sqlmap从入门到精通-第三章-3-1 使用sqlmap进行ASP网站进行注入
Tips: 关于这本书籍的每个章节,在B站上都有视频
https://www.bilibili.com/video/av840841045
3.1 使用sqlmap进行ASP网站进行注入
3.1.1 ASP网站获取webshell的思路和方法
1.查看是否有可以直接上传webshell的地方
2.利用IIS文件解析漏洞
3.备份数据库ASP文件
4.恢复数据库
5.绕过对上传文件的验证,直接获取webshell
6.通过查询直接将一句话写入一个文件
3.1.2 目标站点漏洞扫描
1.使用AVWS进行漏洞扫描
2.使用Havij验证SQL注入漏洞
3.1.3 对SQL注入漏洞进行交叉测试
在实际测试过程中通过扫描工具发现漏洞,一般情况都能复现,但是有的时候会根据具体的利用环境而决定,有时候某一个工具测试是否存在SQL注入有问题,并未发现漏洞,那么就需要使用其他相关工具进行交叉测试,实在不行就手工注入测试,可以使用明小子,Havij,Pangolin,啊D,sqlmap等等
1.使用Pangolin进行SQL注入测试
3.1.4 使用SQLMAP进行测试
3.1.5 后渗透时间-获取webshell
1.获取真实路径地址
2.登录后台
3.修改配置文件
4.测试文件上传
5.IIS解析漏洞利用
6.备份数据库
7.测试网页是否正常访问呢
8.对webshell进行测试
9.后记
3.1.6 ASP网站注入安全防御
1.在IIS中设置不显示具体的脚本错误,可以将错误指向某一个特定页面,不泄露具体错误代码的原因
2.在IIS设置中去除其他扩展名,如果没有特别需要,可以设置仅仅执行asp脚本 删除cer,asa等脚本解析
3.通过扫描工具对网站进行漏洞扫描,对存在SQL注入漏洞的地址使用sqlmap进行安全测试,如果存在漏洞则进行修复
4.对源代码进行安全审计,对发现存在漏洞的页面进行再次审核
5.在服务器上安装安全狗,360杀毒等安全防御软件
6.及时更新IIS到最新版本,修复IIS解析漏洞
7.严格目录权限管理,对上传目录设置仅仅读取,无脚本执行权限

【推荐】国内首个AI IDE,深度理解中文开发场景,立即下载体验Trae
【推荐】编程新体验,更懂你的AI,立即体验豆包MarsCode编程助手
【推荐】抖音旗下AI助手豆包,你的智能百科全书,全免费不限次数
【推荐】轻量又高性能的 SSH 工具 IShell:AI 加持,快人一步
· AI与.NET技术实操系列(二):开始使用ML.NET
· 记一次.NET内存居高不下排查解决与启示
· 探究高空视频全景AR技术的实现原理
· 理解Rust引用及其生命周期标识(上)
· 浏览器原生「磁吸」效果!Anchor Positioning 锚点定位神器解析
· DeepSeek 开源周回顾「GitHub 热点速览」
· 物流快递公司核心技术能力-地址解析分单基础技术分享
· .NET 10首个预览版发布:重大改进与新特性概览!
· AI与.NET技术实操系列(二):开始使用ML.NET
· 单线程的Redis速度为什么快?