第三章、基本的操作步骤

朋友们,准备好了吗?下面将带您进入一个美丽的新世界:  

3.1 开始注入

  1. 启动Pangolin
  2. 在URL输入框中输入待测试的URL地址,注意该地址是携带参数的格式
  3. 点击Check
  4. 如果在注入数据库中已经存在了该网站的某个注入点的话,那么您将会看到如下的对话框:
    如果你想使用已经存在的注入点,那么选中一个并点击Use this按键;如果您不需要的话,直接点击Cancel按键继续。
  5. 好了,如果您足够幸运的话,您应该看到注入类型和数据库类型都已经获取到了,那么恭喜,我们可以进入下面的一些操作步骤,如下图所示,目标系统采用的是Mysql数据库,那么除了最基本的Information和Datas标签页以外还会有FileReader和MySqlFileWriter分别可以用于读写文件,本章将只关注基本的操作,其他内容将放入到下一章进行说明:

3.2 获取基本的信息

  1. 切换到Information标签页
  2. 我们可以看到里面有一些选项可以选择,选中您想获取的信息,如果您不想挨个点击的话,可以直接点击Select All按钮
  3. 点击Go按钮
  4. 相信你应该可以看到Pangolin返回了这些信息;)

3.3 获取表

  1. 切换到Datas标签页
  2. 点击Tables按键,开始您的获取表清单之旅
  3. 下图是获取数据表后的截图:

3.4 获取列

  1. 在您想获取列结构的表上点击,选中表(很多朋友以为要获取列需要勾上前面的选择框,其实在这一步是不需要的)
  2. 这时Columns按键将会变为可用
  3. 点击Columns按键,如下是可能的结果图:

3.5 获取数据

  1. 在左边的表和列树形选择视图中选择要获取数据的表及其对应的列,注意一次只能针对一个表进行,在您点击一个列后,右边的数据视图会相应的增加该列
  2. 这时Datas按键变为可以
  3. 在1=1那个输入框中输入您自定义的获取数据的条件表达式,如果你不清楚是什么或者想获取所有数据的话,你直接保留不动即可
  4. 点击Datas按键,Pangolin将会进行数据的猜,如下图为可能的结果图:

3.6 保存数据

您可以直接点击Save按键保存当前获取的数据。

pangolin 会死哎

Zwell帅哥,下载您的pangolin,真是好用。可就是我在检测个MSSQL2005的时候啊,勾选Databases之后程序就会出错,出错提升为内存不可读。不知道是我这系统问题还是怎样。当然,就是一个数据库拥有者权限,不是SA。不过貌似啊D都能跨库!难道我应该换种方式跑?
谢谢指教!

账号后面的*号打头的

账号后面的*号打头的那串数字是什么?

pangolin Source Code

請問pangolin Source Code可以給嗎?

开源?

短期内不太可能,Show me the money就有这个可能,

提点意见

现在很多网站都开始防注入。

如果您的Pangolin 能多增加点转换为16进制类似变量提交
也许更加强悍点
。。。。。。。。

发表新评论

此内容将保密,不会被其他人看见。

快速链接

JSky
Pangolin
Pangolin帮助手册
渗透测试

投票

赞助

NOSEC所有开发的安全工具和资源都是免费的,以后也都会免费。如果您认为这些工具和资源对您有所帮助的话,您可以考虑进行一些赞助。您的支持将加快开发进度以及版本更新的速度,同时也能够让我们有动力开发更多的安全工具来支持您的工作 ;)
赞助你们我有什么好处?

用户登录