博客
关于我
强烈建议你试试无所不能的chatGPT,快点击我
网络安全系列之三十七 Pangolin(穿山甲)和Havij(胡萝卜)的使用
阅读量:6081 次
发布时间:2019-06-20

本文共 728 字,大约阅读时间需要 2 分钟。

在入侵过程中,必然要借助于一些工具软件,像明小子和啊D都属于比较古老的软件,功能有限,而Pangolin和Havij则是两款相对功能比较强大的软件,本文将介绍它们的基本用法。实验环境采用NMPServer搭建,使用其中的第一个网站。

网站页面明显存在注入漏洞,我们先用明小子进行注入,前几步在猜解表名和列名时都没问题,但是在最后关键的猜解用户名和密码的步骤中却失败了。

 

下面用Pangolin来注入,首先对URL进行检测,如果能够注入,那么就可以列出我们所关心的一些敏感信息。从这些信息里可以知道,服务器采用的是Windows系统,数据库采用的是5.1版本的MySQL,当前数据库是govcn,当前用户是root,另外数据库的路径等信息也都能得到。

 

由于这个目标网站比较简单,因而在这里的“Accounts”部分就直接得到了管理员账号和密码,对于一些比较复杂的网站,可以点击下方的“获取数据”,来进一步爆出用户名和密码。

在下面的界面中也是按照获取表->获取列->获取数据的步骤来进行。

 

最后再来用Havij进行注入。将URL输入到Target栏中,点击Analyze按钮,然后点击“Info”按钮也可以查看到软件检测到的敏感信息。从这些信息中可以知道服务器软件采用的是nginx 0.7.63,动态程序采用的是PHP 5.2.11,当前数据库是govcn。

 

继续点击Tables按钮来暴库。同样按照Get Tables(获取表)->Get Columns(获取列)->Get Data(获取数据)的顺序来爆出用户名和密码。

 '

本文转自 yttitan 51CTO博客,原文链接:http://blog.51cto.com/yttitan/1577091

转载地址:http://ksegx.baihongyu.com/

你可能感兴趣的文章
玩转搭载眼球追踪的FOVE 0,需要多高的配置呢?
查看>>
vue-router 源码:前端路由
查看>>
Flask下载文件
查看>>
java基础学习_基础语法(上)02_day03总结
查看>>
乐视印度公司裁员80%,全球化扩张遭遇滑铁卢,它还能撑多久?
查看>>
weex sdk集成到Android工程二. weex sdk集成到Android工程
查看>>
Git工程实践(二)多账号配置
查看>>
鱼鹰软件签约老牌传播机构思艾传播集团
查看>>
线程(杂)
查看>>
未来杯高校AI挑战赛激战正酣 金山云全程提供云资源
查看>>
【资讯】福布斯:旅行积分计划是区块链主要目标,对旅行者来说是好消息
查看>>
高桥智隆:未来机器人将取代智能手机,并成为人类的朋友
查看>>
工信部表示:建立网络数据安全管理体系 强化用户个人信息保护
查看>>
感受真实的华为-记山东CIO智库会员华为之行
查看>>
Spring的依赖注入概述
查看>>
为什么我的联想打印机M7450F换完墨粉之后打印机显示请更换墨粉盒?这是我的墨盒第一次灌粉·、...
查看>>
命运多舛、前途未卜,共享经济年终盘点之网约车
查看>>
研究人员研制出可有效抑制艾滋病病毒的新药,可让病毒几乎检测不出来
查看>>
什么是区块链?超级账本 Brian Behlendorf 从五个方面教你认识
查看>>
独家揭秘:2017中国人工智能与机器人创新大会大咖云集
查看>>