当前位置: 首页 > news >正文

电子商务与网站建设的发展综述网站设计建设步骤

电子商务与网站建设的发展综述,网站设计建设步骤,做视频网站视频,长沙互联网推广公司昨天课堂上布置了要去看一些sql注入的案例,以下是我的心得: ​​​​​​​ ​​​​​​​ ​​​​​​​ 1.新方法 打了sqli的前十关,我发现一般都是联合查询,但是有没有不是联合查询的方法呢&#xf…

昨天课堂上布置了要去看一些sql注入的案例,以下是我的心得:

                        ​​​​​​​        ​​​​​​​        ​​​​​​​        

1.新方法

打了sqli的前十关,我发现一般都是联合查询,但是有没有不是联合查询的方法呢? 有!!

 一般,我们都是这样,找到显示位,然后让前面报错,显示出后面的值!!!

但是如果union被过滤了呢,那我们就要考虑去不用union(首先我们的database名字是security

发现这样也是可以正常回显(意思就是数据库以s开头那么我们是不是就是可以逐一爆破出数据库甚至是用户

好方法,涨芝士了               

2.直接爆出字段与数据

再看这一篇blog的时候,不得不感叹大佬的绕WAF的能力,以及想法都太强啦 来看 !!

这个大佬当时在一顿构造之后,发现都爆不出他的数据库,或者用户,于是他就转念一想

直接爆他的字段和数据🦹🦹🦹🦹

如果成功就是说明存在一个字段名字是user而且里面的有一个值是b

下面我们拿自己的sql来演示一下

假设我们有一个字段名字是username 我们直接查询id=1是可以看见的

但是如果我们猜到他的字段username呢?这样我们是不是就可以一个一个的爆出他的值

除了这个他还介绍了一些绕WAF的方式

  1.  =号被拦截的话就用 <>  like regexp  来bypass
  2. 空格被过滤就用+ %0a /**/ 来绕过
  3. 如果WAF正则匹配 use() 的话可以在user和()之间加入 /**/或者%0a
  4. database()被过滤? 试试schema() 

又涨知识了,嘿嘿        

3.多个轮子,你还能继续下去吗

我们的查询一般都是一个查询的,但是如果原本就是了联合查询呢?像这样

 如果我们插入sql语句,你就会发现出现这样

这样,前面为假,or后面a=a是真的 但是code那里又是假的,所以or两边都是假的,恒为假

方法:开多几个轮子✌️✌️✌️👍

select * from table where id=' or 1=1 or '1'='1' and code=""

如果不报错,那么就说明中间1=1的作用起到了!!! 于是我们就可以从中间下手,进行注入

还有一些blog还没来的及看,等我看了一定补上嘻嘻

    

http://www.yayakq.cn/news/376268/

相关文章:

  • 做外贸自己的公司网站域名备案管理系统查询
  • 广西网站建设timkee东莞信科网站建设
  • 什么网站做网页好网站建设的重点是什么
  • 网站流量怎么挣钱口罩的价格
  • 可以跟关键词密度过高的网站交换友情链接吗浙江职业能力建设网
  • 这几年做哪些网站能致富河南省建设工程招标投标信息网
  • 郑州做网站哪家公司好wordpress伪静态cdn配置
  • 网站不备案 能打开吗网站关键词密度太高怎么处理
  • 江苏10大网站建设公司鲨鱼座 网站建设
  • 新西兰网站开发专业有没有做那事的网站
  • 网站建设中常用的技术有哪些wordpress文章目录页
  • 一个公司做网站需要注意什么条件网络服务者
  • 适合毕设做的简单网站一站式服务门户
  • 在线教育自助网站建设平台如何给网站做证书
  • 官网建设公司前十seo技术网网
  • 广饶网站定制网站优化的主要任务
  • 淄博网站推广哪家好云服务器怎么架设网站
  • 全国中高风险地区最新名单惠州百度seo哪家好
  • 培训网站建设方案模板下载购物网站开发方案
  • 网站备案电话号码wordpress主题制作教程
  • 外贸做网站的好处下班后做兼职任务网站
  • 创建网站忘记了怎么办百度公司网站制作
  • 如何在网站上做支付功能网站托管工作室
  • 太湖网站建设有没有做那个的视频网站
  • 网站新闻置顶怎么做成都网站制作芜湖厂商
  • 网站建设的软件是哪个黑龙江网站建设业务
  • 现在的网站设计山东网站
  • 网站备案失效推广管理
  • 美团这个网站多少钱做的肇庆网站seo
  • 如何做网站调研三网站合一