【数据库】AccessMSSQLMysqlOracleDB2Sybase

您现在的位置:首页 > 网络学院 > 数据库 > Access > SQL注入的高级应用ACCESS篇!

SQL注入的高级应用ACCESS篇!

来源: 作者: 日期:2006-12-25

【聚杰网Access】SQL注入的高级应用ACCESS篇! 【SQL注入工具猜解法】

  普通针对ACCESS数据库的注入方法确实很烦,因为猜解本来就很烦的工作,而且这些表段这些字段还要自己手动猜解,所以人们想到了用程序去实现,于是网络上出现了不少好的工具,随着这些工具的出现,使SQL注入更加的容易。这一小节我们将为大家稍微演示一下SQL注入工具的使用。但是笔者还是想说,作为网络安全爱好者,应该懂点基础的原理,会用工具并不代表你掌握了这个漏洞。

  工具:啊D的SQL注入工具

  检测对象:雨点下载系统

  URL:http://192.168.1.123/yd/

  我们知道雨点下载系统list.asp view.asp对id参数过滤不严而产生了SQL注入漏洞,并且雨点下载系统是开放源码的,所以我们很容易知道其数据库的结构。其账号密码的信息放在表userinfo里,对应的分别为id usr pwd。

  1.扫描注入点

  填上要检测的网址,点检测,工具便开始自动为你检测了,如图1:


图1


  这里可以看到,工具为我们扫到了两个注入点,我们就拿其中一个继续吧,选中一个网址,右键会出现菜单,点注入检测,会跳到注入检测的的画面。

  2.检测表段

  点检测然后程序就做好准备检测表段了,点检测表段,程序就会自动开始为你检测表段,不用再像以前输入and exists (select * from 表段名)来判断了,程序速度当然比手工快多了。如图2:


图2

1 2 3 4 5 6 下一页

评论   点击查看全部评论
您的评论参与,将为聚杰带来更大的动力!请不要吝啬!
快速回复
请使用文明语言让我们维护健康绿色网络环境!

匿名发表   验证码: