2、件信息、ip地址等lSQL注入:将SQL命令人为地输入到URL、表格域、或者其他动态生成的SQL查询语句的输入中,完成SQL攻击。以达到绕过认证、添加、删除、修改数据等目的。如sql查询代码为:strSQL = "SELECT * FROM users WHERE (name = '" + userName + "') and (pw = '"+ passWord +"');" 改为:strSQL = "SELECT * FROM users WHERE (name = '1' OR '1'='1') a
3、nd (pw = '1' OR '1'='1');"达到无账号密码,亦可登录网站。3.appscan使用步骤:总的来说,就是指定要扫描的URL-选择测试策略-执行扫描探索-执行测试-结果分析。1)选择测试策略,文件-新建-选择一个模板“常规扫描”1)出现扫描配置向导页面,这里是选择“AppScan(自动或手动)“,如图:2)输入扫描项目目标URL,如果只想扫描指定URL目录下链接的话把“仅扫描此目录中或目录下的链接”勾选上。3)点击”下一步“,选择认证模式,出现登录管理的页面,这是因为对于大部分网站,需要