网创优客建站品牌官网
为成都网站建设公司企业提供高品质网站建设
热线:028-86922220
成都专业网站建设公司

定制建站费用3500元

符合中小企业对网站设计、功能常规化式的企业展示型网站建设

成都品牌网站建设

品牌网站建设费用6000元

本套餐主要针对企业品牌型网站、中高端设计、前端互动体验...

成都商城网站建设

商城网站建设费用8000元

商城网站建设因基本功能的需求不同费用上面也有很大的差别...

成都微信网站建设

手机微信网站建站3000元

手机微信网站开发、微信官网、微信商城网站...

建站知识

当前位置:首页 > 建站知识

cookie注入

(1)只有登陆框 ,暴力破解,弱口令,发现可以进去
cookie注入

让客户满意是我们工作的目标,不断超越客户的期望值来自于我们对这个行业的热爱。我们立志把好的技术通过有效、简单的方式提供给客户,将通过不懈努力成为客户在信息化领域值得信任、有价值的长期合作伙伴,公司提供的服务项目有:国际域名空间、虚拟主机、营销软件、网站建设、开江网站维护、网站推广。

(2)登陆进去后看看提示
发现有很多报文字段,我们看到uname = YWRtaW4

cookie注入

解码base64,发现为admin
cookie注入

第二个专抓取的get包为需要获取的

我们测试几个字段,发现只有cookie字段可以改

测试方法为 在后边加上’ 或 ’ 1 AND 1 或 ‘1 and 2

抓取到的包为:

GET /index.php HTTP/1.1
Host: abd9e1fcc55c7513.yunyansec.com
Cache-Control: max-age=0
Upgrade-Insecure-Requests: 1
User-Agent: Mozilla/5.0 (Windows NT 6.1) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/63.0.3239.132 Safari/537.36
Accept: text/html,application/xhtml+xml,application/xml;q=0.9,image/webp,image/apng,*/*;q=0.8
Referer: http://abd9e1fcc55c7513.yunyansec.com/index.php
Accept-Language: zh-CN,zh;q=0.9
Cookie: uname=YWRtaW4%3D
Connection: close

(3)使用sqlmap来测试注入

使用 -u 指定连接
-p 指定注入参数
-v 显示注入过程
-level 指定等级
-tamper 指定脚本

    cookie注入可以指定cookie
    也可以将post包直接打包成txt文件

cookie注入

保存报文到1.txt

cookie注入
获得的结果
cookie注入

(4)查看数据库和表
使用 -D 指定数据库 。 --table 列出表
cookie注入
查看结果
cookie注入

(5)获取表数据

-T 指定表 --columns
cookie注入
结果
cookie注入

(6)取数据
使用 -C 指定列 --dump取数据

cookie注入

最后得到结果了

cookie注入


本文题目:cookie注入
本文网址:http://bjjierui.cn/article/igdceo.html

其他资讯