网络安全系列之三十七 Pangolin(穿山甲)和Havij(胡萝卜)的使用
发表于:2025-12-01 作者:千家信息网编辑
千家信息网最后更新 2025年12月01日,在***过程中,必然要借助于一些工具软件,像明小子和啊D都属于比较古老的软件,功能有限,而Pangolin和Havij则是两款相对功能比较强大的软件,本文将介绍它们的基本用法。实验环境采用NMPSer
千家信息网最后更新 2025年12月01日网络安全系列之三十七 Pangolin(穿山甲)和Havij(胡萝卜)的使用
在***过程中,必然要借助于一些工具软件,像明小子和啊D都属于比较古老的软件,功能有限,而Pangolin和Havij则是两款相对功能比较强大的软件,本文将介绍它们的基本用法。实验环境采用NMPServer搭建,使用其中的第一个网站。
网站页面http://192.168.80.129/info_show.php?info_id=142明显存在注入漏洞,我们先用明小子进行注入,前几步在猜解表名和列名时都没问题,但是在最后关键的猜解用户名和密码的步骤中却失败了。
下面用Pangolin来注入,首先对URL进行检测,如果能够注入,那么就可以列出我们所关心的一些敏感信息。从这些信息里可以知道,服务器采用的是Windows系统,数据库采用的是5.1版本的MySQL,当前数据库是govcn,当前用户是root,另外数据库的路径等信息也都能得到。

由于这个目标网站比较简单,因而在这里的"Accounts"部分就直接得到了管理员账号和密码,对于一些比较复杂的网站,可以点击下方的"获取数据",来进一步爆出用户名和密码。
在下面的界面中也是按照获取表->获取列->获取数据的步骤来进行。

最后再来用Havij进行注入。将URL输入到Target栏中,点击Analyze按钮,然后点击"Info"按钮也可以查看到软件检测到的敏感信息。从这些信息中可以知道服务器软件采用的是nginx 0.7.63,动态程序采用的是PHP 5.2.11,当前数据库是govcn。
继续点击Tables按钮来暴库。同样按照Get Tables(获取表)->Get Columns(获取列)->Get Data(获取数据)的顺序来爆出用户名和密码。
数据
信息
软件
密码
数据库
用户
网站
按钮
用户名
功能
小子
服务器
步骤
服务
检测
古老
复杂
强大
明显
关键
数据库的安全要保护哪些东西
数据库安全各自的含义是什么
生产安全数据库录入
数据库的安全性及管理
数据库安全策略包含哪些
海淀数据库安全审计系统
建立农村房屋安全信息数据库
易用的数据库客户端支持安全管理
连接数据库失败ssl安全错误
数据库的锁怎样保障安全
服务器管理微信小程序
什么是储入式数据库
网络安全办公文档
浙江正泰网络技术有限公司兰溪
杭州速保网络技术有限公司
开普顿软件开发公司
服务器漏扫报价
网络安全有什么要素
综合系统管理软件开发
消防部队网络安全责任书
成都手机软件开发定制
note3的定位服务器
国家哲学社科基金数据库
专业接软件开发广告语
设计思想与软件开发相关性
开区一年服务器多少级
黑客龚蔚谈网络安全
阿里巴巴数据库战役
服务器是不是必须连接专网
印刷软件开发
孝感串口服务器
关于网络安全的内容ppt
恩江中学网络安全知识网上答卷
有没云电脑是阿里云服务器的
网络技术专业职业分类
现在很火的网络安全吗
加强公安网网络安全的通知
安卓开发 本地数据库
计算机网络技术的英文翻译
江苏环保网络技术批发价