【复习】[CISCN2019 华北赛区 Day2 Web1]Hack World -----sql注入

一、自己做:

在这里插入图片描述
在这里插入图片描述
在这里插入图片描述
在这里插入图片描述
在这里插入图片描述

输入1和2 的时候是有正常的查询结果的。然后输入3的话就超过了。 输入其他的,不是id数字的就直接bool (false)

然后fuzz测试:482是给过滤的。

过滤了不少,仔细看一下,

  • handler过滤了。像强网杯的那些就不行了。
  • information 被过滤了。可以用那些sys来查找表明,然后用无列名注入就好。
  • limit 被过滤了。要么就union select 要么就不用了。
  • 或,与过滤了。可以用 ^异或。
  • 空格,注释符,/**/都被过滤了。那么只能够使用 ()括号来了。

先不分析了。尝试一下把,

在这里插入图片描述
在这里插入图片描述
在这里插入图片描述
还是老思路:先尝试 联合查询注入,然后才是 bool 盲注。
联合查询好像不行:union不行,空格,/**/都不行,直接换bool盲注了。

初步的,最简单的bool盲注是好的:

0^(ascii(substr(database(),1,1)
评论
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包
实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值