还在为 sql 注入眼花缭乱的过滤而烦恼?一文教您快速找出所有过滤内容
🏆今日学习目标:🍀明白如何快速找出所有过滤内容✅创作者:贤鱼

 
 ==了解如何注入,首先要知道他有没有注入漏洞==这里密码输入 admin,可以显示密码只能为数字

可以看到,用户名加入一个 or 就变成了非法,由此可见这里有注入漏洞,可是想知道所有的过滤内容该怎么办呢?

不要慌,等贤鱼从包里掏出神器【手动狗头】

==抓包==

鼠标右键点击==send to repeater==

点击==send==,我们已经知道 or 返回的是用户名非法,所以后面返回的内容我们要记住,接下来开始秀操作

==回到 proxy,点击 send to intruder==


==选择 or 部分,点击 add==

进入==payloads==

点击==load==

这里贤鱼分享一个文件,各位可以复制下来新建一个文本复制进去然后添加到 payloads 中
复制代码
 
==可以发现,在 length 一列长度都不相同,然后我们进去看看那些的返回是用户名非法,就可以快速知道被过滤的内容了==

 
  
 版权声明: 本文为 InfoQ 作者【贤鱼很忙】的原创文章。
原文链接:【http://xie.infoq.cn/article/9312fccefe06ba717a457f4c3】。未经作者许可,禁止转载。











 
    
评论