摘要: SQL注入工具:明小子 啊D 萝卜头 sqlmap 等等 SQLMAP:开源的自动化诸如利用工具,支持的数据库有12中,在/plugins中可以看到支持的数据库种类,在所有注入利用工具中他是最好用的!! 支持的注入类型:布尔 时间 报错 联合 堆查询 内联 可以获取用户名 密码 权限 角色 数据库( 阅读全文
posted @ 2019-10-30 22:20 枕桃花吹长笛 阅读(647) 评论(0) 推荐(0) 编辑
摘要: PHPmyadmin Getshell的方法(1)show global variables like '% secure-file-priv%' 如果该参数设置为空或者指定的文件夹可以利用,然后写木马。 select "<?php @eval($_POST[k]);?>" into outfile 阅读全文
posted @ 2019-10-30 22:16 枕桃花吹长笛 阅读(189) 评论(0) 推荐(0) 编辑
摘要: Docker:开源的应用程序容器引擎,使用Go语言。借助于docker打包的应用程序,将这些应用程序 包含在容器里面,在容器中实现虚拟化,容器使用的是沙箱机制,相互独立,占用资源非常少。 Docker三个概念: 镜像:image,docker镜像是一个只读的模板,比如我们在镜像中包含完整的操作系统, 阅读全文
posted @ 2019-10-30 22:14 枕桃花吹长笛 阅读(145) 评论(0) 推荐(0) 编辑
摘要: 伪静态页面的搭建 http://www.test.com/index.php?id=1 (容易受到攻击) http://www.test.com/index.html (静态页面只能够展示数据,安全性很高) http://www.test.com/1.html(伪静态页面) http://www.t 阅读全文
posted @ 2019-10-30 22:12 枕桃花吹长笛 阅读(92) 评论(0) 推荐(0) 编辑
摘要: 首先什么是SQL注入: 所谓SQL注入,就是通过把SQL命令插入到Web表单提交或输入域名或页面请求的查询字符串,最终达到欺骗服务器执行恶意的SQL命令。 SQL注入有什么危害? 危害:数据泄露、脱库、篡改网站、破坏数据库、植入后门、getshell(获取网站权限) 为什么会有SQL注入漏洞? 后端 阅读全文
posted @ 2019-10-24 21:42 枕桃花吹长笛 阅读(741) 评论(0) 推荐(0) 编辑
摘要: 版权声明:本文转载自网络内容,下面附原创链接原创链接:https://blog.csdn.net/Auuuuuuuu/article/details/91415165 常用函数 字符串连接函数,将多个字符串连接成一个字符串,当中间字符串有一个为空时,最后结果也为空 concat(str1, str2 阅读全文
posted @ 2019-10-22 12:56 枕桃花吹长笛 阅读(1591) 评论(0) 推荐(0) 编辑
摘要: 一、HTML HTML:超文本标记语言,可以加载JS/CSS/图片/链接等非文字的内容 一切的网页开发技术都需要建立在HTML的基础之上 HTML的结构和语法 HTML元素 注释: <!-- 这里是注释内容 --> 图像:<img src="URL"> 连接:<a href="URL"> </a> 阅读全文
posted @ 2019-10-20 16:36 枕桃花吹长笛 阅读(1884) 评论(1) 推荐(0) 编辑
摘要: WEB:万维网 World Wide Web 非常普遍的互联网应用,每天都有数以亿万计的Web资源传输 WEB的发展 web1.0 :个人网站 门户网站 使用静态页面,主要提供信息给用户,提供的信息只能够阅读,不能够添加和修改 安全问题:SQL注入、上传漏洞为主 主要危害web服务器 web2.0 阅读全文
posted @ 2019-10-20 16:07 枕桃花吹长笛 阅读(202) 评论(0) 推荐(0) 编辑
摘要: 此次爆破使用的网站是DVWA来进行测试 工具:Burp suite 1、进去DVWA网站,选择高级安全等级,再进入到Brute Force(爆破)模块,假设此时已知账号是admin的情况下我们不知道密码,需要爆破密码,在账号输入框输入admin,密码框随便输入。 2、打开BP进行拦包,把拦到的包发送 阅读全文
posted @ 2019-10-20 16:03 枕桃花吹长笛 阅读(1163) 评论(0) 推荐(0) 编辑
摘要: 一、连接及断开数据库 1、使用mysqli 扩展(推荐),只针对mysql数据库 面向对象的方式 直接方法(面向过程) 2、使用mysql扩展(PHP<=5.0),2012年开始不建议使用 3、使用PDO(php data objects)技术(防止sql注入)面向对象的方式(推荐),可以应用在12 阅读全文
posted @ 2019-10-20 03:19 枕桃花吹长笛 阅读(165) 评论(0) 推荐(0) 编辑