还在为 sql 注入眼花缭乱的过滤而烦恼?一文教您快速找出所有过滤内容
🏆今日学习目标:🍀明白如何快速找出所有过滤内容✅创作者:贤鱼
==了解如何注入,首先要知道他有没有注入漏洞==这里密码输入 admin,可以显示密码只能为数字
可以看到,用户名加入一个 or 就变成了非法,由此可见这里有注入漏洞,可是想知道所有的过滤内容该怎么办呢?
不要慌,等贤鱼从包里掏出神器【手动狗头】
==抓包==
鼠标右键点击==send to repeater==
点击==send==,我们已经知道 or 返回的是用户名非法,所以后面返回的内容我们要记住,接下来开始秀操作
==回到 proxy,点击 send to intruder==
==选择 or 部分,点击 add==
进入==payloads==
点击==load==
这里贤鱼分享一个文件,各位可以复制下来新建一个文本复制进去然后添加到 payloads 中
复制代码
==可以发现,在 length 一列长度都不相同,然后我们进去看看那些的返回是用户名非法,就可以快速知道被过滤的内容了==
版权声明: 本文为 InfoQ 作者【贤鱼很忙】的原创文章。
原文链接:【http://xie.infoq.cn/article/9312fccefe06ba717a457f4c3】。未经作者许可,禁止转载。
评论