻略 2021年11月25日