版权声明:墨痕诉清风 https://blog.csdn.net/u012206617/article/details/90079341
有特征
我们使用kali+BWAPP环境本地搭建(未授权测试,为非法测试。请勿用于非法利用)
1.网站访问发现有注入
2.使用Tamper Data 抓取post的包,因为他是post提交的。
3.提取复制其中的cookie和postdata包内容数据
4.提取出来的数据 cookie和url还有 postdata
5.使用commix,查看命令
6.开始根据命令组装我们的注入语句。点击回车,记住一定要有读写权限的账户。
7.开始扫描了。
8.是否进行注入
9.是否得到控制shell
得到数据shell了。。。可以不要“做坏事”。