BUUCTF——[极客大挑战 2019]BabySQL 1

这道题打开后界面和前几道注入的题的界面是一样的,但难度也是呈直线的上升,我们先拿这道难的题来讲,等以后有时间了再将其他的题放出来
登录界面
当我们看到这个界面的时候首先想到的应该是登陆的操作,但我们又不知道正确的用户名和密码,所以我们这里就采用管理员账号和万能密码试试
万能密码
这里可以看见报错信息中没有出现or这个单词,所以我们猜想应该是用了过滤的手段将常见的sql注入的关键词给过滤掉了,为了验证这个想法我们再用联合查询试一试
测试注入
果不其然,这里将union和select都过滤了(更不用说order by了),由此推理,我们常用的都过滤了那还做啥,砸了电脑收工
表情包1
但是呢,作为祖国的花朵,所以我还是决定绕他的规则
表情包2
这里我们用一个比较常见的绕过规则——叠词注入(自己取的名),意思就是将一些特定的单词写两次或多次
叠词注入
发现这里提醒我们列的数字不对,所以我们一个一个的猜
叠词注入
这里发现了回显点在第三点,所以我们就可以开始进行常规操作了(查数据库、表、列以及爆数据):
查库
查库
查表
在这里插入图片描述
好了,这道题就做完了,总结一下,就是先用万能密码登录,然后用常规的注入去试一试,报错然后用叠词注入,然后查库、表、数据以及爆破列数据,然后就结束了!
在这里插入图片描述

  • 1
    点赞
  • 4
    收藏
    觉得还不错? 一键收藏
  • 0
    评论

“相关推荐”对你有帮助么?

  • 非常没帮助
  • 没帮助
  • 一般
  • 有帮助
  • 非常有帮助
提交
评论
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包
实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值