墨者学院 - SQL注入实战(防注入)-Access
本题告诉我们改网站存在一套SQL通用asp防注入脚本 了解一句话木马的使用 了解一句话的加密使用
首先我们御剑扫描网站后台

看到一个sqlin.sap的文件
百度搜索了sql防注入系统sap版,得知id后的值会保存到sqlin.asp中,然后我们插入一句话木马

貌似后面的被拦截了,我们注意到题目的实训目标中写道,了解一句话的加密使用,我们把一句话木马加密成 url encode,发现成功插入

菜刀链接http://ip地址/sqlin.asp
key在C盘根目录

浙公网安备 33010602011771号