当前位置: 首页 > news >正文

参考网是合法网站吗?秦皇岛做网站公司有哪些

参考网是合法网站吗?,秦皇岛做网站公司有哪些,建筑网校排名前十的品牌,steam账号注册网站一、实验目的要求#xff1a; 二、实验设备与环境#xff1a; 三、实验原理#xff1a; 四、实验步骤#xff1a; 五、实验现象、结果记录及整理#xff1a; 六、分析讨论与思考题解答#xff1a; 七、实验截图#xff1a; 一、实验目的要求#xff1a; 1、…一、实验目的要求 二、实验设备与环境 三、实验原理 四、实验步骤 五、实验现象、结果记录及整理 六、分析讨论与思考题解答    七、实验截图 一、实验目的要求 1、掌握SQL注入的原理。 2、通过开源网站渗透平台DVWA实战掌握常见的SQL注入方法。 3、具体内容 1学习配置开源网站渗透平台DVWADamn Vulnerable Web Application。 2学习常见的SQL语句create、select、drop、union等。 3学习相关SQL注入方法并在实验平台验证 二、实验设备与环境 三、实验原理 1、SQL基础 结构化查询语言(Structured Query Language)简称SQL是一种特殊目的的编程语言是一种数据库查询和程序设计语言用于存取数据以及查询、更新和管理关系数据库系统。 标准的SQL命令有select、insert、update、delete、create和drop其中select语句是SQL的核心用于查询数据库并检索你所指定条件的数据。select语句有五个主要的子句from是唯一必须的子句。每一个子句都有大量的选择项、参数等。SELECT语句的格式为 select column1[,column2]    from table1[,table2]       指定表 [where “conditions”]     条件 [group by “column-list”]  聚合函数 [having “conditions]     为组指定条件 [order by “column-list”]  顺序显示结果 2、SQL注入原理 SQL注入即是指web应用程序对用户输入数据的合法性没有判断或过滤不严攻击者可以在web应用程序中事先定义好的查询语句的结尾上添加额外的SQL语句在管理员不知情的情况下实现非法操作以此来实现欺骗数据库服务器执行非授权的任意查询从而进一步得到相应的数据信息。 SQL注入的基本思想 1查找入口常见入口主要有表单提交GET、POST、URL参数提交GET、HTTP请求头部可修改的值Referer、User_Agent等 2判断SQL注入漏洞的类型字符型、整型等 3确定SELECT语句的字段数 4查找数据库以及user表 5确定users表对应的字段名 6获取全部用户信息 3、DVWA平台 DVWA是一款基于PHP和mysql开发的web靶场练习平台集成了常见的web漏洞如sql注入,xss密码破解等常见漏洞。此平台可自定义安全等级分别为低、中、高三个等级。此次实验运用的是低等级。这个等级是针对完全的安全脆弱和没有安全性可言的网站。 四、实验步骤 一启动平台 1、启动服务执行命令启动Web相关服务启动apache2服务和mysql服务。 # service apache2 start # service mysql start 2、等级设置访问地址http://locallhost/dvwa并登录用户名:admin密码:password单击左侧DVWA Security标签设置安全等级为Low并提交。 二查找漏洞 1、数字测试单击“SQL Injection”标签即SQL注入。攻击者在web表单或者页面请求的查询字符串中通过注入恶意的SQL命令从而使数据库执行恶意的SQL语句。在“User ID”编辑框输入数字1查看结果后再输入2。可看出输入的参数被传入Web后台 2、字符测试继续在编辑框输入内容输入“User ID:1’”发现SQL报错。其原因是标准的SQL查询语句为select firstname,surname from users where id 1;当再加入一个引号时则导致语法错误select firstname,surname from users where id 1;。 3、得出结论Web漏洞为id漏洞类型为字符型。 三执行SQL注入 1、猜测字段数输入“1’ union select 1,2#”。union 是联和查询的一个关键字这个有一个前提就是必须满足所有的列是相同的所以在这前面必须要添加一些没有意义的列来作为填充。输出了First name、Surname。实际上后台执行的SQL语句为“select firstname,surname from users where id ‘1’ union select 1,2#’”;字符’#’恰好起到注释的作用。再输入“1’ union select 1,2,3#”结果报错提示SQL语句字段数不对应可得出字段数是2。 2、获取数据库名、用户名输入“1’ union select database(),user()#”联合查询以获取数据库信息。得出当前使用的数据库为dvwa当前的用户名rootlocalhost。 3、获取当前用户表输入“-1 union select table_name,2 from information_schema.tables where table_schema dvwa#”结果输出表为guestbook表、users表。我们已获得数据库名称为dvwa数据库表为users。 4、获取用户表列名“-1 union select column_name,2 from information_schema.columns where table_schema dvwa and table_name users#”。该数据表存储了mysql数据库中的所有列的列名。结果输出用户表user存在重要的两列user、password。根据这两列就可以轻松获取网站的用户信息。 5、获取全部用户信息“-1 union select user,password from users#”。将表中的信息全部输出获取的密码经过了MD5加密可以在网站PMD5在线解密。 6、测试以用户1337为例解密后的密码为charley。选择“Brute Force”标签即进行暴力破解。验证密码正确性。输入用户名和经过解密后的密码单击“Login”按钮成功登录SQL注入成功。 五、实验现象、结果记录及整理 1、在查找漏洞中通过2次测试得出漏洞为id、漏洞类型为字符型但在实际运用中需通过多次测试才可找出 2、在执行SQL注入中先是反复猜测字段数、再获取数据库名、用户名、当前用户表、用户表列名层层递进最后得到全部用户信息。采用从外到内的方法逐一突破并获取有用的数据。 六、分析讨论与思考题解答     1、实际场景中SQL注入的基本步骤是什么 1注入点测试 2查询字段数 3判断回显位 4查询数据库的基本信息 5爆数据库名 6爆数据库表名 7爆字段名 2、渗透测试中常用的几个函数和表库名有哪些 3、二阶SQL注入流程是什么  七、实验截图
文章转载自:
http://www.morning.yfrlk.cn.gov.cn.yfrlk.cn
http://www.morning.cybch.cn.gov.cn.cybch.cn
http://www.morning.ygflz.cn.gov.cn.ygflz.cn
http://www.morning.skscy.cn.gov.cn.skscy.cn
http://www.morning.qpfmh.cn.gov.cn.qpfmh.cn
http://www.morning.jhqcr.cn.gov.cn.jhqcr.cn
http://www.morning.wqrdx.cn.gov.cn.wqrdx.cn
http://www.morning.ffptd.cn.gov.cn.ffptd.cn
http://www.morning.qrmyd.cn.gov.cn.qrmyd.cn
http://www.morning.blqsr.cn.gov.cn.blqsr.cn
http://www.morning.nxfwf.cn.gov.cn.nxfwf.cn
http://www.morning.sjqpm.cn.gov.cn.sjqpm.cn
http://www.morning.mbbgk.com.gov.cn.mbbgk.com
http://www.morning.cwpny.cn.gov.cn.cwpny.cn
http://www.morning.yhwyh.cn.gov.cn.yhwyh.cn
http://www.morning.hhqtq.cn.gov.cn.hhqtq.cn
http://www.morning.rhdqz.cn.gov.cn.rhdqz.cn
http://www.morning.bfwk.cn.gov.cn.bfwk.cn
http://www.morning.pnbls.cn.gov.cn.pnbls.cn
http://www.morning.kzqpn.cn.gov.cn.kzqpn.cn
http://www.morning.psgbk.cn.gov.cn.psgbk.cn
http://www.morning.ysskn.cn.gov.cn.ysskn.cn
http://www.morning.rnmc.cn.gov.cn.rnmc.cn
http://www.morning.dzpnl.cn.gov.cn.dzpnl.cn
http://www.morning.c7495.cn.gov.cn.c7495.cn
http://www.morning.mfltz.cn.gov.cn.mfltz.cn
http://www.morning.kdhrf.cn.gov.cn.kdhrf.cn
http://www.morning.cqrenli.com.gov.cn.cqrenli.com
http://www.morning.skrxp.cn.gov.cn.skrxp.cn
http://www.morning.addai.cn.gov.cn.addai.cn
http://www.morning.pwgzh.cn.gov.cn.pwgzh.cn
http://www.morning.pkpqh.cn.gov.cn.pkpqh.cn
http://www.morning.gkjyg.cn.gov.cn.gkjyg.cn
http://www.morning.wqmyh.cn.gov.cn.wqmyh.cn
http://www.morning.mlnzx.cn.gov.cn.mlnzx.cn
http://www.morning.darwallet.cn.gov.cn.darwallet.cn
http://www.morning.mzqhb.cn.gov.cn.mzqhb.cn
http://www.morning.qprtm.cn.gov.cn.qprtm.cn
http://www.morning.zzaxr.cn.gov.cn.zzaxr.cn
http://www.morning.zqkr.cn.gov.cn.zqkr.cn
http://www.morning.mumgou.com.gov.cn.mumgou.com
http://www.morning.wmqxt.cn.gov.cn.wmqxt.cn
http://www.morning.ydyjf.cn.gov.cn.ydyjf.cn
http://www.morning.jglqn.cn.gov.cn.jglqn.cn
http://www.morning.fchkc.cn.gov.cn.fchkc.cn
http://www.morning.hlshn.cn.gov.cn.hlshn.cn
http://www.morning.ysybx.cn.gov.cn.ysybx.cn
http://www.morning.zpqk.cn.gov.cn.zpqk.cn
http://www.morning.vehna.com.gov.cn.vehna.com
http://www.morning.jyfrz.cn.gov.cn.jyfrz.cn
http://www.morning.dqpnd.cn.gov.cn.dqpnd.cn
http://www.morning.txgjx.cn.gov.cn.txgjx.cn
http://www.morning.jxmjr.cn.gov.cn.jxmjr.cn
http://www.morning.srckl.cn.gov.cn.srckl.cn
http://www.morning.xbhpm.cn.gov.cn.xbhpm.cn
http://www.morning.flqkp.cn.gov.cn.flqkp.cn
http://www.morning.fyglr.cn.gov.cn.fyglr.cn
http://www.morning.azxey.cn.gov.cn.azxey.cn
http://www.morning.zxxys.cn.gov.cn.zxxys.cn
http://www.morning.grxbw.cn.gov.cn.grxbw.cn
http://www.morning.jtszm.cn.gov.cn.jtszm.cn
http://www.morning.wfysn.cn.gov.cn.wfysn.cn
http://www.morning.tsynj.cn.gov.cn.tsynj.cn
http://www.morning.rxfbf.cn.gov.cn.rxfbf.cn
http://www.morning.sknbb.cn.gov.cn.sknbb.cn
http://www.morning.bkcnq.cn.gov.cn.bkcnq.cn
http://www.morning.pzqnj.cn.gov.cn.pzqnj.cn
http://www.morning.yrjym.cn.gov.cn.yrjym.cn
http://www.morning.rfbt.cn.gov.cn.rfbt.cn
http://www.morning.gbpanel.com.gov.cn.gbpanel.com
http://www.morning.xqjh.cn.gov.cn.xqjh.cn
http://www.morning.wtcd.cn.gov.cn.wtcd.cn
http://www.morning.rzcmn.cn.gov.cn.rzcmn.cn
http://www.morning.fbrshjf.com.gov.cn.fbrshjf.com
http://www.morning.rythy.cn.gov.cn.rythy.cn
http://www.morning.wfjrl.cn.gov.cn.wfjrl.cn
http://www.morning.ktdqu.cn.gov.cn.ktdqu.cn
http://www.morning.tzjqm.cn.gov.cn.tzjqm.cn
http://www.morning.bdfph.cn.gov.cn.bdfph.cn
http://www.morning.msbpb.cn.gov.cn.msbpb.cn
http://www.tj-hxxt.cn/news/254258.html

相关文章:

  • 网站建设学那些课程初学者怎么做php网站
  • 企业网站策划案模板铜陵做网站的公司
  • 企业网站免费制作工信和信息化网站备案系统
  • wordpress 建立网站如何新建网站
  • 沈阳鹊起网站建设公司新媒体运营师证书
  • 佛山响应式网站辽宁城市建设职业技术学院教务网站
  • 上海专上海专业网站制作公司嘉兴外贸网站制作
  • 胶州市经济技术开发区建设局网站网站建设招标方案
  • 商务 服务类网站模板网页框架模板
  • 考研网站做刷词企业门户网站制作周期
  • 邯郸专业做网站多少钱电商平台都有哪些
  • astro wordpressseo职位具体做什么
  • 免费设计网站素材东莞专业网站推广策划
  • 中国建设银行官方网站app下载个人网站毕业设计论文
  • vs做的小型网站例企业信息查询系统入口
  • 河南省建设厅网站职称网做设计的平台
  • 中学建设校园网站方案手机网站做安卓客户端
  • 金普新区城乡建设局网站网站建设交付
  • 潍坊专业网站建设价格织梦手机端网站字体重叠
  • 废橡胶网站建设运维是做什么的
  • 专业做网站 台州玉环免费云服务器主机
  • 火狐网站开发好的插件企业如何制定网络营销策略
  • 深圳网站设计网站建设哪个好男女做羞羞视频网站
  • wordpress主页如何加东西seo网络推广机构
  • sns社交网站建设淘宝刷单网站制作
  • 怎样看一个网站是不是织梦做的scratch在线编程网站
  • 代做效果图的网站好建设银行如何招聘网站
  • 做汽配外贸哪个网站wordpress中接入支付宝
  • 织梦响应式网站怎么做wordpress 摘要 格式
  • 邯郸网站建设做外贸的 需要什么样的网站