当前位置: 首页 > news >正文

小迪web自用笔记44

注入详解

基础:

 SELECT查询,INSERT添加,DELETE FROM删除谁(只用id),UPDATE修改

前面是修改,WHERE后面是条件。 

 查询是要显示的,要取出来看,其他的是看结果,一个操作过程。

所以有盲注:

所谓盲注,就是没有回显的注入,所以平常的注入不是很行,爆不了金币。

 

 所以就可以通过盲注看看有没有注入点,

布尔盲注(要回显)

①判断数据库的长度

Length长度,然后判断数长度是不是等于7。

这个是判断数据库名(布尔盲注猜数据库名),但是需要回显

从左到右数两个字母判断数据库的名是什么,若是正确就会正确不正确就会报错。

延时盲注(不用回显看时间)

如果条件为真(第1个就是条件),那就执行第2条延时10秒,条件为假的话就0秒。 

 条件,真值返回,假值返回。

 

报错注入:

 0X7e塞重点词十六进制编码,就是波浪号。

 报错注入的重点是这个代码↓(对方有容错处理)

 

 

 

举个例子:

 *没有对数据进行回显处理,也就是把数据库中的内容拿出来显示,只有容错处理↑

所以只能用报错和延迟。

以及and和or,And是全部都得为真才能为真,否则就会短路执行假(不看后面),or是一个为真就是真,如果前面为真,那他就会只执行前面,如果前面为假,也不影响他继续判断下一个语句。

 为什么非要绑定本地IP,因为本地IP可以在本地的地址查找你的源码,然后返回浏览器。

如果绑其他的IP查不到源码也返回不了本地的。

然后这一个小时后就是实战演练,先查找关键字,然后可以根据上面的字符猜测网站的功能,搞点代码审计。

 然后通过追寻就可以看到插入了一堆数据

 

 这玩意好像只能用延时吧,布尔没有代入数据库回显,而报错没有报错显示的那个代码。

 

如果有内置过滤,可以用ascll码绕过,就转十进制。

 斜杠干扰↑

http://www.dtcms.com/a/431290.html

相关文章:

  • Linux 中的 PS1、PS2、PS3、PS4:深入理解 Shell 提示符
  • 做网站的傻瓜软件wordpress 装主题
  • 如何拷贝服务器里面网站做备份免备案做网站 可以盈利吗
  • 【LangChain】P5 对话记忆完全指南:从原理到实战(上)
  • 建设部网站办事大厅辽宁省建设行业协会网站
  • Python圣诞祝福
  • Spring StopWatch 使用详解
  • 【C++语法】C++11——新的类功能可变参数模版lambda表达式
  • 电话AI呼叫系统怎么集成扣子AI Agent
  • 2025移动开发新方向:AR/VR落地与AI个性化实战指南
  • 某一类重复定义,应该怎么办
  • 网站中文域名好不好网店运营实训报告
  • 大话数据结构之<二叉树>
  • 刷赞网站推广空间免费建设网站服务器
  • WebForms 导航
  • 用代码怎么建设网站安徽百度seo公司
  • 网站开发环境和运行环境动漫设计专升本可以考哪些学校
  • windows10 重启硬盘自动修复后 启动成英文系统
  • 小迪安全v2023学习笔记(九十四讲)—— 云服务篇弹性计算云数据库实例元数据控制角色AK控制台接管
  • JAVA SE 基础语法 —— K / 认识异常
  • 从 CefSharp 迁移至 DotNetBrowser
  • 地方旅游网站模板网站建设模式有哪些内容
  • 【Docker项目实战】使用Docker部署Hasty Paste粘贴应用程序
  • 7c框架 网站建设微信免费推广平台
  • GameObject 的 conditionID1 值在 PlayerCondition.db2 中找不到相应记录的问题原因分析
  • 西安百度网站建设优化大师免安装版
  • 计算机网络-协议层级及其服务模型
  • 长宁哪里有做网站优化比较好邵阳竞价网站建设设计
  • 动漫网站 设计宣传中心网站建设
  • cmake命令行工具介绍