SQL注入绕过过滤方法__案例实操
盲注时绕过过滤方法
一、=被过滤
1、可以使用通配符like或者REGEXP
比如想要查询id为8的数据一般会使用select * from users where id=8;
等于被过滤的话可以使用
或者<、>
或者!(<>)不不等于
使用between
二、引号被过滤
使用十六进制
把单引号的内容全部转换为十六进制
三、逗号,被过滤
substr('abc',1,1)
limit 5,1
愿路途漫长,以后莫失莫忘。 愿你不骄不躁,安稳顺心。
作者:菜鸟-传奇
本文版权归作者和博客园共有,重在学习交流,不以任何盈利为目的,欢迎转载。
敲敲小黑板:《刑法》第二百八十五条 【非法侵入计算机信息系统罪;非法获取计算机信息系统数据、非法控制计算机信息系统罪】违反国家规定,侵入国家事务、国防建设、尖端科学技术领域的计算机信息系统的,处三年以下有期徒刑或者拘役。违反国家规定,侵入前款规定以外的计算机信息系统或者采用其他技术手段,获取该计算机信息系统中存储、处理或者传输的数据,或者对该计算机信息系统实施非法控制,情节严重的,处三年以下有期徒刑或者拘役,并处或者单处罚金;情节特别严重的,处三年以上七年以下有期徒刑,并处罚金。