实验原理
tamper脚本是SQLMAP中用于绕过waf或应对网站过滤逻辑的脚本。SQLMA自带了一些tamper脚本,可以在 tamper目录下查看它们。用户也可以根据已有的tamper脚本来编写自己的tamper脚本(绕过逻辑)。
1.查看Tamper文件
-->sqlmap->tamper,选中space2comment.py文件,并打开(记事本也可以)
这段代码为space2comment.py脚本文件的核心代码,其作用是将SQLMAP检测目标时所使用的payload 中的空格全部替换成注释。
2.启动SQLMAP
进入sqlmap目录,在搜索框输入cmd,并回车