第三章、基本的操作步骤
由 zwell 于 周五, 05/16/2008 - 00:57 提交。
朋友们,准备好了吗?下面将带您进入一个美丽的新世界:
3.1 开始注入
- 启动Pangolin
- 在URL输入框中输入待测试的URL地址,注意该地址是携带参数的格式
- 点击Check
- 如果在注入数据库中已经存在了该网站的某个注入点的话,那么您将会看到如下的对话框:

如果你想使用已经存在的注入点,那么选中一个并点击Use this按键;如果您不需要的话,直接点击Cancel按键继续。 - 好了,如果您足够幸运的话,您应该看到注入类型和数据库类型都已经获取到了,那么恭喜,我们可以进入下面的一些操作步骤,如下图所示,目标系统采用的是Mysql数据库,那么除了最基本的Information和Datas标签页以外还会有FileReader和MySqlFileWriter分别可以用于读写文件,本章将只关注基本的操作,其他内容将放入到下一章进行说明:
3.2 获取基本的信息
- 切换到Information标签页
- 我们可以看到里面有一些选项可以选择,选中您想获取的信息,如果您不想挨个点击的话,可以直接点击Select All按钮
- 点击Go按钮
- 相信你应该可以看到Pangolin返回了这些信息;)

3.3 获取表
- 切换到Datas标签页
- 点击Tables按键,开始您的获取表清单之旅
- 下图是获取数据表后的截图:

3.4 获取列
- 在您想获取列结构的表上点击,选中表(很多朋友以为要获取列需要勾上前面的选择框,其实在这一步是不需要的)
- 这时Columns按键将会变为可用
- 点击Columns按键,如下是可能的结果图:

3.5 获取数据
- 在左边的表和列树形选择视图中选择要获取数据的表及其对应的列,注意一次只能针对一个表进行,在您点击一个列后,右边的数据视图会相应的增加该列
- 这时Datas按键变为可以
- 在1=1那个输入框中输入您自定义的获取数据的条件表达式,如果你不清楚是什么或者想获取所有数据的话,你直接保留不动即可
- 点击Datas按键,Pangolin将会进行数据的猜,如下图为可能的结果图:

3.6 保存数据
您可以直接点击Save按键保存当前获取的数据。
»

赞助你们我有什么好处?
pangolin 会死哎
Zwell帅哥,下载您的pangolin,真是好用。可就是我在检测个MSSQL2005的时候啊,勾选Databases之后程序就会出错,出错提升为内存不可读。不知道是我这系统问题还是怎样。当然,就是一个数据库拥有者权限,不是SA。不过貌似啊D都能跨库!难道我应该换种方式跑?
谢谢指教!
账号后面的*号打头的
账号后面的*号打头的那串数字是什么?
pangolin Source Code
請問pangolin Source Code可以給嗎?
开源?
短期内不太可能,Show me the money就有这个可能,
提点意见
现在很多网站都开始防注入。
如果您的Pangolin 能多增加点转换为16进制类似变量提交
也许更加强悍点
。。。。。。。。
发表新评论