• 博客园logo
  • 会员
  • 众包
  • 新闻
  • 博问
  • 闪存
  • 赞助商
  • HarmonyOS
  • Chat2DB
    • 搜索
      所有博客
    • 搜索
      当前博客
  • 写随笔 我的博客 短消息 简洁模式
    用户头像
    我的博客 我的园子 账号设置 会员中心 简洁模式 ... 退出登录
    注册 登录

渴望成功的孩子

  • 博客园
  • 联系
  • 订阅
  • 管理

公告

2017年11月24日

sqlmap的安装

摘要: 来自:http://www.51testing.com/html/89/n-3711589.html 一、下载 首先,需下载SqlMap以及适用于Windows系统的Python。下载地址如下: 1.1、SqlMap下载地址:https://github.com/sqlmapproject/sqlm 阅读全文

posted @ 2017-11-24 18:25 渴望成功的孩子 阅读(14621) 评论(1) 推荐(0)

2017年11月23日

sql注入-输入’or 1=1#

摘要: 比如:在用户名输入框中输入:’or 1=1#,密码随便输入,这时候的合成后的SQL查询语句为: select * from users where username='' or 1=1#' and password=md5('') 语义分析:“#”在mysql中是注释符,这样井号后面的内容将被mys 阅读全文

posted @ 2017-11-23 16:32 渴望成功的孩子 阅读(2341) 评论(0) 推荐(0)

MySQL和MySQL的注释方式

摘要: MySQL的注释方式 mysql 服务器支持如下几种注释方式: (1) # 到该行结束 # 这个注释直到该行结束 mysql> SELECT 1+1; (2)-- 到该行结束 -- 这个注释直到该行结束 注意: -- (双长划) 注释风格要求在两个长划后至少有一个空格! 附加: 自MySQL3.23 阅读全文

posted @ 2017-11-23 16:04 渴望成功的孩子 阅读(557) 评论(0) 推荐(0)

2017年11月22日

sql注入-推断是否存在SQL注入-加法和减法

摘要: 这里我们需要区分一下数字型和字符串型: 数字型:不需要使用单引号来表示 其他类型:使用单引号来表示 综合上述,我们可以发现我们的例子是数字型的,这样我们就可以使用加法和减法来判断了。 加法,我们在参数输入1+1,看看返回的数据是不是id等于2的结果,这里注意一下+号在SQL语句是有特效含义的,所以我 阅读全文

posted @ 2017-11-22 18:36 渴望成功的孩子 阅读(947) 评论(0) 推荐(0)

sql注入-推断是否存在SQL注入-and大法和or大法

摘要: 来自:https://www.cnblogs.com/ichunqiu/p/5749347.html 页面不返回任何错误信息,我们就可以借助本方法来推断了,首先我们在参数后面加上 and 1=1和and 1=2看看有什么不同 可以发现and 1=1 返回了数据,而and 1=2没有,这是由于1=1是 阅读全文

posted @ 2017-11-22 18:31 渴望成功的孩子 阅读(1711) 评论(0) 推荐(0)

sql注入-推断是否存在SQL注入-单引号

摘要: 来自:https://www.cnblogs.com/ichunqiu/p/5749347.html 首先我们需要了解数据是通过什么方式进行输入,这里我总结了三个: GET请求:该请求在URL中发送参数。(https://i.cnblogs.com/EditPosts.aspx?opt=1)opt= 阅读全文

posted @ 2017-11-22 18:22 渴望成功的孩子 阅读(5705) 评论(0) 推荐(0)

 
博客园  ©  2004-2025
浙公网安备 33010602011771号 浙ICP备2021040463号-3