随笔分类 -  SQL注入漏洞

摘要:第一章 什么是sql注入 概述 SQL注入:应该用程序在向后台数据库传递SQL(Structured Query Language,结构化查询语言)查询时,如果为攻击者提供了影响该查询的能力,就会引发SQL注入。 SQL注入是一种将SQL代码插入或添加到应用(用户)的输入参数中的攻击,之后再将这些参 阅读全文
posted @ 2021-03-01 21:29 笑花大王 阅读(364) 评论(0) 推荐(0) 编辑
摘要:简介 靶场:榆林学院信息安全协会——入侵榆大实验靶场 数字型注入 1 字符型注入 1 布尔注入 1.布尔注入简介 mysql bool注入是盲注的一种。与报错注入不同,bool注入没有任何报错信息输出, 页面返回只有正常和不正常两种状态。攻击者只能通过这两个状态来判断输入的SQL注入语句是否正确, 阅读全文
posted @ 2020-03-17 10:11 笑花大王 阅读(773) 评论(0) 推荐(0) 编辑
摘要:简介 今天参加i春秋新春抗疫赛 一道web没整出来 啊啊啊 好垃圾啊啊啊啊啊啊啊 晚上看群里赵师傅的buuoj平台太屌了分分钟上线 然后赵师傅还分享了思路用handler语句绕过select过滤。。。。 原题复现: 考察知识点:SQL注入漏洞-堆叠注入、注入绕过 线上平台:https://buuoj 阅读全文
posted @ 2020-02-23 01:44 笑花大王 阅读(942) 评论(0) 推荐(0) 编辑
摘要:1.基础知识 1.DNS DNS(Domain Name System,域名系统),因特网上作为域名和IP地址相互映射的一个分布式数据库,能够使用户更方便的访问互联网,而不用去记住能够被机器直接读取的IP数串。通过主机名,最终得到该主机名对应的IP地址的过程叫做域名解析(或主机名解析)。DNS协议运 阅读全文
posted @ 2020-02-17 17:57 笑花大王 阅读(4265) 评论(0) 推荐(0) 编辑
摘要:简介 原题复现: 考察知识点:SQL注入(报错注入,绕过过滤) 线上平台:https://buuoj.cn(北京联合大学公开的CTF平台 特别感谢!) 榆林学院内可使用信安协会内部的CTF训练平台找到此题 复现 经过手工测试过滤了and、= 空格 union等多个sql关键字 要思考如何绕过这些关键 阅读全文
posted @ 2020-02-15 13:21 笑花大王 阅读(1357) 评论(0) 推荐(1) 编辑
摘要:简介 原题复现: 1 <?php 2 session_start(); 3 4 include_once "config.php"; 5 6 $post = array(); 7 $get = array(); 8 global $MysqlLink; 9 10 //GetPara(); 11 $M 阅读全文
posted @ 2020-02-09 10:14 笑花大王 阅读(730) 评论(0) 推荐(1) 编辑
摘要:简介 原题复现:https://gitee.com/xiaohua1998/qwb_2019_supersqli 考察知识点:SQL注入漏洞-堆叠注入 线上平台:https://buuoj.cn(北京联合大学公开的CTF平台) 榆林学院内可使用信安协会内部的CTF训练平台找到此题 做题过程 打开页面 阅读全文
posted @ 2020-02-06 19:27 笑花大王 阅读(1857) 评论(0) 推荐(0) 编辑
摘要:前言 今天早上学了学网易云课堂的注入课程突然感觉网易云可i春秋联合出品的课程还不错,之后就刷了刷攻防世界的题,题有眉目但是还是忍不住看了WP 服了自己了!!!一直刷到了晚上也不知道几点我妈买了柚子回了吃了会 回来继续战斗 想起来自己自从回来就没怎么继续刷sql靶场的题了,又刷了五关题。总结下这五关内 阅读全文
posted @ 2020-01-19 02:19 笑花大王 阅读(599) 评论(0) 推荐(0) 编辑
摘要:第六关(双注入GET双引号字符型注) 核心代码: 1 $id = '"'.$id.'"'; 2 $sql="SELECT * FROM users WHERE id=$id LIMIT 0,1"; 根第五关类似 第七关(导出文件GET字符型注入) 核心代码 $sql="SELECT * FROM u 阅读全文
posted @ 2020-01-11 21:33 笑花大王 阅读(279) 评论(0) 推荐(0) 编辑
摘要:第五关(双注入GET单引号字符型注入-报错时间注入) 盲注盲注,Blind SQL Injection基于布尔SQL盲注基于时间的SQL盲注基于报错的SQL盲注 核心代码:(不会返回数据库中的数据) 第二种方法:报错注入 第三种:sleep延迟注入 sleep注入是另一种形式的盲注,与bool注入不 阅读全文
posted @ 2020-01-09 23:09 笑花大王 阅读(354) 评论(0) 推荐(0) 编辑

点击右上角即可分享
微信分享提示