sql 注入问题 - V2EX
V2EX = way to explore
V2EX 是一个关于分享和探索的地方
现在注册
已注册用户请  登录
buyaoshuohua
V2EX    问与答

sql 注入问题

  •  
  •   buyaoshuohua 2016-01-03 22:0:07 +08:00 via iPhone 2698 次点击
    这是一个创建于 3572 天前的主题,其中的信息可能已经有所发展或是发生改变。
    access mysql 注入只有网络搜索到的方式吗?
    16 条回复    2016-01-04 12:04:59 +08:00
    des
        1
    des  
       2016-01-03 22:04:06 +08:00   1
    没看懂你想问什么,建议你能表述清楚了再发不迟
    buyaoshuohua
        2
    buyaoshuohua  
    OP
       2016-01-03 22:04:27 +08:00 via iPhone
    现在很多的网站基本上都过滤了 基本的关键词 菜鸟没思路 就不知道怎么猜下去了
    shixiliufang
        3
    shixiliufang  
       2016-01-03 22:07:26 +08:00   1
    看 sqlmap 的源码
    buyaoshuohua
        4
    buyaoshuohua  
    OP
       2016-01-03 22:11:01 +08:00 via iPhone
    @des 就是我在 access 手工注入的时候 and 空格 还有其他的字符和函数都被过滤了 没办法猜表和列 搜了网上的资料 还是没找到相应的方法。
    buyaoshuohua
        5
    buyaoshuohua  
    OP
       2016-01-03 22:11:29 +08:00 via iPhone
    @shixiliufang 有中文版的吗?
    des
        6
    des  
       2016-01-03 22:14:14 +08:00
    @buyaoshuohua 建议你还是别在这问了,会被喷的很惨的
    buyaoshuohua
       
    buyaoshuohua  
    OP
       2016-01-03 22:15:35 +08:00 via iPhone
    @des 没事 喷就喷吧
    XianZaiZhuCe
        8
    XianZaiZhuCe  
       2016-01-03 22:15:52 +08:00 via Android
    你想注入还是想防止注入
    buyaoshuohua
        9
    buyaoshuohua  
    OP
       2016-01-03 22:16:39 +08:00 via iPhone
    @XianZaiZhuCe 想注入
    XianZaiZhuCe
        10
    XianZaiZhuCe  
       2016-01-03 22:18:24 +08:00 via Android   1
    @buyaoshuohua 别逗了。
    另外,这种东西,正常的程序早就过滤了。框架基本都有这功能。
    jugelizi
        11
    jugelizi  
       2016-01-03 22:19:55 +08:00   1
    这个还是用工具吧
    基础过滤大部分现在已经做了
    绕过得花心思
    除非老的系统没升级
    buyaoshuohua
        12
    buyaoshuohua  
    OP
       2016-01-03 22:20:49 +08:00 via iPhone
    @XianZaiZhuCe 我现在就是想知道 在这种环境下 是否还能继续 用 sqlmap 是能跑出来的
    buyaoshuohua
        13
    buyaoshuohua  
    OP
       2016-01-03 22:22:11 +08:00 via iPhone
    @jugelizi 大学网站更新应该没更新
    Luzifer
        14
    Luzifer  
    /div>   2016-01-03 22:33:53 +08:00
    @buyaoshuohua

    AWVS 只选 Blind SQL Injection 扫一遍, 有报 SQL 注入漏洞就能用 sqlmap 跑出来,不是百分百,但误报还算少
    maskerTUI
        15
    maskerTUI  
       2016-01-03 22:50:48 +08:00
    @buyaoshuohua 试一下编码变换,测一下是黑名单还是白名单机制, access 也是个大坑,只能靠猜表,现在都很少网站用这个做数据库了。
    ihciah
        16
    ihciah  
       2016-01-04 12:04:59 +08:00
    anandd 、%0a 、 SeLeCt 等
    这些技巧网上都是有的吧
    关于     帮助文档     自助推广系统     博客     API     FAQ     Solana     5900 人在线   最高记录 6679       Select Language
    创意工作者们的社区
    World is powered by solitude
    VERSION: 3.9.8.5 28ms UTC 02:34 PVG 10:34 LAX 19:34 JFK 22:34
    Do have faith in what you're doing.
    ubao snddm index pchome yahoo rakuten mypaper meadowduck bidyahoo youbao zxmzxm asda bnvcg cvbfg dfscv mmhjk xxddc yybgb zznbn ccubao uaitu acv GXCV ET GDG YH FG BCVB FJFH CBRE CBC GDG ET54 WRWR RWER WREW WRWER RWER SDG EW SF DSFSF fbbs ubao fhd dfg ewr dg df ewwr ewwr et ruyut utut dfg fgd gdfgt etg dfgt dfgd ert4 gd fgg wr 235 wer3 we vsdf sdf gdf ert xcv sdf rwer hfd dfg cvb rwf afb dfh jgh bmn lgh rty gfds cxv xcv xcs vdas fdf fgd cv sdf tert sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf shasha9178 shasha9178 shasha9178 shasha9178 shasha9178 liflif2 liflif2 liflif2 liflif2 liflif2 liblib3 liblib3 liblib3 liblib3 liblib3 zhazha444 zhazha444 zhazha444 zhazha444 zhazha444 dende5 dende denden denden2 denden21 fenfen9 fenf619 fen619 fenfe9 fe619 sdf sdf sdf sdf sdf zhazh90 zhazh0 zhaa50 zha90 zh590 zho zhoz zhozh zhozho zhozho2 lislis lls95 lili95 lils5 liss9 sdf0ty987 sdft876 sdft9876 sdf09876 sd0t9876 sdf0ty98 sdf0976 sdf0ty986 sdf0ty96 sdf0t76 sdf0876 df0ty98 sf0t876 sd0ty76 sdy76 sdf76 sdf0t76 sdf0ty9 sdf0ty98 sdf0ty987 sdf0ty98 sdf6676 sdf876 sd876 sd876 sdf6 sdf6 sdf9876 sdf0t sdf06 sdf0ty9776 sdf0ty9776 sdf0ty76 sdf8876 sdf0t sd6 sdf06 s688876 sd688 sdf86