日韩性视频-久久久蜜桃-www中文字幕-在线中文字幕av-亚洲欧美一区二区三区四区-撸久久-香蕉视频一区-久久无码精品丰满人妻-国产高潮av-激情福利社-日韩av网址大全-国产精品久久999-日本五十路在线-性欧美在线-久久99精品波多结衣一区-男女午夜免费视频-黑人极品ⅴideos精品欧美棵-人人妻人人澡人人爽精品欧美一区-日韩一区在线看-欧美a级在线免费观看

歡迎訪問(wèn) 生活随笔!

生活随笔

當(dāng)前位置: 首頁(yè) > 运维知识 > 数据库 >内容正文

数据库

SQL注入绕过手法

發(fā)布時(shí)間:2025/3/15 数据库 32 豆豆
生活随笔 收集整理的這篇文章主要介紹了 SQL注入绕过手法 小編覺(jué)得挺不錯(cuò)的,現(xiàn)在分享給大家,幫大家做個(gè)參考.

SQL注入繞過(guò)手法

概述

用preg_match()函數(shù)來(lái)匹配一些危險(xiǎn)字符


注意://模式分隔符后的"i"標(biāo)記這是一個(gè)大小寫(xiě)不敏感的搜索

常見(jiàn)繞過(guò)手法

大小寫(xiě)繞過(guò) ——》例如OR 、 AND
雙寫(xiě)繞過(guò)——》例如ununionion

內(nèi)聯(lián)注釋繞過(guò)——》例如/* !and */

繞過(guò)空格過(guò)濾——》 %0a、()、/**/

過(guò)濾一些引號(hào),把我輸入的引號(hào)用\進(jìn)行轉(zhuǎn)義。可以使用寬字節(jié)繞過(guò),但是寬字節(jié)注入僅適用于GBK編碼Demo:?id=1%df’ 這個(gè)時(shí)候加上\(編碼為%5c)就變成id=1%df%5c’ %df%5c會(huì)組成一個(gè)繁體字,單引號(hào)成功逃逸!(因?yàn)樵瓉?lái)的%5c要把單引號(hào)轉(zhuǎn)義,在前面又加上了一個(gè)%df,%df%5c就會(huì)組成一個(gè)繁體字)

過(guò)濾等號(hào)<>(用不等號(hào)代替等號(hào))

substr(string1,int,int)=substr(string from 數(shù)字 for 數(shù)字)
如果它把逗號(hào)過(guò)濾,我又要用逗號(hào),不妨用substr()第二種形式(都沒(méi)有逗號(hào))

繞不過(guò)去,嘗試換一種注入方法,有很多騷姿勢(shì)哦~
其他繞過(guò)手法都要自己去積累!!!有些繞過(guò)特別巧妙。

總結(jié)

以上是生活随笔為你收集整理的SQL注入绕过手法的全部?jī)?nèi)容,希望文章能夠幫你解決所遇到的問(wèn)題。

如果覺(jué)得生活随笔網(wǎng)站內(nèi)容還不錯(cuò),歡迎將生活随笔推薦給好友。