文章分类 - 攻击手段
摘要:序列化基础知识: 序列化:将对象的信息状态(属性)转换为可以存储或传输的形式的过程 表达方式: i:表示整形 d:表示浮点型 b:表示布尔型 s:表示字符型 再加一个变量会变成这样 如果是嵌套呢? 可以看到在序列化a的时候,此时也会把test也给序列化 构造: private私有属性序列化的时候,要
阅读全文
摘要:1.注释符号绕过 常用注释符:#、 -- 、%23 replace这个函数的意思是:如果用户提交的id(参数)中的数据存在reg这个字符,那么就会把这个reg替换掉成$replace,但是可以看到$replace为空,所以图片中代码的意思就是把id中的reg换成空白,也就是删掉 那么怎么绕过这种过滤
阅读全文
摘要:目的:拿到数据库的用户名和密码 输入?id=1 这个界面只显示了个you are in.... 发现输入 id=2 和 id=2-1,也是这个界面 所以就是用户的数据回显不出来了,所以这道题就无法用union联合注入了,有报错信息,所以可以用报错注入 尝试一下输入单引号,看看有没有报错 发现闭合方式
阅读全文
摘要:mysql服务器支持的3种注释 从“#”字符到行尾 从“--”(2个破折号)序列到行尾,注:“--”注释风格要求2个破折号后面至少跟一个空格符号(如空格、tab、换行符等等),加空格符号是为了增加可读性和清晰度,大概是为了看得更顺眼,该语法与标准的sql注释语法有点不同 从/*序列到后面的*/序列,
阅读全文
摘要:什么是注入? 所谓sql注入,就是通过把sql命令插入到web表单提交或者输入域名或页面请求的查询字符串,最终到达欺骗服务器执行恶意的sql命令,从而进一步得到相应的数据信息 通过构造一条精巧的语句,来查询想要得到的信息 emmm上面这句话就 好比一个女孩和一个男孩去相亲,但是女孩总不能直接上来就问
阅读全文

浙公网安备 33010602011771号