Hoşgeldin Misafir

İleri Seviye Sqlmap Kullanımı(Basit Kullanim)

By_White

18 Haz 2018
95 Mesaj

Aktiflik

Seviye

Deneyim

TIM / GÖREV:
[font='Open Sans', sans-serif]Basit Kullanım Örnekleri--
[font='Open Sans', sans-serif]İlk olarak, bazı basit parametrelerin kullanımına dair örneklerle başlayalım. Bilindiği üzere en yaygın kullanılan sqlmap parametresi URL’i ifade eden --
Kod:
-u
-
 ya da -

Kod:
--url
-
 parametresidir. Aşağıdaki kullanımda da görüldüğü üzere sqlmap’e hedef sitenin URL’ini tanıtır:-

[font=raleway, sans-serif][img=500x69]https://www.netsparker.com.tr/img/article/Ileri-Seviye-Sqlmap-Kullanimi-01.png[/img]--
[font='Open Sans', sans-serif]Bu komut sonucunda, eğer taratılmasını istediğimiz URL’de SQL Injection zafiyeti mevcutsa, zafiyetin türü, hangi DBMS (Database Management System)’in kullanıldığı, web uygulama dili ve sunucu versiyonu gibi bazı bilgilere ulaşmamız mümkün olacaktır. Devamında SQL Injection’ın var olduğunu öğrendiğimiz URL vasıtasıyla saldırıya --
Kod:
--dbs
-
 parametresini ekleyerek mevcut veri tabanlarının listesini ekrana getirebiliriz:-

Kod:
sqlmap -u “http://aspnet.testsparker.com/Products.aspx?pId=4” --dbs

[font=raleway, sans-serif][img=500x322]https://www.netsparker.com.tr/img/article/Ileri-Seviye-Sqlmap-Kullanimi-02.png[/img]--
[font='Open Sans', sans-serif]Ekran görüntüsünde de görüldüğü üzere mevcut veri tabanlarının listesini elde etmiş olduk. Bundan sonra, sırayla tabloları, kolonları ve kayıtları aşağıdaki parametreleri kullanmamız gerekiyor:--
Kod:
sqlmap -u “http://aspnet.testsparker.com/Products.aspx?pId=4” -D testsparker --tables

Kod:
sqlmap -u “http://aspnet.testsparker.com/Products.aspx?pId=4” -D testsparker -T tablo --columns

Kod:
sqlmap -u “http://aspnet.testsparker.com/Products.aspx?pId=4” -D testsparker -T tablo -C kullanici,parola --dump

[font='Open Sans', sans-serif]-D: Bu parametre ile veri tabanı adını belirtmiş olduk.
--tables: Belirttiğimiz veri tabanındaki tablo isimlerini getirmek için bu parametre kullanılır.
-T: Tablo isimleri de alındıktan sonra kolonlarına ulaşılması istenen tablo adı bu parametre ile birlikte yazılır.
--columns: Adı belirtilen tablodaki kolonlar getirilir.
-C: İstenilen kolon adı yazılır.
--dump: Kolonlarda yer alan veriler ekrana yansıtılır.--

[font='Open Sans', sans-serif]Tüyo: Tek tire (-) veya çift tire (--) kullanıldığında parametre ile parametrenin aldığı değer arasında boşluk ya da eşittir işaretinden (=) hangisinin kullanılması gerektiğini karıştırıyorsanız tek tireli parametrelerde boşluğun, çift tireli parametrelerde ise değer girilmeden önce eşittir işaretinin kullanıldığını aklınızda tutabilirsiniz.--
[font='Open Sans', sans-serif]Not: Herhangi bir database’den veri çekebilmek için sqlmap ile test ettiğimiz uygulamanın veri tabanı kullanıcısının gereken yetkileri haiz olması zorunluluğunu unutmamak gerekir.--