美文网首页
SQL注入/apk信息查找

SQL注入/apk信息查找

作者: _Beginner | 来源:发表于2020-03-26 15:04 被阅读0次

一.本文介绍

1、本文介绍APK信息收集、简单SQL注入。

2、准备:jsfinder   AndroidKiller_v1.3.1


二.学习过程

1、软件使用

jsfinder使用:

收集网站所有JS文件中二级域名,带HTTP的URL。

下载后移到kali,然后cd到该目录。

简单爬取(-u):python3 JSFinder.py -u http://www.mi.com (目标网址)

深度爬取(-d):python JSFinder.py -u http://www.mi.com -d

-ou 和 -os来指定保存URL和子域名 :python JSFinder.py -u http://www.mi.com -d -ou mi_url.txt -os mi_subdomain.txt


AndroidKiller_v1.3.1使用:
将下载的apk拖入:

2、写出sql注入原理

注入最终是数据库,与脚本、平台无关。注入产生的原因是接受相关未处理直接带入数据库查询操作。

在参数中写入SQL语法,破坏原有SQL结构,达到编写程序时意料之外结果的攻击行为。

3、sql 注入一般在那些地方

有可能的输入方式:HTML表单、HTTP头部、Cookie、GET、POST。用户输入输出的地方,都有可能有注入。

4、注入分为那几类

四种注入类型:

1、数字型id=1: or 1=1

2、字符型:admin' or 1=1 #

3、搜索型命令: %admin%' or 1=1 #%'

4、XX型: XX') or 1=1# 。根据代码走。

5、注入提交方式有那些

Cookie:用burp代理拦截,然后改name=admin后面的参数即可。' or 1=1-- '

GET:直接通过浏览器地址栏name=admin后面提交。 ' or 1=1-- ' 

POST:用burp代理拦截,然后改ID=1后面的参数即可。or 1=1

6、Mysql和sql注释区别:

MYsql三种注释:

1、”#“(单行注释)

2、“-- "(注意:--后面有一个空格。单行注释)

3、/*...*/(多行注释)

SQL注释只有二种:

1、“-- "(注意:--后面有一个空格。单行注释)

2、/*...*/(多行注释)

相关文章

  • SQL注入/apk信息查找

    一.本文介绍 1、本文介绍APK信息收集、简单SQL注入。 2、准备:jsfinder AndroidKiller...

  • sql注入之post注入

    题目信息: 打开题目,有一处搜索框,搜索新闻。考虑SQL注入。 0x01:查找数据库python sqlmap.p...

  • 攻防世界-Web-NewsCenter

    题目信息: 打开题目,有一处搜索框,搜索新闻。考虑SQL注入。 0x01:查找数据库python sqlmap.p...

  • SQL 注入速查表

    什么是SQL 注入速查表? SQL 注入速查表是可以为你提供关于不同种类SQL 注入漏洞的详细信息的一个资源。这份...

  • bwvs

    sql注入 hack search 查找目标网站(inurl:"xxx.php?id=") url后追加'单引号,...

  • web常见漏洞的成因和修复

    1.SQL注入 漏洞描述:SQL 注入攻击( SQL Injection ),简称注入攻击、SQL 注入,主要用于...

  • 笔记:web漏洞

    SQL注入 SQL注入攻击(SQL Injection),简称注入攻击、SQL注入,被广泛用于非法获取网站控制权,...

  • 谈谈sql注入之原理和防护(-)

    谈谈sql注入(二)谈谈sql注入(三)谈谈sql注入(四)所谓SQL注入,就是通过把SQL命令插入到Web表单提...

  • 小迪16期-20170226

    第二天:Sql注入集锦篇 1.Sql注入之access注入 2.Sql注入之mysql注入 3.Sql注入之mss...

  • 第四章 SQL 注入

    要点 SQL注入 SQL注入防护 一、SQL注入 SQL注入:黑客会通过构造一些恶意的输入参数,在应用拼接 SQL...

网友评论

      本文标题:SQL注入/apk信息查找

      本文链接:https://www.haomeiwen.com/subject/tirquhtx.html