51工具盒子

依楼听风雨
笑看云卷云舒,淡观潮起潮落

数据库

MSSQL2005手工注入列目录写马

MSSQL2005手工注入列目录写马

厉飞雨 阅读(406) 评论(0) 赞(17)

MSSQL2005手工注入列目录写马 啊d能注入的话就不用往下看了 sqlmap能注入出密码 判断是否支持多行语句以下用法要求支持多行语句才能使用: ;declare @x int-- 比如a.asp?id=1;declare @x int-- key.asp?kwyname=qq%';declare @x int-- and '%'...

《30天打造安全工程师》第21天:深入SQL注入

《30天打造安全工程师》第21天:深入SQL注入

厉飞雨 阅读(228) 评论(0) 赞(17)

前面我们说可以通过一些返回信息来判断SQL注入,但首先不一定每台服务器的IIS都返回具体错误提示给客户端,如果程序中加了cint(参数)之类语句的话,SQL注入是不会成功的,但服务器同样会报错,具体提示信息为处理 URL 时服务器上出错。请和系统管理员联络。 其次,部分对SQL注入有一点了解的程序员,认为只要把单引号过滤掉就安全了,这种情况不为少数,如果你用单引号测试,是测不...

《30天打造安全工程师》第20天:继续说sql injection

《30天打造安全工程师》第20天:继续说sql injection

厉飞雨 阅读(314) 评论(0) 赞(17)

sql injection也就是昨天说的SQL注入(也可以有其他的翻译,反正我喜欢用注入这个词) 昨天只举了个简单的例子,今天咱们来深入讨论这个吧 SQL injection可以说是一种漏洞,也可以说成是一种攻击方法,程序中的变量处理不当,对用户提交的数据过滤不足,都可能产生这个漏洞,而攻击原理就是利用用户提交或可修改的数据,把想要的SQL语句插入到系统实际SQL语句中,轻...

《30天打造安全工程师》第19天:SQL注入攻击

《30天打造安全工程师》第19天:SQL注入攻击

厉飞雨 阅读(261) 评论(0) 赞(15)

在第9天到第11天我们介绍了SQL这个概念,后来因为大家反映没用(其实是很有用的,基础不好怎么晋级呢?) 今天我们就来好好说说利用SQL进行攻击 什么是SQL注入式攻击? 所谓SQL注入式攻击,就是攻击者把SQL命令插入到Web表单的输入域或页面请求的查询字符串,欺骗服务器执行恶意的SQL命令。在某些表单中,用户输入的内容直接用来构造(或者影响)动态SQL命令,或作为存储...

xss开源平台(无需sql版)

xss开源平台(无需sql版)

厉飞雨 阅读(355) 评论(0) 赞(18)

曾经发过一次开源的xss平台 [http://zone.wooyun.org/content/23697](https://51tbox.com/) 更新至3.1,算是一个稳定版本吧,预期的功能已都实现,详细介绍可以看github里的README.md 特点:单用户,无sql,安装及其方便,**对环境几乎无要求** ,可直接在php虚拟空间使用 (如果需要keeps...

dba安全测试必备:SQL SERVER数据库手工延时盲注语句

dba安全测试必备:SQL SERVER数据库手工延时盲注语句

厉飞雨 阅读(226) 评论(0) 赞(14)

假设存在一个PHP+SQL SERVER的环境,存在POST注入,只能进行延时盲注,存在防火墙,Sqlmap能够绕过,但不能注入,手工注入语句如下: ### 0x1:判断是否存在注入: \[sourcecode language="plain"\] #inject为注入点,--OwlXXpFshm%0A绕过WAF,替换空格为注释+回车 #如果存在...

AIOps与DevOps落地、数据库选型与SQL优化策略尽在Gdevops北京站

AIOps与DevOps落地、数据库选型与SQL优化策略尽在Gdevops北京站

厉飞雨 阅读(262) 评论(0) 赞(15)

**时间:**2018年9月21日 **地点:**北京新世纪日航饭店(北京市海淀区首都体育馆南路6号) **指导单位:**上海市经济和信息化委员会 **主办单位:**上海市云计算产业促进中心、DBAplus社群 ![AIOps与DevOps落地、数据库选型与SQL优化策略尽在Gdevops北京站_https://www.tiejiang.org_线下沙龙_第1张](ht...

MSDAT:一款专门针对Microsoft SQL数据库的渗透测试工具

MSDAT:一款专门针对Microsoft SQL数据库的渗透测试工具

厉飞雨 阅读(277) 评论(0) 赞(14)

今天给大家介绍的是一款名叫MSDAT(Microsoft SQL Database Attacking Tool)的工具,MSDAT是一款开源的渗透测试工具,研究人员可利用MSDAT来对Microsoft SQL数据库的安全性进行远程测试。 [![MSDAT:一款专门针对Microsoft SQL数据库的渗透测试工具_https://www.tiejiang.org_渗透注入...

《30天打造安全工程师》第10天:说SQL

《30天打造安全工程师》第10天:说SQL

厉飞雨 阅读(324) 评论(0) 赞(23)

先说说什么叫SQL?大家反正都觉得这SQL和数据库有关,其实也不是这样的。SQL是一种结构化数据库查询语言,其发音为"sequel"或"S-Q-L"。尽管MICROSOFT以其特有的方式加入了所有权声明,但它在大多数据库应用中近乎成为一种标准。简言之,它是一种使用你选择的标准从数据库记录中选择某些记录的方法。 因为它的重要所以我将会花一...