当前位置:网站首页>6-22漏洞利用-postgresql数据库密码破解
6-22漏洞利用-postgresql数据库密码破解
2022-07-31 15:28:00 【山兔1】

postgresql介绍
PostgreSQL是关系数据库,加州大学伯克利分校计算机系开发的POSTGRES,现在已经更名为PostgreSQL,版本4.2为基础的对象关系型数据库管理系统(ORDBMS)。PostgreSQL支持大部分SQL标准并且提供了许多其他现代特性:复杂查询、外键、触发器、视图、事务完整性、MVCC。同样,PostgreSQL可以用许多方法扩展,比如,通过增加新的数据类型、函数、操作符、聚集函数、索引。免费使用、修改和分发PostgreSQL,不管是私用、商用,还是学术研究使用。
https://www.postgresql.org/

探测目标postgresql
使用nmap -sV -p 5432 IP地址 探测目标postgresql版本信息。
nmap -sV -p 5432 192.168.1.105

默认情况下,postgresql的端口号是5432,我们探测完postgresql之后,就对postgresql进行安全测试,我们想到的是用密码字典对postgresql进行暴力破解
msf暴力破解postgresql
在msf下使用postgresql_login模块 破解postgresql登录用户名和密码

msfconsole
use auxiliary/scanner/postgres/postgres_version
show options
set rhosts 192.168.1.105
show options
run


metersploit测试的更加精细化,直接给出了对应的版本,但是不一定是正确的,因为探测有误差,我们大致可以认为是8.3.x版本
use auxiliary/scanner/postgres/postgres_login
show options
run

当我们拿到用户名和密码之后,就要想到用用户名和密码进行登录
登录postgresql
利用pyadmin客户端软件登陆postgresql

我们无法连接到数据库,是因为版本无法支持,但是,我们同样可以查看,我们也可以使用命令行的工具来登录
我们在以后的探测中,一定要多种工具同时探测,以确保工具的准确性
我们对于暴力破解最好的防御措施,使用比较复杂的字母数字符号组合成的密码,来防止对应的暴力破解,以及我们可以设置可以登录IP地址的范围,使得我们过滤掉一些不安全的IP,同时,我们也要监控登录的日志,使得我们出现异常登录,可以即时的发现,问题以及所在
边栏推荐
- Ubantu project 4: xshell, XFTP connected the virtual machine and set xshell copy and paste the shortcut
- 【MySQL】Mysql范式及外键作用
- 工程流体力学复习
- R语言ggstatsplot包ggbarstats函数可视化条形图、并添加假设检验结果(包含样本数、统计量、效应大小及其置信区间、显著性、组间两两比较、贝叶斯假设)、检验结果报告符合APA标准
- 修改SQL语言实现Mysql 多表关联查询优化
- 贪吃蛇项目(简单)
- Excel快速对齐表格的中姓名(两个字姓名和三个字姓名对齐)
- button控件的使用
- AVH部署实践 (一) | 在Arm虚拟硬件上部署飞桨模型
- mongo进入报错
猜你喜欢

Female service community product design

AVH Deployment Practice (1) | Deploying the Flying Paddle Model on Arm Virtual Hardware

Ubantu project 4: xshell, XFTP connected the virtual machine and set xshell copy and paste the shortcut

mongo进入报错

C语言”三子棋“升级版(模式选择+AI下棋)

基于ABP实现DDD

RecyclerView的高效使用第一节

工程力学复习资料

mysql黑窗口~建库建表

安装Xshell并使用其进行Ymodem协议的串口传输
随机推荐
DBeaver连接MySQL 8.x时Public Key Retrieval is not allowed 错误解决
Kubernetes common commands
WPF项目--控件入门基础用法,必知必会XAML
mongo进入报错
SQL、HQL、JPQL 到底有什么区别
The principle of hough transform detection of straight lines (opencv hough straight line detection)
Ubuntu Topic 5: Setting a Static IP Address
RecyclerView的高效使用第一节
自动化测试如何创造业务价值?
浏览器自带的拾色器
AVH Deployment Practice (1) | Deploying the Flying Paddle Model on Arm Virtual Hardware
Synchronized and volatile interview brief summary
update data table update
The normal form of the database (first normal form, second normal form, third normal form, BCNF normal form) "recommended collection"
力扣:714. 买卖股票的最佳时机含手续费
女性服务社群产品设计
TRACE32 - C source code association
Grafana安装后web打开报错
WPF project - basic usage of controls entry, you must know XAML
力扣:56. 合并区间