



下载本文档
版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领
文档简介
sql注入学习笔记(一)SQL注入:将sql语句注入进web表单提交或输入域名或页面请求的查询字符串,最终达到欺骗服务器执行恶意的SQL命令。具体来说就是讲sql语句注入进后台数据库中,从而达到盗取数据库数据的目的。URL:同一资源定位符协议IP地址或域名访问的文件夹SQL注入的产生原因通常表现在以下几方面:不当的类型处理;不安全的库配置;不合理的查询集处理;不当的错误处理;转义字符处理不合适;多个提交处理不当。sql注入常用步骤:判断交互方法,判断浏览器提交数据和web服务器的交互方式。两种方法:get提交和post提交get提交:提交数据会在URL中显示post提交:提交数据不会再URL中显示判断所提交变量的数据类型。整型和字符型。id=1and1=2//让提交的数据为假,有交互显示的为整型,无交互显示的为字符型。若无交互显示,则需要进一步判断闭合方式。构造闭合(整型不需要)常见的闭合方法'',"",(''),("")等。在闭合中构造sql语句并判断数据表的行数在有显示的航输入需要回显的sql语句。爆库名、表名、列名、数据Sql注入实例:1.判断交互方法192.168.246.130/sqli-labs-ma&ter/Less-1/?id=1WelcomeiakkanYourLoginnameQumb2、判断提交的变量类型整型或字符型
©T92168.246.130/sqli-labs-master/Less-1/?id=land11=2WelcomeDhak<a1
YourLoginname:Dumb
YourPassword:Dumb3、构造闭合C6©192.16S.24E.13Ci/sqli-labi-master/Le5s-1/?id=1and1=2'•••0令IKffi=WelcomeDhakkanY处的闭合萌为「'in需要将单引引号注释掉、注释符号汕-+ualthatcorrespondstoyourMySQLserverversionfartherightLr|_u:的行数匕use汕d1=2"LIVT0..11at讥1此处行数为3行①192一1&艮24£_1却0/旳"-1自也-171丑吐色「/1_己站-1/?记二-1’unionmil匚v・"回VWelcomeDhakkanYourLoginname:25、在有显示的行输入需要回显的sql语句此处数据库名为security1192.168246.130Aqli-labs-ma£ter/Less-1/?id=-Tunionall…(vj丫WelcomeDhakkanYourLoginname:27i血fDr尸厂電.ji尸%m严*1.爆表名、列名、数据表名:emails,referers,uagents,users
WelcomeDhakkanYourLoginname:2Your歹U名:id,username,passwordWelcomeDhakkanYourLoginn白mm:2数据:YourLoginname:Dumb,Angelina,Dummy,secure,stupid,superman,batman,admin,admin1,admin2,admin3,dhakkan,admin4YourPassword:Dumb,I-kill-you,p@ssword,crappy,stupidity,genious,mob!le,admin,admin1,admin2,admin3,dumbo,admin4WelcomeDhakkanYourLogin
name^umb.Angelina.Dummy/SecurepSt叩©s叩erm曰mb日tman』dmin刖min1』cl
YourPassword:DumbJ-kill-yo注p@55wo「d口叩p%$t叩idit%geniousmob!加0minadmin1』clmin2£dmin$d永“远口不要信任任==户的e输细户的e输绸耐as畝校验mu以通过nau山表达式或m限制ie长度麼自ei号b和双ei号耐as匹转换舅等永远不要使用动态拼装sql,可以使用参数化的sql或者直接使用存储过程进行数据查询存取。永远不要使用管理员权限的数据库连接,为每个应用使用单独的权限有限的数据库连接。不要把机密信息直接存放,加密或者hash掉密码和
温馨提示
- 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
- 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
- 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
- 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
- 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
- 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
- 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。
最新文档
- 护工职业教育
- 饭店年庆活动方案
- 未签劳动合同仲裁书(2025年版)
- 2025年乐山从业资格证货运考试答案
- 2025年房地产经纪业务房屋出售登记托管协议
- 2025年广安道路运输从业资格证模拟考试年新版
- 视频营销的力量
- 2025年资阳b2从业资格证模拟考试题目
- 2025年河北从业资格证货运考试试题
- 2025年家用空气调节器项目建议书
- 金融行业金融数据分析手册
- DB45T 2634.1-2023 道路运输车辆主动安全智能防控系统设计 第1部分:平台技术要求
- 中国各省市地图拼图模板
- 《电子探针显微分析》课件
- 2025年中考政治总复习:九年级上册道德与法治重点知识梳理汇编
- 仓储人员安全培训
- 2024届九省联考英语试题(含答案解析、MP3及录音稿)
- 3岁以下婴幼儿托育机构一日生活作息时间表、母乳和配方奶喂养操作流程、婴儿盥洗操作流程
- 小说买断合同范例
- 幼儿园绘本故事《三只小猪盖房子》教学课件全文
- 老年人谵妄护理
评论
0/150
提交评论