0

0

Linux 安全:如何使用 sqlmap 检测 SQL 注入 (测试用途)

舞夢輝影

舞夢輝影

发布时间:2025-11-23 22:56:02

|

1056人浏览过

|

来源于php中文网

原创

sqlmap是自动化SQL注入工具,用于合法授权下的渗透测试。通过Git克隆安装后,使用python3 sqlmap.py运行,支持-u指定目标URL、--dbs枚举数据库、--current-db获取当前库、--users列出用户、--passwords尝试获取密码哈希、--tables查看表、--columns查字段、--dump导出数据,配合--batch实现非交互模式。仅限测试用途,须在授权范围内操作,禁止用于未授权系统或生产环境,推荐在DVWA等靶场练习,遵守网络安全法规,确保技术正当使用。

linux 安全:如何使用 sqlmap 检测 sql 注入 (测试用途)

sqlmap 是一款开源的自动化 SQL 注入工具,常用于检测和利用 Web 应用中的 SQL 注入漏洞。在合法授权的渗透测试中,它可以高效识别数据库层的安全问题。以下是如何在 Linux 系统上使用 sqlmap 进行 SQL 注入检测(仅限测试用途)的操作指南。

安装 sqlmap

sqlmap 基于 Python,大多数 Linux 发行版都支持直接运行。推荐通过 Git 克隆官方仓库:

  • sudo apt update
  • sudo apt install git python3 python3-pip -y
  • git clone https://github.com/sqlmapproject/sqlmap.git
  • cd sqlmap

无需编译,直接运行 python3 sqlmap.py 即可使用。

基础检测流程

假设你有一个测试目标 URL,例如:
http://testphp.vulnweb.com/artists.php?artist=1
这是典型的带参数的动态页面,适合进行 SQL 注入检测。

执行基本扫描:

python3 sqlmap.py -u "http://testphp.vulnweb.com/artists.php?artist=1" --dbs

说明:
-u 指定目标 URL
--dbs 用于枚举数据库,若存在注入点,sqlmap 会自动尝试利用并列出可用数据库

妙笔工坊
妙笔工坊

妙笔工坊是一个集短剧解说,AI视频生成,口播数字人,小说推文生成的ai智能工具

下载

常见测试选项

根据测试需求,可添加以下参数增强检测能力:

  • --current-db:获取当前数据库名称
  • --users:列出数据库用户
  • --passwords:尝试获取用户密码哈希(适用于有权限场景)
  • --tables -D 数据库名:列出指定数据库的表
  • --columns -T 表名 -D 数据库名:获取某表的字段信息
  • --dump -D 数据库名 -T 表名:导出表数据(仅限测试环境)
  • --batch:非交互模式,使用默认选项自动处理提示,适合快速测试

注意事项与安全规范

使用 sqlmap 必须遵守法律和道德准则:

  • 仅在获得明确授权的情况下对目标系统进行测试
  • 避免在生产环境或未授权网站上运行,否则可能触犯《网络安全法》等相关法规
  • 不要用于窃取、篡改或破坏数据
  • 建议在本地搭建的靶场环境练习,如 DVWA、WebGoat、SQLi-Labs 等

检测完成后应立即记录结果并关闭测试会话,防止误操作造成影响。

基本上就这些。掌握 sqlmap 的基本用法有助于理解 SQL 注入原理,提升 Web 安全防护意识。不复杂但容易忽略的是授权和使用边界——技术本身无罪,关键在于用途是否正当。

相关专题

更多
python开发工具
python开发工具

php中文网为大家提供各种python开发工具,好的开发工具,可帮助开发者攻克编程学习中的基础障碍,理解每一行源代码在程序执行时在计算机中的过程。php中文网还为大家带来python相关课程以及相关文章等内容,供大家免费下载使用。

750

2023.06.15

python打包成可执行文件
python打包成可执行文件

本专题为大家带来python打包成可执行文件相关的文章,大家可以免费的下载体验。

635

2023.07.20

python能做什么
python能做什么

python能做的有:可用于开发基于控制台的应用程序、多媒体部分开发、用于开发基于Web的应用程序、使用python处理数据、系统编程等等。本专题为大家提供python相关的各种文章、以及下载和课程。

758

2023.07.25

format在python中的用法
format在python中的用法

Python中的format是一种字符串格式化方法,用于将变量或值插入到字符串中的占位符位置。通过format方法,我们可以动态地构建字符串,使其包含不同值。php中文网给大家带来了相关的教程以及文章,欢迎大家前来阅读学习。

618

2023.07.31

python教程
python教程

Python已成为一门网红语言,即使是在非编程开发者当中,也掀起了一股学习的热潮。本专题为大家带来python教程的相关文章,大家可以免费体验学习。

1262

2023.08.03

python环境变量的配置
python环境变量的配置

Python是一种流行的编程语言,被广泛用于软件开发、数据分析和科学计算等领域。在安装Python之后,我们需要配置环境变量,以便在任何位置都能够访问Python的可执行文件。php中文网给大家带来了相关的教程以及文章,欢迎大家前来学习阅读。

547

2023.08.04

python eval
python eval

eval函数是Python中一个非常强大的函数,它可以将字符串作为Python代码进行执行,实现动态编程的效果。然而,由于其潜在的安全风险和性能问题,需要谨慎使用。php中文网给大家带来了相关的教程以及文章,欢迎大家前来学习阅读。

577

2023.08.04

scratch和python区别
scratch和python区别

scratch和python的区别:1、scratch是一种专为初学者设计的图形化编程语言,python是一种文本编程语言;2、scratch使用的是基于积木的编程语法,python采用更加传统的文本编程语法等等。本专题为大家提供scratch和python相关的文章、下载、课程内容,供大家免费下载体验。

706

2023.08.11

php与html混编教程大全
php与html混编教程大全

本专题整合了php和html混编相关教程,阅读专题下面的文章了解更多详细内容。

3

2026.01.13

热门下载

更多
网站特效
/
网站源码
/
网站素材
/
前端模板

精品课程

更多
相关推荐
/
热门推荐
/
最新课程
PHP课程
PHP课程

共137课时 | 8.6万人学习

JavaScript ES5基础线上课程教学
JavaScript ES5基础线上课程教学

共6课时 | 6.9万人学习

PHP新手语法线上课程教学
PHP新手语法线上课程教学

共13课时 | 0.9万人学习

关于我们 免责申明 举报中心 意见反馈 讲师合作 广告合作 最新更新
php中文网:公益在线php培训,帮助PHP学习者快速成长!
关注服务号 技术交流群
PHP中文网订阅号
每天精选资源文章推送

Copyright 2014-2026 https://www.php.cn/ All Rights Reserved | php.cn | 湘ICP备2023035733号