某大学虚拟仿真实验平台渗透测试

admin 2025年5月6日16:37:06评论3 views字数 804阅读2分40秒阅读模式
某大学虚拟仿真实验平台渗透测试
渗透测试流程

弱口令登录

直接点击上面的虚拟仿真实验教学平台,然后就是下面的登录页面了,像碰到登录框,可以尝试使用弱口令登录,或者可以尝试使用sql注入的万能密码进行一个尝试登录,这都是一个思路

某大学虚拟仿真实验平台渗透测试

然后这里就是使用弱口令admin:1qaz@WSX登录成功了,然后进入的后台

后台个人中心的修改密码的地方,师傅们感兴趣的可以测测CSRF、SQL注入、以及水平/垂直越权漏洞

某大学虚拟仿真实验平台渗透测试

然后在这个学生账号查询框处可以发现测试单引号报了sql注入错误,显示了sql查询语句,说明这里基本上就是存在sql注入漏洞

某大学虚拟仿真实验平台渗透测试

sqlmap一把嗦

把bp抓到的数据包保存到sqlmap里面,然后利用sqlmap工具跑,过程可能比较慢

某大学虚拟仿真实验平台渗透测试

利用sqlmap一把嗦的命令如下:

pythonsqlmap.py-l1.txt--batch--random-agentpythonsqlmap.py-r1.txt--batch

某大学虚拟仿真实验平台渗透测试

某大学虚拟仿真实验平台渗透测试

通过查看下面的sqlmap跑出来的结果可以看到,这个网站存在sql报错注入、sql盲注以及时间盲注,可以通过sqlmap下面的提示的url进行尝试

某大学虚拟仿真实验平台渗透测试

报错注入

然后再利用下面的报错盲注测测,利用手工在bp数据包中测试

利用updatexml()函数测出数据库版本、数据库信息即可

updatexml(1,concat(0x7e,database(),0x7e),3)--+

某大学虚拟仿真实验平台渗透测试

某大学虚拟仿真实验平台渗透测试

某大学虚拟仿真实验平台渗透测试

团队公开群

QQ群和微信群都已建立,方便常用QQ或微信的师傅加入团队公开交流群,交流各类网安、实战方面的问题~
某大学虚拟仿真实验平台渗透测试
某大学虚拟仿真实验平台渗透测试

网安考证咨询

某大学虚拟仿真实验平台渗透测试

扫码联系

获取考证课程信息

课程合作方:北京承制科技有限公司
承制科技拥有多位资历非常丰富的CISP、NISP讲师,单从授课次数来讲,仅其中三位讲师加起来就有57次培训讲师的授课经历、参加过的项目/赛事支持总计43+次,其中不乏全国性网络安全赛事的冠军,更有讲师担任过国内网络安全赛事的出题人和裁判。
某大学虚拟仿真实验平台渗透测试

原文始发于微信公众号(C4安全团队):某大学虚拟仿真实验平台渗透测试

免责声明:文章中涉及的程序(方法)可能带有攻击性,仅供安全研究与教学之用,读者将其信息做其他用途,由读者承担全部法律及连带责任,本站不承担任何法律及连带责任;如有问题可邮件联系(建议使用企业邮箱或有效邮箱,避免邮件被拦截,联系方式见首页),望知悉。
  • 左青龙
  • 微信扫一扫
  • weinxin
  • 右白虎
  • 微信扫一扫
  • weinxin
admin
  • 本文由 发表于 2025年5月6日16:37:06
  • 转载请保留本文链接(CN-SEC中文网:感谢原作者辛苦付出):
                   某大学虚拟仿真实验平台渗透测试https://cn-sec.com/archives/4033701.html
                  免责声明:文章中涉及的程序(方法)可能带有攻击性,仅供安全研究与教学之用,读者将其信息做其他用途,由读者承担全部法律及连带责任,本站不承担任何法律及连带责任;如有问题可邮件联系(建议使用企业邮箱或有效邮箱,避免邮件被拦截,联系方式见首页),望知悉.

发表评论

匿名网友 填写信息