跳转到帖子

游客您好,欢迎来到黑客世界论坛!您可以在这里进行注册。

赤队小组-代号1949(原CHT攻防小组)在这个瞬息万变的网络时代,我们保持初心,创造最好的社区来共同交流网络技术。您可以在论坛获取黑客攻防技巧与知识,您也可以加入我们的Telegram交流群 共同实时探讨交流。论坛禁止各种广告,请注册用户查看我们的使用与隐私策略,谢谢您的配合。小组成员可以获取论坛隐藏内容!

TheHackerWorld官方

精选回复

发布于

SQL手工注入原理

5c118bd1788a7.png

一、什么是SQL注入

SQL注入攻击指的是通过构建特殊的输入作为参数传入Web应用程序,而这些输入大都是SQL语法里的一些组合,通过执行SQL语句进而执行攻击者所要的操作,其主要原因是程序没有细致地过滤用户输入的数据,致使非法数据侵入系统。



二、判定是否存在注入点

and 1=1  and 1=2



三、猜解数据库表名

and 0<>(select count(*) from 表名)



四、猜解数据库列名

and (select count(列名) from 猜到的表名)>0



五、猜解字段长度

and (select top 1 len(猜到的列名) from 猜到的表名)>0



六、猜解字符内容

and 1=(select count(*) from [猜到的表名] where left(猜到的列名,1)='a')

创建帐户或登录后发表意见

最近浏览 0

  • 没有会员查看此页面。