摘要: 其他类型注入的详解(5) 5.sql异或注入 背景 当我们在尝试SQL注入时,发现union,and被完全过滤掉了,就可以考虑使用异或注入 知识点 异或运算规则: 构造payload: 注意这里会多加一个^0或1是因为在盲注的时候可能出现了语法错误也无法判断,而改变这里的0或1,如果返回的结果是不同 阅读全文
posted @ 2018-09-13 20:32 哈哈哈1014 阅读(3841) 评论(1) 推荐(0) 编辑
摘要: 其他类型注入的详解(4) 4.sql约束攻击 知识点 1. 数据库字符串比较:在数据库对字符串进行比较时,如果两个字符的长度不一样,则会将较短的字符串末尾填充空格,使两个字符串的长度一致. 比如这两条语句 他们的查询结果是一致的. 2. INSERT截断: 这是数据库的另一个特性,当设计一字段时,我 阅读全文
posted @ 2018-09-13 20:30 哈哈哈1014 阅读(753) 评论(0) 推荐(0) 编辑
摘要: 其他类型注入的详解(3) 3.CBC字节反转攻击 知识点:AES的CBC模式加密 加密过程: IV:用于随机化加密的字符串 ciphertext_0=Encrypt(Plaintext XOR IV)只用于第一组块 ciphertext_n=Encrypt(Plaintext XOR Ciphert 阅读全文
posted @ 2018-09-13 20:28 哈哈哈1014 阅读(440) 评论(0) 推荐(0) 编辑
摘要: 其他类型注入的详解(2) 2.截断注入 参考题目: "wanna see your hat" 阅读全文
posted @ 2018-09-13 20:27 哈哈哈1014 阅读(833) 评论(0) 推荐(0) 编辑
摘要: SQL注入中的绕过 一.对于关键字的绕过 1. 注释符绕过: 2. 大小写绕过: 3. 双关键字绕过: 4. 绕过: (可能是有些网站为了防止xss注入,所以过滤了,参照i春秋sql) 5. 对于and,or的绕过其实还可以尝试一下&&,||, "异或注入" 这里需要注意一点就是or被过滤的时候or 阅读全文
posted @ 2018-09-13 20:20 哈哈哈1014 阅读(8353) 评论(0) 推荐(0) 编辑
摘要: CTF中的SQL注入的思路总结 1.拿到题目之后一般是一个登陆框(大概率盲注或者是报错,写脚本跑): 尝试输入用户名(admin)和密码(随意)查看其返回结果这里一般又分为两种: 1. 有返回是密码错误还是用户名错误 2. 只是单一的返回登陆失败 对于第一种情况就可以直接尝试在 之后输入payloa 阅读全文
posted @ 2018-09-11 20:18 哈哈哈1014 阅读(565) 评论(0) 推荐(0) 编辑
摘要: 其他类型注入的详解(1) 1.二次注入 形成原理:在第一次进入数据库插入数据的时候,仅仅只是使用了addslashes或者是借助get_magic_quotes_gpc对其中的特殊字符进行转义,但是addslashes有一个特点就是虽然在参数前会添加'\'进行转义,但是'\'并不会进入数据库中,再写 阅读全文
posted @ 2018-09-11 17:32 哈哈哈1014 阅读(355) 评论(0) 推荐(0) 编辑
摘要: CTF中的SQL注入的思路总结 1.拿到题目之后一般是一个登陆框(大概率盲注或者是报错,写脚本跑): 尝试输入用户名(admin)和密码(随意)查看其返回结果这里一般又分为两种: 1. 有返回是密码错误还是用户名错误 2. 只是单一的返回登陆失败 对于第一种情况就可以直接尝试在 之后输入payloa 阅读全文
posted @ 2018-09-11 16:20 哈哈哈1014 阅读(1596) 评论(0) 推荐(0) 编辑
摘要: 开发一个Django博客网站项目 编写view.py视图函数 视图函数或简称视图只是一个Python函数,它接受 Web请求并返回Web响应 。 此响应可以是网页的HTML内容,重定向,404错误,XML文档或图像。惯例是将视图放在名为views.py的文件中,放在项目或应用程序目录中。 我们在网站 阅读全文
posted @ 2018-07-10 17:27 哈哈哈1014 阅读(1157) 评论(0) 推荐(0) 编辑
摘要: 开发一个Django博客网站项目 需要准备的环境 python3以上 创建一个虚拟环境(以兼容不同的Django版本) 1. 创建一个文件夹来专门存放Django(website) 2. 安装Django 3. 打开cmd到website中创建虚拟环境(djangoenv为虚拟环境项目名) 4. 继 阅读全文
posted @ 2018-07-10 17:25 哈哈哈1014 阅读(6798) 评论(0) 推荐(0) 编辑