分类分类
大小:4.94 MB更新:2017/06/02
类别:系统安全系统:Winll

the mole注入工具是有sql注入需要的用户们不可错过的强大工具,有了该软件,用户们就会发现注入sql会变得简单许多,具体的软件介绍如下,有需要的朋友们欢迎前来下载!
The Mole是一款开源的自动化sql注入工具,其可绕过IPS/IDS(入侵防御系统/入侵检测系统).只需提供一个URL和一个可用的关键字,它就能够检测注入点并利用.The Mole可以使用union注入技术和基于逻辑查询的注入技术.The Mole攻击范围包括sql server、mysql、Postgres和oracle数据库

方法1
后台身份验证绕过漏洞
验证绕过漏洞就是'or'='or'后台绕过漏洞,利用的就是AND和OR的运算规则,从而造成后台脚本逻辑性错误
例如管理员的账号密码都是admin,那么再比如后台的数据库查询语句是
user=request(&user&)
passwd=request(&passwd&)
sql='select admin from adminbate where user='&'''&user&'''&' and passwd='&'''&passwd&'''
那么我使用'or 'a'='a来做用户名密码的话,那么查询就变成了
select admin from adminbate where user=''or 'a'='a' and passwd=''or 'a'='a'
这样的话,根据运算规则,这里一共有4个查询语句,那么查询结果就是 假or真and假or真,先算and 再算or,最终结果为真,这样就可以进到后台了
这种漏洞存在必须要有2个条件,第一个:在后台验证代码上,账号密码的查询是要同一条查询语句,也就是类似
sql=&select * from admin where username='&&username&'&&passwd='&&passwd&'
如果一旦账号密码是分开查询的,先查帐号,再查密码,这样的话就没有办法了.
第二就是要看密码加不加密,一旦被MD5加密或者其他加密方式加密的,那就要看第一种条件有没有可以,没有达到第一种条件的话,那就没有戏了
方法2
先猜表名
And (Select count(*) from 表名)<>0
猜列名
And (Select count(列名) from 表名)<>0
或者也可以这样
and exists (select * from 表名)
and exists (select 列名 from 表名)
返回正确的,那么写的表名或列名就是正确
这里要注意的是,exists这个不能应用于猜内容上,例如and exists (select len(user) from admin)>3 这样是不行的
很多人都是喜欢查询里面的内容,一旦iis没有关闭错误提示的,那么就可以利用报错方法轻松获得库里面的内容
获得数据库连接用户名:;and user>0
这个是小竹提出来的,我这里引用《SQL注入天书》里面的一段话来讲解:
&重点在and user>0,我们知道,user是SQLServer的一个内置变量,它的值是当前连接的用户名,类型为nvarchar.拿一个 nvarchar的值跟int的数0比较,系统会先试图将nvarchar的值转成int型,当然,转的过程中肯定会出错,SQLServer的出错提示是:将nvarchar转换int异常,XXXX不能转换成int&
看到这里大家明白了吧,报错的原理就是利用SQLserver内置的系统表进行转换查询,转换过程会出错,然后就会显示出在网页上,另外还有类似的and 1=(selet top 1 user from admin),这种语句也是可以爆出来的.;and db_name()>0 则是暴数据库名.
一旦关闭了IIS报错,那么还可以用union(联合查询)来查内容,主要语句就是
Order by 10
And 1=2 union select 1,2,3,4,5,6,7,8,9,10 from admin
And 1=2 union select 1,2,3,user,5,passwd,7,8,9,10 from admin
上面的order by 10主要就是查字段数目,admin就是表名,可以自己猜,user,passwd是列名
反正就是返回正确即对,返回异常即错
另外还有十分常用的ASCII码拆半法
先要知道指定列名,例如user里的内容的长度
and (select len(user) from admin)=2 就是查询长度为不为2位,返回错误的增加或减少数字,一般这个数字不会太大,太大的就要放弃了,猜也多余
后面的逻辑符号可以根据不同要求更改的,
>;大于 <;小于 =就是等于咯,更新语句的话,=也可以表示传递符号 <>;就是不等
知道了长度后就可以开始猜解了
And (Select top 1 asc(mid(user,n,1)) from admin)>100
n就是猜解的表名的第几位,最后的长度数字就是刚才猜解出来的列名长度了,And (Select top 1 asc(mid(user,1,1)) from admin)>100 就是猜解user里内容的第一位的ASCII字符是不是大于100
正确的话,那么表示USER第一个字符的ASCII码大于100,那么就猜>120,返回错误就是介于100-120之间,然后再一步一步的缩少,最终得到正确字符XXX,然后用ASCII转换器吧这个转换成普通字符就可以了
然后就是第二位 And (Select top 1 asc(mid(user,2,1)) from admin)>100 一直猜下去
加在url后面,列名表名还是先猜解,返回正确的代表帐号的ASCII码大于100,那么就再向前猜,直到报错,把猜出来的ASCII码拿去ASCII转换器转换就可以了,中文是负数,加上asb取绝对值
And (Select top 1 asb(asc(mid(user,n,1))) from admin)>15320
得到之后就记得在数字前加-号,不然ASCII转换器转换不来的,中文在ASCII码里是-23423这样的,所以猜起来挺麻烦
这个猜解速度比较慢,但是效果最好,最具有广泛性
方法3
防御方法
对于怎么防御SQL注入呢,这个网上很多,我这里讲几个
如果自己编写防注代码,一般是先定义一个函数,再在里面写入要过滤的关键词,如select ; &&;from;等,这些关键词都是查询语句最常用的词语,一旦过滤了,那么用户自己构造提交的数据就不会完整地参与数据库的操作.
当然如果你的网站提交的数据全部都是数字的,可以使用小竹提供的方法
Function SafeRequest(ParaName,ParaType)
'--- 传入参数 ---
'ParaName:参数名称-字符型
'ParaType:参数类型-数字型(1表示以上参数是数字,0表示以上参数为字符)
Dim ParaValue
ParaValue=Request(ParaName)
If ParaType=1 then
If not isNumeric(ParaValue) then
Response.write &参数& & ParaName & &必须为数字型!&
Response.end
End if
Else
ParaValue=replace(ParaValue,&'&,&''&)
End if
SafeRequest=ParaValue
End function
然后就用SafeRequest()来过滤参数 ,检查参数是否为数字,不是数字的就不能通过.
The Mole是一款自动化的SQL注入漏洞利用工具.只需提供一个URL和一个可用的关键字,它就能够检测注入点并利用.The Mole可以使用union注入技术和基于逻辑查询的注入技术.
腾讯电脑管家pc版安装包系统安全62.96 MBv15.4.22893.220 官方最新版
详情腾讯电脑管家离线安装包(QQPCMgr)系统安全62.96 MBv15.4.22893.220 官方安装版
详情联想电脑管家非联想电脑通用版系统安全173.00 MBv5.0.10.4141 最新版
详情Sandboxie Plus沙盒32位/64位系统安全30.90 MBv1.0.20 中文免费版
详情联想电脑管家游戏定制版系统安全126.35 MBv3.0.310.3102 官方版
详情希沃管家系统安全108.00 MBv1.2.4.2620 官方版
详情荣耀magicbook电脑管家系统安全232.19 MBv13.0.2.310 官方版
详情微软Windows scripts系统安全1.40 MBv5.6 绿色免费版
详情2022腾讯电脑管家体验版系统安全1.89 MBv16.0.23595.221 官方版
详情360安全卫士国产系统适配专版系统安全62.55 MBv1.0.0.1018 官方版
详情360安全卫士漏洞补丁检测模块系统安全5.21 MB绿色独立版
详情2345安全卫士电脑版系统安全95.54 MBv7.9.1.13925 官方正式版
详情QQ医生免费版(QQDoctor)系统安全7.51 MBv3.3 绿色版
详情QQ电脑管家纯净版(QQguanjia)系统安全62.96 MBv12.0 官方最新版
详情CFMMC期货市场监控中心安全控件系统安全7.83 MBv5.0.8 安装版
详情IObit Security 360系统安全10.70 MBv1.61 多国语言官方安装版
详情微软恶意软件删除工具Software Removal Tool系统安全8.58 MBv2.14 多国语言版
详情天融信终端防御系统系统安全14.70 MBv1.0.13.1 安装版
详情腾讯电脑管家8.0正式版系统安全30.60 MBv8.0 官方免费版
详情火绒安全Log4j2漏洞缓解工具系统安全147.00 KBv1.1 安装版
详情PowerTool破解版(手动杀毒工具)系统安全992.00 KBv4.3 绿色免费版_64位
详情Trojan Remover(特洛伊木马专杀工具)系统安全32.63 MBv6.9.2.2933 特别版
详情卡巴斯基(KIS)Kaspersky Internet Security系统安全40.87 MBv2009(8.0.0.506) 汉化免费版
详情华为电脑管家第三方电脑安装版系统安全184.00 MBv11.1.6.31 最新版
详情360电脑管家最新版2023(安全卫士)系统安全83.93 MBv13.0.0.2079 官方正式版
详情瑞星卡卡上网安全助手6.0系统安全10.15 MBv6.2.4.63 官方安装版
详情卡巴斯基全功能安全软件2011(Kaspersky Internet Security)系统安全112.00 MBv11.0.2.556 麦田守望者汉化增强版
详情铠甲安全卫士电脑管家系统安全24.78 MBv2.0 官方版
详情HashTab系统安全3.59 MBv6.0.0.34 绿色汉化版
详情腾讯电脑管家win10专版系统安全1.95 MBv15.0.22122.210 简体中文官方安装版
详情WinMD5Sum(MD5校验工具)系统安全19.00 KBv1.0.1.55 官方中文版
详情火绒安全软件包含扩展工具完整版系统安全21.99 MBv5.0.72.1 官方个人免费版
详情Microsoft Security Essentials for XP(微软mse杀毒软件)系统安全12.00 MBv4.4 简体中文版
详情Md5Checker系统安全121.00 KBv3.3 免安装版
详情ettercap for windows(强大的arp欺骗工具)系统安全6.26 MBv0.8.2 官网版
详情金山毒霸CPU漏洞免疫工具系统安全1.62 MBv1.0 官方版
详情Malwarebytes Anti-Malware(恶意程式移除工具)系统安全502.00 KBv4.4.4.126 多国语言版
详情md5校验工具(HashMyFiles)系统安全155.00 KBv2.3.8 官方最新版
详情联想电脑管家thinkpad定制版系统安全272.00 MBv5.0.10.6271 官方版
详情Havij pro(自动化SQL注入工具)系统安全6.30 MBv1.19 特别版
详情点击查看更多
腾讯电脑管家离线安装包(QQPCMgr)系统安全62.96 MBv15.4.22893.220 官方安装版
详情QQ电脑管家纯净版(QQguanjia)系统安全62.96 MBv12.0 官方最新版
详情荣耀magicbook电脑管家系统安全232.19 MBv13.0.2.310 官方版
详情腾讯电脑管家pc版安装包系统安全62.96 MBv15.4.22893.220 官方最新版
详情pangolin(穿山甲sql注入工具)系统安全30.80 MBv4.1 绿色多语版
详情华为电脑管家第三方电脑安装版系统安全184.00 MBv11.1.6.31 最新版
详情火绒互联网安全软件系统安全22.07 MBv5.0.71.2-2022.11.21.1 官方版
详情2022腾讯电脑管家体验版系统安全1.89 MBv16.0.23595.221 官方版
详情火绒安全软件包含扩展工具完整版系统安全21.99 MBv5.0.72.1 官方个人免费版
详情QQ电脑管家2022最新版系统安全62.12 MBv15.4.22893.220 官方版
详情360安全卫士国产系统适配专版系统安全62.55 MBv1.0.0.1018 官方版
详情瑞星卡卡上网安全助手6.0系统安全10.15 MBv6.2.4.63 官方安装版
详情腾讯电脑管家个人版pc版系统安全62.96 MBv15.4.22893.220 官方正式版
详情冰刃(IceSword)系统安全2.04 MBv1.22 免安装中文版
详情ettercap for windows(强大的arp欺骗工具)系统安全6.26 MBv0.8.2 官网版
详情超级巡警(Anti-Spyware Toolkit)系统安全12.59 MBv5.1.11.186 官方版
详情腾讯电脑管家win10专版系统安全1.95 MBv15.0.22122.210 简体中文官方安装版
详情360电脑管家最新版2023(安全卫士)系统安全83.93 MBv13.0.0.2079 官方正式版
详情QQ医生免费版(QQDoctor)系统安全7.51 MBv3.3 绿色版
详情RemoveIT Pro XT SE系统安全3.94 MBv2017.6.2 英文绿色免费版
详情360安全保险箱(360Safebox)系统安全5.84 MBv5.0 绿色版
详情BackTrack5 r3中文版iso系统安全3.09 GBU盘版
详情HashMyFiles(MD5/SHA1效验)系统安全155.00 KBv2.25 官网绿色汉化版
详情Microsoft Security Essentials for XP(微软mse杀毒软件)系统安全12.00 MBv4.4 简体中文版
详情X-Scan中文版系统安全8.97 MBv3.3 汉化版
详情腾讯电脑管家加速版系统安全40.00 MBv11.5.17454.208 绿色免费版
详情360游戏保险箱系统安全9.18 MBv7.3.1.1011 官方正式版
详情腾讯电脑管家8.0正式版系统安全30.60 MBv8.0 官方免费版
详情海轩阁免杀工具包(海轩阁免杀包)系统安全346.00 MBv2017 最新免费版
详情360系统漏洞修复独立版系统安全22.11 MBv9.6 绿色提取版
详情联想电脑管家游戏定制版系统安全126.35 MBv3.0.310.3102 官方版
详情腾讯电脑管家64位系统安全62.96 MBv15.1.22354.301 官方最新版
详情冰刀(简称IS)系统安全2.05 MBv1.22 绿色中文版
详情Sandboxie Plus沙盒32位/64位系统安全30.90 MBv1.0.20 中文免费版
详情绿鹰安全精灵系统安全4.74 MBv6.96 简体中文版
详情天融信终端防御系统系统安全14.70 MBv1.0.13.1 安装版
详情卡巴斯基(KIS)Kaspersky Internet Security系统安全40.87 MBv2009(8.0.0.506) 汉化免费版
详情微软恶意软件删除工具Software Removal Tool系统安全8.58 MBv2.14 多国语言版
详情360安全卫士漏洞补丁检测模块系统安全5.21 MB绿色独立版
详情QQ电脑管家强力查杀套装系统安全698.00 KBv2.0 简体中文官方安装版
详情点击查看更多
360系统漏洞修复独立版系统安全22.11 MBv9.6 绿色提取版
详情冰刃(IceSword)系统安全2.04 MBv1.22 免安装中文版
详情网站安全狗系统安全36.90 MBv4.0.22290 官方iis版
详情360游戏保险箱系统安全9.18 MBv7.3.1.1011 官方正式版
详情超级巡警(Anti-Spyware Toolkit)系统安全12.59 MBv5.1.11.186 官方版
详情ESET Smart Security(ESET NOD32 9.0安全套装)系统安全93.56 MBv9.0 中文免费版
详情瑞星卡卡上网安全助手6.0系统安全10.15 MBv6.2.4.63 官方安装版
详情2345安全卫士电脑版系统安全95.54 MBv7.9.1.13925 官方正式版
详情乐网软件管家系统安全30.90 MBv2.0.0.0 绿色版
详情QQ电脑管家2022最新版系统安全62.12 MBv15.4.22893.220 官方版
详情腾讯电脑管家pc版安装包系统安全62.96 MBv15.4.22893.220 官方最新版
详情360安全保险箱(360Safebox)系统安全5.84 MBv5.0 绿色版
详情金山急救箱单文件版系统安全26.27 MBv3.5 免费绿色版
详情蜂巢安全管家系统安全9.69 MBv3.0.2 官方最新版
详情安全狗服云客户端系统安全13.52 MBv2.5.1 官网pc版
详情火绒互联网安全软件系统安全22.07 MBv5.0.71.2-2022.11.21.1 官方版
详情莱卡安全助手系统安全2.91 MBv2014.1112绿色版
详情360闪电云鉴定器独立版系统安全2.83 MBv1.0.0.1030 官方绿色版
详情腾讯电脑管家个人版pc版系统安全62.96 MBv15.4.22893.220 官方正式版
详情金山毒霸CPU漏洞免疫工具系统安全1.62 MBv1.0 官方版
详情QQ电脑管家强力查杀套装系统安全698.00 KBv2.0 简体中文官方安装版
详情qq文件保险柜专用版系统安全5.50 MBv6.8 绿色中文版
详情爱国者移动存储安全大师系统安全363.00 KBv2.1.0 绿色版
详情铠甲安全卫士电脑管家系统安全24.78 MBv2.0 官方版
详情腾讯电脑管家永恒之蓝补丁系统安全125.00 MB官方版
详情2345安全卫士增强版PC电脑端(自带完整病毒库)系统安全314.92 MBv7.9.1.13925 官方最新版
详情网吧电脑挂机锁系统安全558.00 KBv2.0 绿色版
详情猫头鹰防关联系统安全89.60 MBv2.2.55 安装版
详情菜鸟工具MD5哈希值查询工具系统安全357.00 KBv1.0 绿色版
详情DWS Lite(Win10间谍杀手)系统安全81.00 KBv2.2.2.2 最新正式版
详情ewido中文版(木马专杀)系统安全7.70 MBv3.5 绿色免费版
详情卡巴斯基(Kaspersky Internet Security)系统安全35.29 MBv8.0.0.443 Beta 免费版
详情金山卫士系统漏洞修复工具系统安全951.00 KB独立版
详情Hash Tools(MD5哈希值校检工具)系统安全2.78 MBv4.1 绿色版
详情Folder Firewall Blocker系统安全46.00 KBv1.2.1 免费版
详情二级域名爆破工具系统安全544.00 KBv1.2 绿色版
详情CFMMC期货市场监控中心安全控件系统安全7.83 MBv5.0.8 安装版
详情挖掘鸡系统安全4.16 MBv9.2 绿色免费版
详情360安全卫士8.9正式版系统安全58.89 MBv9.8 稳定版
详情QQ电脑管家瘦身版系统安全31.34 MBv6.5 beta1 官方版
详情点击查看更多
































































