| 关键词: 60000 直接 位数 order 函数 asd 原理 输入 靶场 技巧 |
前言主流浏览器安装谷歌助手插件。 分享谷歌找通杀技巧。 Bypass最简单的技巧。 原理今天要说的通杀漏洞主要是SQL注入,其次是遇到WAF以后,如何Bypass。
流程首先搭建一个完整的靶场
Playload这里先说一下payload: /*!60000asd*/ WAF过滤哪些关键词就写在哪些中间,例如:order/*!60000sad*/by 1 或 系统函数:user/**/() 或 database/**/(),等
开始and 1=1 拦截 and -1=-1 不拦截 and 1=2 拦截 and -1=-2 不拦截 报错存在注入,既然确定存在注入,就直接order by。
直接联合查询 正常的直接被拦截 老规矩
成功绕过 执行系统函数也是同样思路 |
| 本文出处: https://www.toutiao.com/a6877105246728880655/ |
|
声明:文章版权归原作者所有 部分文章转自互联网 如有侵权请联系
[邮箱地址] 删除
|