前言
本次演示kali中图形化sqlmap搭建,与kali中自带的命令行sqlmap不同的是,图形化sqlmap更简单易上手,无需记住复杂的命令
环境搭建
sudo su
cd /home/kali/Desktop
unzip sqlmap-gtk-0.3.5.2.zip
cd sqlmap-gtk-0.3.5.2
chmod +x sqlmap_gtk.py
./sqlmap_gtk.py
使用教程
在顶部第一个框输入测试网站,然后点击右下角run

如果停下来输入y/n时,输入y或者回车
此时代表网站存在漏洞,系统是linux ubuntu,还有对应的apache和php版本号

然后回到options→enumerate,勾选–dbs,点击左下角的A.collect保存

会看到这里是我们刚刚保存的内容,点击run

会得到网站数据库信息,这里只有第4个数据库有用,其他两个都是Mysql5.0以上版本自带的

回到options→enumerate,将–dbs去掉,勾选–tables(获取数据表)和-D,在-D旁边输入有用的数据库,然后保存,run

可以看到这个数据库有两张表,很明显users更有价值

回到刚刚的页面去掉–tables,勾选–dump和-t,-t旁边加上users,保存,run

如果是挖漏洞到这一步就可以了,如果脱库造成网站数据泄露风险自行承担
这里可以看到users表的详细信息,如果数据过多不方便看,可以在下方目录查找csv文件,用excel打开会方便很多







