SQL注入基础+DVWA搭建

一、注入原理

后台直接执行用户输入参数,未过滤,导致恶意SQL语句执行,泄露数据库数据。

二、两大基础注入类型

  • 数字型:参数无引号包裹,直接拼接

例:id=1

  • 字符型:参数被单/双引号包裹,必须先闭合

例:id='1'

三、字符型核心闭合思路

1.单引号闭合:'报错确认存在注入

2.注释掉后面原有语句;--+或#

3.万能基础语句

复制代码
' or 1=1 --+

四、基础联合查询注入流程

1.判断字符数:order by 1/2/3

2.找显示位

3.查询库名、表名、字段、数据

五、payload

复制代码
1' or 1=1 --+
1' union select 1,database() --+
1' union select 1,group_concat(table_name) from information_schema.tables where table_schema=database()--+

六、DVWA搭建

1.首先下载phpstudy,打开web服务

  • Apache
  • MyAQL

2.下载 DVWA

官网下载:https://github.com/digininja/DVWA

点 Code → Download ZIP。

3.解压后文件名改为dvwa

4.进入phpstudy,创建网站,域名随便填,这里php版本选择7.3/7.4

5.点击管理,选择打开根目录,把刚刚解压的dvwa整个文件夹拖进去;

6.配置数据库连接(核心)

进入 dvwa/config 文件夹。

复制一份:config.inc.php.dist

并重命名为:config.inc.php

用记事本打开 config.inc.php,修改 3 行:

复制代码
$_DVWA['db_user'] = 'dvwa';         // 数据库账号(默认root)
$_DVWA['db_password'] = '';          // 密码:单引号中填密码
$_DVWA['db_database'] = 'dvwa';     // 数据库名:dvwa

7.打开网站

8.修复 allow_url_include: Disabled

  • 打开 phpstudy,找到你当前使用的 PHP 7.4.3,点击右侧的「配置」,选择 php.ini。

  • 在文件中搜索以下两行配置,并修改为:

    allow_url_fopen = On
    allow_url_include = On

注意:allow_url_include 在 PHP 7.4 中被标记为 "已弃用",但 DVWA 仍然需要它来运行部分漏洞。

  • 保存文件,然后在 phpstudy 中重启 Apache 服务。
  • 刷新 DVWA 的 Setup 页面,确认 allow_url_include 变为 Enabled。

9.在phpstudy中,点击数据库,创建数据库,填写刚刚修改的内容,一定要与刚刚文件内容一致

10.登录DVWA

帐号:admin

密码:password

在左侧菜单栏找到DVWA Security,将安全等级改为low,点击submit提交,这样就可以开始练习了。

相关推荐
广州灵眸科技有限公司1 小时前
xfce桌面触摸校准:基于灵眸科技EASY-EAl-Orin-Nano
数据库·windows·科技
天天进步20151 小时前
UI-TARS 源码解析 #10:parse_action 源码解析:如何用 AST 安全解析模型生成的函数调用?
安全·ui
大耳朵-小飞象3 小时前
电力安全运维的智能密码:BACS如何破解设备全生命周期管理难题,让电网安全“看得见、管得住”?
运维·安全·智慧城市·能耗系统·楼宇智控·未来生活
憧憬成为web高手3 小时前
皮卡丘靶场速通--sql 2
数据库·sql·mybatis
段一凡-华北理工大学4 小时前
向量数据库实战:选型、调优与落地~系列文章12:文本分块策略实战:chunk_size 怎么选?重叠多少?
开发语言·数据库·后端·oracle·rust·工业智能体·高炉智能化
wuhanzhanhui5 小时前
视觉革命与主动安全:2026武汉汽车电子展会定档,看芯片如何定义驾驶
安全·汽车
oradh6 小时前
Oracle XTTS实现跨版本迁移和升级(Oracle 11g单库升级至19C RAC集群)
数据库·oracle·11g升级19c·xtts跨版本迁移和升级
z123456789867 小时前
2026最新两款AI编程工具深度对比实测
java·数据库·ai编程
程序猿DD7 小时前
一个 API Key,统一调用大模型、生图和联网搜索
数据库·网关
java_logo7 小时前
Docker Compose 部署 ClickHouse:快速搭建高性能列式数据库
数据库·clickhouse·docker·列式数据库·轩辕镜像·高性能数据库·clickhouse部署教程