0

0

如何进行SQL注入测试_利用Sqlmap开展合规性安全评估

P粉602998670

P粉602998670

发布时间:2026-03-19 13:24:11

|

630人浏览过

|

来源于php中文网

原创

sqlmap基础扫描需提供完整可访问的带参URL(如http://test.com/page.php?id=1),参数须参与SQL查询且经URL编码;用--technique=U加速验证,--dbms指定正确数据库类型,--tamper优先试space2comment与randomcase绕WAF。

如何进行sql注入测试_利用sqlmap开展合规性安全评估

sqlmap 怎么跑通第一个基础扫描

没配好环境或参数错一个,sqlmap 就卡在“target URL not specified”或者直接报 invalid URL format。它不自动猜路径、不补协议头,必须给完整可访问的带参数 URL。

  • 确保目标 URL 能被你本地浏览器打开,且参数是真实参与数据库查询的(比如 ?id=1?name=test
  • -u 参数传 URL,协议不能省:sqlmap -u "http://test.com/page.php?id=1"
  • 如果参数值含特殊字符(如空格、&),要先 URL 编码,否则 sqlmap 会截断;?q=hello world 得写成 ?q=hello%20world
  • 遇到 302 跳转或 WAF 拦截,先加 --batch 跳过交互,再加 --level=3 --risk=1 控制探测强度,避免触发封禁

怎么判断当前 URL 真的可注入

sqlmap 默认只测 GET 参数,且默认不跑 ORDER BYUNION 类高风险 payload——它得先确认“这个参数确实进 SQL 语句”,否则直接跳过后续。

  • --technique=U 强制试 UNION 注入,比默认的布尔盲注快得多,也更容易验证回显是否可控
  • 如果返回 “no injection points detected”,先手动访问 ?id=1' 看是否报错(如 MySQL syntax error),再试 ?id=1 AND 1=1?id=1 AND 1=2 观察页面差异
  • --dbms=mysql 这类指定库类型参数不是可选的“优化项”,而是影响 payload 构造逻辑的关键开关;错设会导致漏检(比如目标是 PostgreSQL 却设成 mysql)

绕过简单 WAF 的实用参数组合

很多测试环境开着云 WAF 或 ModSecurity,默认规则会拦 UNION SELECTANDOR 等关键词,但 sqlmap 内置的 tamper 脚本不是全都能用,乱堆容易失效。

靠岸学术
靠岸学术

一款集翻译,阅读,文献管理于一体的英文文献阅读器

下载
  • 优先试 --tamper="space2comment,randomcase":把空格变 /**/,大小写混用,覆盖大多数基于正则的关键词拦截
  • 别一上来就堆 5 个 tamper,sqlmap 会组合爆炸,响应超时或返回空结果;先单个验证,再叠加
  • 如果目标用 Nginx + lua-resty-waf,--delay=1 比 tamper 更管用——它靠频率限流,不是内容过滤
  • 注意 --proxy=http://127.0.0.1:8080 配 Burp 时,得关掉 Burp 的“Intercept is on”,否则所有请求卡住不动

导出数据时为什么总卡在“fetching entries”

不是网络慢,大概率是目标字段太多、行数太大,或数据库权限不够导致 sqlmap 反复重试失败。

  • --dump -T users -D testdb 前,先 --tables 确认表名大小写——MySQL 默认小写,但某些配置下表名区分大小写,USERSusers 是两张表
  • 如果卡住,加 --start=100 --stop=200 分段拉,比默认从头扫更稳;配合 --threads=3 控制并发,避免被 reset
  • 导出报 unable to retrieve the table's columns?说明没权限查 INFORMATION_SCHEMA,换 --columns -T users 手动指定字段名试试

真正麻烦的从来不是命令怎么敲,而是你不知道目标到底用了什么中间件、开了哪层过滤、数据库用户权限卡在哪一级——这些没法靠参数堆出来,得看响应细节里藏的那半行错误提示。

热门AI工具

更多
DeepSeek
DeepSeek

幻方量化公司旗下的开源大模型平台

豆包大模型
豆包大模型

字节跳动自主研发的一系列大型语言模型

WorkBuddy
WorkBuddy

腾讯云推出的AI原生桌面智能体工作台

腾讯元宝
腾讯元宝

腾讯混元平台推出的AI助手

文心一言
文心一言

文心一言是百度开发的AI聊天机器人,通过对话可以生成各种形式的内容。

讯飞写作
讯飞写作

基于讯飞星火大模型的AI写作工具,可以快速生成新闻稿件、品宣文案、工作总结、心得体会等各种文文稿

即梦AI
即梦AI

一站式AI创作平台,免费AI图片和视频生成。

ChatGPT
ChatGPT

最最强大的AI聊天机器人程序,ChatGPT不单是聊天机器人,还能进行撰写邮件、视频脚本、文案、翻译、代码等任务。

相关专题

更多
大数据分析工具有哪四个
大数据分析工具有哪四个

大数据分析的四个工具分别是rapidminer、Hpcc、Hadoop和Pentaho bi。大数据分析用于从各种来源生成的原始数据中提取有价值的数据。这些数据帮助我们获得有意义的见解、隐藏的模式、未知的相关性、市场趋势等等,具体取决于行业。大数据分析的主要动机是提供有价值的见解,以便为未来做出更好的决策。php中文网为大家带来了大数据分析的相关教程、以及相关文章等内容,供大家免费下载使用。

166

2023.06.21

Java 大数据处理基础(Hadoop 方向)
Java 大数据处理基础(Hadoop 方向)

本专题聚焦 Java 在大数据离线处理场景中的核心应用,系统讲解 Hadoop 生态的基本原理、HDFS 文件系统操作、MapReduce 编程模型、作业优化策略以及常见数据处理流程。通过实际示例(如日志分析、批处理任务),帮助学习者掌握使用 Java 构建高效大数据处理程序的完整方法。

786

2025.12.08

大数据专业学习教程
大数据专业学习教程

本专题整合了大数据专业学习相关教程,阅读专题下面的文章了解更多详细内容。

36

2026.01.05

python处理大数据合集
python处理大数据合集

本专题整合了python处理大数据相关教程,阅读专题下面的文章了解更多详细内容。

112

2026.01.05

数据分析工具有哪些
数据分析工具有哪些

数据分析工具有Excel、SQL、Python、R、Tableau、Power BI、SAS、SPSS和MATLAB等。详细介绍:1、Excel,具有强大的计算和数据处理功能;2、SQL,可以进行数据查询、过滤、排序、聚合等操作;3、Python,拥有丰富的数据分析库;4、R,拥有丰富的统计分析库和图形库;5、Tableau,提供了直观易用的用户界面等等。

1135

2023.10.12

SQL中distinct的用法
SQL中distinct的用法

SQL中distinct的语法是“SELECT DISTINCT column1, column2,...,FROM table_name;”。本专题为大家提供相关的文章、下载、课程内容,供大家免费下载体验。

340

2023.10.27

SQL中months_between使用方法
SQL中months_between使用方法

在SQL中,MONTHS_BETWEEN 是一个常见的函数,用于计算两个日期之间的月份差。想了解更多SQL的相关内容,可以阅读本专题下面的文章。

381

2024.02.23

SQL出现5120错误解决方法
SQL出现5120错误解决方法

SQL Server错误5120是由于没有足够的权限来访问或操作指定的数据库或文件引起的。想了解更多sql错误的相关内容,可以阅读本专题下面的文章。

2320

2024.03.06

Go Web框架Gin接口开发与中间件设计实践
Go Web框架Gin接口开发与中间件设计实践

本专题围绕 Go 在 Web 后端开发中的主流框架 Gin 展开,系统讲解高性能接口开发与中间件机制设计。内容涵盖路由分组、请求绑定、参数校验、统一响应封装、日志与鉴权中间件实现,以及接口限流与异常处理策略。通过实战项目案例,帮助开发者构建结构清晰、性能优良的 Go Web 服务体系,提升接口开发效率与系统可维护性。

7

2026.03.19

热门下载

更多
网站特效
/
网站源码
/
网站素材
/
前端模板

精品课程

更多
相关推荐
/
热门推荐
/
最新课程
关于我们 免责申明 举报中心 意见反馈 讲师合作 广告合作 最新更新
php中文网:公益在线php培训,帮助PHP学习者快速成长!
关注服务号 技术交流群
PHP中文网订阅号
每天精选资源文章推送

Copyright 2014-2026 https://www.php.cn/ All Rights Reserved | php.cn | 湘ICP备2023035733号