sql 注入问题

2016-01-03 22:00:07 +08:00
 buyaoshuohua
access mysql 注入只有网络搜索到的方式吗?
2366 次点击
所在节点    问与答
16 条回复
des
2016-01-03 22:04:06 +08:00
没看懂你想问什么,建议你能表述清楚了再发不迟
buyaoshuohua
2016-01-03 22:04:27 +08:00
现在很多的网站基本上都过滤了 基本的关键词 菜鸟没思路 就不知道怎么猜下去了
shixiliufang
2016-01-03 22:07:26 +08:00
看 sqlmap 的源码
buyaoshuohua
2016-01-03 22:11:01 +08:00
@des 就是我在 access 手工注入的时候 and 空格 还有其他的字符和函数都被过滤了 没办法猜表和列 搜了网上的资料 还是没找到相应的方法。
buyaoshuohua
2016-01-03 22:11:29 +08:00
@shixiliufang 有中文版的吗?
des
2016-01-03 22:14:14 +08:00
@buyaoshuohua 建议你还是别在这问了,会被喷的很惨的
buyaoshuohua
2016-01-03 22:15:35 +08:00
@des 没事 喷就喷吧
XianZaiZhuCe
2016-01-03 22:15:52 +08:00
你想注入还是想防止注入
buyaoshuohua
2016-01-03 22:16:39 +08:00
@XianZaiZhuCe 想注入
XianZaiZhuCe
2016-01-03 22:18:24 +08:00
@buyaoshuohua 别逗了。
另外,这种东西,正常的程序早就过滤了。框架基本都有这功能。
jugelizi
2016-01-03 22:19:55 +08:00
这个还是用工具吧
基础过滤大部分现在已经做了
绕过得花心思
除非老的系统没升级
buyaoshuohua
2016-01-03 22:20:49 +08:00
@XianZaiZhuCe 我现在就是想知道 在这种环境下 是否还能继续 用 sqlmap 是能跑出来的
buyaoshuohua
2016-01-03 22:22:11 +08:00
@jugelizi 大学网站更新应该没更新
Luzifer
2016-01-03 22:33:53 +08:00
@buyaoshuohua

AWVS 只选 Blind SQL Injection 扫一遍, 有报 SQL 注入漏洞就能用 sqlmap 跑出来,不是百分百,但误报还算少
maskerTUI
2016-01-03 22:50:48 +08:00
@buyaoshuohua 试一下编码变换,测一下是黑名单还是白名单机制, access 也是个大坑,只能靠猜表,现在都很少网站用这个做数据库了。
ihciah
2016-01-04 12:04:59 +08:00
anandd 、%0a 、 SeLeCt 等
这些技巧网上都是有的吧

这是一个专为移动设备优化的页面(即为了让你能够在 Google 搜索结果里秒开这个页面),如果你希望参与 V2EX 社区的讨论,你可以继续到 V2EX 上打开本讨论主题的完整版本。

https://www.v2ex.com/t/248041

V2EX 是创意工作者们的社区,是一个分享自己正在做的有趣事物、交流想法,可以遇见新朋友甚至新机会的地方。

V2EX is a community of developers, designers and creative people.

© 2021 V2EX