怎样使用sqlplus连接oracle11g数据库

如题所述

用SQL PLUS可以这么连接:


常用:

sqlplus username/password  如:普通用户登录  sqlplus scott/tiger

sqlplus username/password@net_service_name 如: sqlplus scott/tiger@orcl
sqlplus  username/password as sysdba 如:sqlplus sys/admin as sysdba

sqlplus username/password@//host:port/sid

注意:sys和system需要以sysdba登录

在进入sql*plus之后,可以使用conn连接到其他用户,如:conn sys/admin as sysdba

在DOS环境下,输入“sqlplus /?”,如下:

C:\Documents and Settings\HH>sqlplus /?
SQL*Plus: Release 11.2.0.1.0 Production on 星期六 8月 13 16:56:46 2011
Copyright (c) 1982, 2010, Oracle.  All rights reserved.
SQL*Plus: Release 11.2.0.1.0 Production
Copyright (c) 1982, 2010, Oracle.  All rights reserved.
使用 SQL*Plus 执行 SQL, PL/SQL 和 SQL*Plus 语句。
用法 1: sqlplus -H | -V
    -H             显示 SQL*Plus 版本和用法帮助。
    -V             显示 SQL*Plus 版本。

用法 2: sqlplus [ [<option>] [{logon | /nolog}] [<start>] ]

  <option> 为: [-C <version>] [-L] [-M "<options>"] [-R <level>] [-S]

    -C <version>   将受影响的命令的兼容性设置为<version> 指定的版本。该版本具有"x.y[.z]" 格式。例如, -C 10.2.0
    -L             只尝试登录一次, 而不是 在出错时再次提示。
    -M "<options>" 设置输出的自动 HTML 标记。选项的格式为:
                   HTML [ON|OFF] [HEAD text] [BODY text] [TABLE text][ENTMAP {ON|OFF}] [SPOOL {ON|OFF}] [PRE[FORMAT] {ON|OFF}]
    -R <level>     设置受限模式, 以禁用与文件系统交互的SQL*Plus 命令。级别可以是 1, 2 或 3。最高限制级别为 -R 3, 该级别禁用与文件系统交互的所有用户命令。
    -S             设置无提示模式, 该模式隐藏命令的 SQL*Plus 标帜, 提示和回显 的显示。

 <logon> 为: {<username>[/<password>][@<connect_identifier>] | / }[AS {SYSDBA | SYSOPER | SYSASM}] [EDITION=value]
   指定数据库帐户用户名, 口令和数据库连接的连接标识符。如果没有连接标识符, SQL*Plus 将连接到默认数据库。
   AS SYSDBA, AS SYSOPER 和 AS SYSASM 选项是数据库管理权限。
   <connect_identifier> 的形式可以是 Net 服务名或轻松连接。
     @[<net_service_name> | [//]Host[:Port]/<service_name>]
       <net_service_name> 是服务的简单名称, 它解析为连接描述符。
       示例: 使用 Net 服务名连接到数据库, 且数据库 Net 服务名为 ORCL。
          sqlplus myusername/mypassword@ORCL

       Host 指定数据库服务器计算机的主机名或 IP地址。
       Port 指定数据库服务器上的监听端口。
       <service_name> 指定要访问的数据库的服务名。
       示例: 使用轻松连接连接到数据库, 且服务名为 ORCL。
          sqlplus myusername/mypassword@Host/ORCL
   /NOLOG 选项可启动 SQL*Plus 而不连接到数据库。
   EDITION 指定会话版本的值。
 <start> 为: @<URL>|<filename>[.<ext>] [<parameter> ...]
   使用将分配给脚本中的替代变量的指定参数从 Web 服务器 (URL) 或本地文件系统 (filename.ext)运行指定的 SQL*Plus 脚本。
在启动 SQL*Plus 并且执行 CONNECT 命令后, 将运行站点概要文件 (例如, $ORACLE_HOME/sqlplus/admin/glogin.sql) 和用户概要文件例如, 工作目录中的 login.sql)。

温馨提示:答案为网友推荐,仅供参考
第1个回答  2018-07-28
  POST注入
  有两种方法来进行post注入,一种是使用--data参数,将post的key和value用类似GET方式来提交。二是使用-r参数,sqlmap读取用户抓到的POST请求包,来进行POST注入检测。

  查看payload
  之前一直是加本地代理,然后用burpsuit来看sqlmap的payload,到现在才发现用-v参数就可以实现。一直认为-v实现的只是控制警告,debug信息级别。实际上使用-v 3就可以显示注入的payload,4,5,6还可以显示HTTP请求,HTTP响应头和页面。

  使用google搜索
  sqlmap可以测试google搜索结果中的sql注入,很强大的功能吧。使用方法是参数-g。不过感觉实际使用中这个用的还是很少的。

  请求延时
  在注入过程中请求太频繁的话可能会被防火墙拦截,这时候--delay参数就起作用了。可以设定两次HTTP请求间的延时。有的web程序会在多次错误访问后屏蔽所有请求,这样就导致之后所有的测试无法进行,绕过这个策略可以使用--safe-url,每隔一段时间去访问一个正常的页面。

  伪静态页面
  有些web服务器进行了url rewrite或者网站是伪静态的,无法直接提供测试参数,这样子可以使用*来代替要测试的参数。

  执行系统命令
  当数据库支持,并且当前用户有权限的时候,可以执行系统命令,使用--os-cmd或者--os-shell,具体的讲,当可以执行多语句的时候,会尝试用UDF(MySQL,PostgrepSQL)或者xp_cmdshell(MSSQL)来执行系统命令。不能执行多语句时,仍然会尝试创建一个webshell来执行语句,这时候就需要web的绝对路径了。总体来说,成功率偏低,不过个人也有成功的经验~

  测试等级
  sqlmap使用--level参数来进行不同全面性的测试,默认为1,不同的参数影响了使用哪些payload,2时会进行cookie注入检测,3时会进行useragent检测。
相似回答