請求頭盲注

打開Burp Suit焕议,使用自帶的瀏覽器,登錄到環(huán)境盅安,選擇自帶的請求頭注入頁面, 通過頁面的返回可以看到頁面時間(0時區(qū))、ip地址世囊、請求頭别瞭,在Burp Suit,將請求發(fā)送到Repeater模塊,
image.png

在Repeater模塊株憾,修改User-Agent的消息,發(fā)送請求嗤瞎,查看頁面的信息是否會發(fā)生變化:


image.png

通過頁面的返回,可以看到贝奇,修改的User-Agent數(shù)據(jù)已經(jīng)在頁面上展示,說明可以進行盲注測試毕源。
image.png

在將User-Agent的參數(shù)修改為111‘,看到頁面返回的SQL異常數(shù)據(jù)霎褐,驗證可以進行盲注。


image.png

在進行盲注的時候,可以看到-- 注釋符不太起作用冻璃,替換為其他注釋符损合,
image.png

將注釋變換之后,可以執(zhí)行成功塌忽,下一步獲取其他信息,
image.png

使用select database()來獲取當前使用的數(shù)據(jù)庫,下面是通過數(shù)據(jù)庫來獲取數(shù)據(jù)庫下面的數(shù)據(jù)表,
image.png

獲取users表下面的字段,
image.png

獲取users表中的數(shù)據(jù)枣购,使用limit來獲取每一行具體的數(shù)據(jù),
image.png
?著作權(quán)歸作者所有,轉(zhuǎn)載或內(nèi)容合作請聯(lián)系作者
  • 序言:七十年代末棉圈,一起剝皮案震驚了整個濱河市,隨后出現(xiàn)的幾起案子胎围,更是在濱河造成了極大的恐慌,老刑警劉巖白魂,帶你破解...
    沈念sama閱讀 217,185評論 6 503
  • 序言:濱河連續(xù)發(fā)生了三起死亡事件上岗,死亡現(xiàn)場離奇詭異福荸,居然都是意外死亡,警方通過查閱死者的電腦和手機肴掷,發(fā)現(xiàn)死者居然都...
    沈念sama閱讀 92,652評論 3 393
  • 文/潘曉璐 我一進店門敬锐,熙熙樓的掌柜王于貴愁眉苦臉地迎上來,“玉大人呆瞻,你說我怎么就攤上這事台夺。” “怎么了痴脾?”我有些...
    開封第一講書人閱讀 163,524評論 0 353
  • 文/不壞的土叔 我叫張陵,是天一觀的道長买窟。 經(jīng)常有香客問我,道長始绍,這世上最難降的妖魔是什么? 我笑而不...
    開封第一講書人閱讀 58,339評論 1 293
  • 正文 為了忘掉前任亏推,我火速辦了婚禮年堆,結(jié)果婚禮上,老公的妹妹穿的比我還像新娘变丧。我一直安慰自己,他們只是感情好痒蓬,可當我...
    茶點故事閱讀 67,387評論 6 391
  • 文/花漫 我一把揭開白布滴劲。 她就那樣靜靜地躺著顾复,像睡著了一般。 火紅的嫁衣襯著肌膚如雪芯砸。 梳的紋絲不亂的頭發(fā)上,一...
    開封第一講書人閱讀 51,287評論 1 301
  • 那天双揪,我揣著相機與錄音虎谢,去河邊找鬼。 笑死婴噩,一個胖子當著我的面吹牛,可吹牛的內(nèi)容都是我干的几莽。 我是一名探鬼主播,決...
    沈念sama閱讀 40,130評論 3 418
  • 文/蒼蘭香墨 我猛地睜開眼章蚣,長吁一口氣:“原來是場噩夢啊……” “哼姨夹!你這毒婦竟也來了?” 一聲冷哼從身側(cè)響起磷账,我...
    開封第一講書人閱讀 38,985評論 0 275
  • 序言:老撾萬榮一對情侶失蹤,失蹤者是張志新(化名)和其女友劉穎吼鱼,沒想到半個月后,有當?shù)厝嗽跇淞掷锇l(fā)現(xiàn)了一具尸體菇肃,經(jīng)...
    沈念sama閱讀 45,420評論 1 313
  • 正文 獨居荒郊野嶺守林人離奇死亡取募,尸身上長有42處帶血的膿包…… 初始之章·張勛 以下內(nèi)容為張勛視角 年9月15日...
    茶點故事閱讀 37,617評論 3 334
  • 正文 我和宋清朗相戀三年,在試婚紗的時候發(fā)現(xiàn)自己被綠了玩敏。 大學(xué)時的朋友給我發(fā)了我未婚夫和他白月光在一起吃飯的照片付魔。...
    茶點故事閱讀 39,779評論 1 348
  • 序言:一個原本活蹦亂跳的男人離奇死亡飞蹂,死狀恐怖,靈堂內(nèi)的尸體忽然破棺而出陈哑,到底是詐尸還是另有隱情,我是刑警寧澤惊窖,帶...
    沈念sama閱讀 35,477評論 5 345
  • 正文 年R本政府宣布,位于F島的核電站圣拄,受9級特大地震影響,放射性物質(zhì)發(fā)生泄漏庇谆。R本人自食惡果不足惜,卻給世界環(huán)境...
    茶點故事閱讀 41,088評論 3 328
  • 文/蒙蒙 一饭耳、第九天 我趴在偏房一處隱蔽的房頂上張望执解。 院中可真熱鬧寞肖,春花似錦衰腌、人聲如沸。這莊子的主人今日做“春日...
    開封第一講書人閱讀 31,716評論 0 22
  • 文/蒼蘭香墨 我抬頭看了看天上的太陽尤泽。三九已至,卻和暖如春坯约,著一層夾襖步出監(jiān)牢的瞬間,已是汗流浹背横殴。 一陣腳步聲響...
    開封第一講書人閱讀 32,857評論 1 269
  • 我被黑心中介騙來泰國打工, 沒想到剛下飛機就差點兒被人妖公主榨干…… 1. 我叫王不留衫仑,地道東北人。 一個月前我還...
    沈念sama閱讀 47,876評論 2 370
  • 正文 我出身青樓文狱,卻偏偏與公主長得像,于是被迫代替她去往敵國和親瞄崇。 傳聞我的和親對象是個殘疾皇子,可洞房花燭夜當晚...
    茶點故事閱讀 44,700評論 2 354

推薦閱讀更多精彩內(nèi)容

  • 前言 隨著"網(wǎng)絡(luò)空間安全”被批準為國家一級學(xué)科等浊,各高校網(wǎng)絡(luò)空間安全學(xué)院如雨后春筍般紛紛成立摹蘑,但各高校的網(wǎng)絡(luò)安全教育...
    Du1in9閱讀 4,301評論 8 19
  • ??注入攻擊的原理: 注射式攻擊的根源在于,程序命令和用戶數(shù)據(jù)(即用戶輸入)之間沒有做到?jīng)芪挤置餍坡埂_@使得攻擊者...
    小銀同學(xué)阿閱讀 1,552評論 0 0
  • sql注入總結(jié)圖 寫出sql注入原理 注射式攻擊的根源在于,程序命令和用戶數(shù)據(jù)(即用戶輸入)之間沒有做到?jīng)芪挤置鳌?..
    卿酌南燭_b805閱讀 849評論 0 1
  • 作者:Gilberto Najera-Gutierrez譯者:飛龍協(xié)議:CC BY-NC-SA 4.0 簡介 在獲...
    三月行者閱讀 2,979評論 2 7
  • Sql注入定義: 就是通過把sql命令插入到web表單提交或輸入域名或頁面請求的查詢字符串糠涛,最終達到欺騙服務(wù)器執(zhí)行...
    付出從未后悔閱讀 696評論 0 3