CTF--Web安全--SQL注入之‘绕过方法’

一、什么是绕过注入

众所周知,SQL注入是利用源码中的漏洞进行注入的,但是有攻击手段,就会有防御手段。很多题目和网站会在源码中设置反SQL注入的机制。SQL注入中常用的命令,符号,甚至空格,会在反SQL机制中被实体化,从而失效,这时就要用到绕过的方法继续进行SQL注入。


二、过滤注释符绕过

1、反注入形式:

SQL注入语句中,常见的注释符有三种:

分别写作 ?id=1'--+ / ?id=1' # / ?id=1' %23。

但以上三种形式的注释符会被反注入机制(preg_replace()函数)过滤掉,源码如下:

输入的注释符会被 $replace 取代,也就是""空字符,相当于没有添加任何东西->失效。

2、绕过方法:

(1)字符型:

sql 复制代码
/?id=1' or '1'='1

(2)数字型因为不用注释符,所以不用考虑。


三、过滤 and 和 or 绕过

1、反注入形式:

and 和 or 同样也是用preg_replace()函数来进行过滤,源代码如下:

2、绕过方法:

(1)大小写绕过:

sql 复制代码
/?id=1' anD 1=1 --+

(2) 复写过滤字符:

sql 复制代码
/?id=1 anandd 1=1 --+

(3)用 && 取代 and,用 || 取代 or。

sql 复制代码
/?id=1 && 1=1 --+

四、过滤空格绕过

1、反注入形式:

2、绕过方法:

网上有很多种方法,我更倾向于 %A0 或 %0A 来取代空格:

sql 复制代码
/?id=1'%0Aunion%0Aselect%0A1,2,3%0Aor%0A'1'='1

五、过滤逗号,利用JOIN、绕过

1、反注入形式:

2、绕过方法:

sql 复制代码
/?id=1' union select * from (select 1)a join (select 2)b join (select 3)c --+

唯一不方便之处在于:在获取username 和 password时需分别获取,如若使用 group_concat()函数,会用到 ','. 。


六、过滤 union 和 select 绕过

1、反注入形式:

2、 绕过方法:

(1)大小写绕过 + (2)复写绕过:

sql 复制代码
/?id=1 uniunion seleSelectct 1,2,3

七、宽字节绕过

1、反注入形式:

对于字符型注入,我们通常要使用 ' 、"、')、") 等进行闭合,而若在前面加上\ (反斜杠),则会使闭合符号失效,达不到闭合的效果,从而导致注入失败。

2、绕过方法:

将 %df 和 \ 组合到一起 = %df\ -->一个无法识别的中文字符。

命令代码演示:

sql 复制代码
/?id=1 %df' --+

相关推荐
ShineWinsu42 分钟前
对于Redis:主从复制的解析
linux·数据库·c++·redis·缓存·面试·主从复制
许彰午1 小时前
03-Linux环境准备依赖包内核参数与用户组
linux·运维·服务器·数据库
阳光九叶草LXGZXJ1 小时前
达梦数据库-报错-16-MERGE INTO提示:无效的列名[XX]
linux·运维·数据库·sql·学习
墨天梦1 小时前
B10_文件SharedPreferences与SQLite
jvm·数据库·sqlite
鲲极1 小时前
居间业务数据统计看板 三条取数口径怎么归一才对得上
数据库·鲲极·鲲极系统
ao-weilai2 小时前
MySQL数据库:基本查询
android·数据库·mysql
java1234_小锋2 小时前
【技术专题】Mysql8 数据库 - Mysql8 查询数据
数据库·mysql
HackTwoHub2 小时前
Clown SRC skill第二代2.x最新版企业安全研究 Skill|证据优先的 SRC 与白盒审计工作流正式更新
网络·安全·web安全·网络安全·系统安全·密码学·安全架构
白帽攻防录3 小时前
SRC 挖洞:Certighost AD CS 域控制器伪造深度复盘,CVE-2026-54121 一个普通域用户怎么拿走整个企业域
网络·安全·web安全·网络安全·域安全
ToddyBear3 小时前
云厂商技术支持部门的原话:元数据库删了,我们也恢复不了[特殊字符]
数据库·产品运营