2015年1月27日
摘要: 0x00 前言XXE Injection即XML External Entity Injection,也就是XML外部实体注入攻击.漏洞是在对非安全的外部实体数据进⾏行处理时引发的安全问题.在XML1.0标准⾥里,XML文档结构⾥里定义了实体(entity)这个概念.实体可以通过预定义在文档中调用,... 阅读全文
posted @ 2015-01-27 01:31 milantgh 阅读(1391) 评论(0) 推荐(0) 编辑
摘要: WAF(web应用防火墙)逐渐成为安全解决方案的标配之一。正因为有了它,许多公司甚至已经不在意web应用的漏洞。遗憾的是,并不是所有的waf都是不可绕过的!本文将向大家讲述,如何使用注入神器SQLMap绕过WAFs/IDSs。svn下载最新版本的sqlmapsvn checkouthttps://s... 阅读全文
posted @ 2015-01-27 00:31 milantgh 阅读(4787) 评论(0) 推荐(0) 编辑
摘要: 目录:0x00 mysql一般注入(select)0x01 mysql一般注入(insert、update)0x02 mysql报错注入0x03 mysql一般盲注0x04 mysql时间盲注0x05 mysql其他注入技巧0x06 mysql数据库版本特性0x07 声明正文:0x00 mysql一... 阅读全文
posted @ 2015-01-27 00:28 milantgh 阅读(499) 评论(0) 推荐(1) 编辑
摘要: 1 简介 1.1 普通SQL注入技术概述 目前没有对SQL注入技术的标准定义,微软中国技术中心从2个方面进行了描述[1]: (1) 脚本注入式的攻击 (2) 恶意用户输入用来影响被执行的SQL脚本 根据Chris Anley的定义[2], 当一个攻击者通过在查询语句中插入一系列的SQL语句... 阅读全文
posted @ 2015-01-27 00:25 milantgh 阅读(2864) 评论(0) 推荐(0) 编辑
摘要: 写在前面:这篇文章主要写了一些加快盲注速度的技巧和盲注中比较精巧的语句,虽然注入并不是什么新技术了。但是数据库注入漏洞依然困扰着每一个安全厂商,也鞭策着每一个安全从业者不断前进。正文:首先来简单介绍一下盲注,盲注是不能通过直接显示的途径来获取数据库数据的方法。在盲注中,攻击者根据其返回页面的不同来判... 阅读全文
posted @ 2015-01-27 00:22 milantgh 阅读(2956) 评论(0) 推荐(0) 编辑