当前位置: 首页 > news >正文

还在为sql注入眼花缭乱的过滤而烦恼?一文教您快速找出所有过滤内容

🏆今日学习目标:
🍀明白如何快速找出所有过滤内容
✅创作者:贤鱼
🎉个人主页:贤鱼的个人主页
🔥专栏系列:网络安全
请添加图片描述

请添加图片描述

了解如何注入,首先要知道他有没有注入漏洞
这里密码输入admin,可以显示密码只能为数字
在这里插入图片描述
可以看到,用户名加入一个or就变成了非法,由此可见这里有注入漏洞,可是想知道所有的过滤内容该怎么办呢?
在这里插入图片描述
不要慌,等贤鱼从包里掏出神器【手动狗头】
狗头
抓包
在这里插入图片描述
鼠标右键点击send to repeater
在这里插入图片描述
点击send,我们已经知道or返回的是用户名非法,所以后面返回的内容我们要记住,接下来开始秀操作
在这里插入图片描述
回到proxy,点击send to intruder
在这里插入图片描述
在这里插入图片描述
选择or部分,点击add
在这里插入图片描述
进入payloads
在这里插入图片描述
点击load
在这里插入图片描述
这里贤鱼分享一个文件,各位可以复制下来新建一个文本复制进去然后添加到payloads中

 
·
~
!
@
%23
$
%
^
&
*
(
)
-
_
+
=
[
]
{
}
;
:
'
"
\
\\
|
,
.
/
<
>
?
!=
in
not in
between
NOT BETWEEN
<=>
rlike
is null
is not null
-- --
/**/
||
&&
%0b
union
select
from
where
update
insert
delete
database
schema
user
table_name
table_schema
infromation_scheme.tables
infromation_scheme.columns
tables
columns
column_name
and
or
group by
except
intersept
as
asc
desc
distinct
union select
like
regexp
limit
lpad
unhex
conv
updatexml
extractvalue
sleep
if
ord
ascii
left
mid
substr
length
into
outfile
load_file
count
floor
rand
group_concat
concat_ws
concat
char

在这里插入图片描述
可以发现,在length一列长度都不相同,然后我们进去看看那些的返回是用户名非法,就可以快速知道被过滤的内容了
在这里插入图片描述

请添加图片描述
请添加图片描述

相关文章:

  • vue中的插槽slot
  • 搭建Redis主从复制、哨兵模式
  • 深度解析ArrayList使用
  • 吴恩达深度学习笔记(六)——超参数调试、Batch正则化和程序框架
  • 【甄选靶场】Vulnhub百个项目渗透——项目十六:FristiLeaks_1.3(文件上传,py脚本改写,sudo提权,脏牛提权,源码获取)
  • 苹果iPhone手机iOS16如何取消关闭复制粘贴时不停弹出的剪贴板粘贴提示通知弹窗?
  • Android移动应用开发之ImageView、ProgressBar和Notification的一些简单使用
  • SQL经典练习题(openGauss数据库)上
  • CSDN编程竞赛-第六期(下)
  • Spring 静态属性赋值 @value 注入静态属性 @Value注解用法
  • 【零基础学QT】第九章 窗口美化QSS的使用
  • aws codesuit workshop
  • Linux内存管理——段页式访问
  • Hadoop基础学习笔记
  • 微信小程序 - 页面插入添加 Banner 广告超详细教程(支持自定义样式、位置、大小等)及注意事项
  • 【前端学习】-粗谈选择器
  • 【跃迁之路】【585天】程序员高效学习方法论探索系列(实验阶段342-2018.09.13)...
  • Create React App 使用
  • Cumulo 的 ClojureScript 模块已经成型
  • ES2017异步函数现已正式可用
  • HTTP请求重发
  • Javascript弹出层-初探
  • JS+CSS实现数字滚动
  • maven工程打包jar以及java jar命令的classpath使用
  • Perseus-BERT——业内性能极致优化的BERT训练方案
  • SpriteKit 技巧之添加背景图片
  • vue 个人积累(使用工具,组件)
  • 等保2.0 | 几维安全发布等保检测、等保加固专版 加速企业等保合规
  • 给第三方使用接口的 URL 签名实现
  • 构造函数(constructor)与原型链(prototype)关系
  • 关于List、List?、ListObject的区别
  • 和 || 运算
  • 三栏布局总结
  • 推荐一个React的管理后台框架
  • 应用生命周期终极 DevOps 工具包
  • 3月7日云栖精选夜读 | RSA 2019安全大会:企业资产管理成行业新风向标,云上安全占绝对优势 ...
  • 专访Pony.ai 楼天城:自动驾驶已经走过了“从0到1”,“规模”是行业的分水岭| 自动驾驶这十年 ...
  • ​Spring Boot 分片上传文件
  • ​软考-高级-系统架构设计师教程(清华第2版)【第15章 面向服务架构设计理论与实践(P527~554)-思维导图】​
  • #ifdef 的技巧用法
  • (4.10~4.16)
  • (6)STL算法之转换
  • (7) cmake 编译C++程序(二)
  • (Matalb分类预测)GA-BP遗传算法优化BP神经网络的多维分类预测
  • (八)光盘的挂载与解挂、挂载CentOS镜像、rpm安装软件详细学习笔记
  • (待修改)PyG安装步骤
  • (附源码)小程序 交通违法举报系统 毕业设计 242045
  • (免费领源码)python#django#mysql公交线路查询系统85021- 计算机毕业设计项目选题推荐
  • (详细版)Vary: Scaling up the Vision Vocabulary for Large Vision-Language Models
  • (自适应手机端)行业协会机构网站模板
  • .apk 成为历史!
  • .Net Winform开发笔记(一)
  • .NET/C# 中你可以在代码中写多个 Main 函数,然后按需要随时切换
  • .Net小白的大学四年,内含面经
  • .NET周刊【7月第4期 2024-07-28】