就是用SQL查询语句去猜解表名、字段、数据等。手机真人斗地主赚钱
盲注和普通的SQL注入原理是一样的,不同在哪里?
普通注入是会显示一些错误信息在页面上给攻击者判断,也就是说它会有多种情况,从而方便攻击者。
而盲注则是只有两种情况,即TRUE和FALSE,这样说并不是很准确,因为SQL查询无非就这两种情况,应该说是盲注的时候你只能得到一个正常的页面或者是什么页面的不存在,甚至你在查询表的记录过程也不会有显示。
SQL盲注是一种SQL注入漏洞,攻击者可以操纵SQL语句,应用会针对真假条件返回不同的值。但是攻击者无法检索查询结果。
由于SQL盲注漏洞非常耗时且需要向Web服务发送很多请求,因而要想利用该漏洞,就需要采用自动的技术。盲注用工具很难进行注入效果仍然不大理想,所以要重视手工注入技巧。
盲注是不能通过直接显示的途径来获取数据库数据的方法。在盲注中,攻击者根据其返回页面的不同来判断信息(可能是页面内容的不同,也可以是响应时间不同)。一般情况下,盲注可分为三类。
Booleanbase
Timebase
Errorbase

--file(强制),文件包含有效的HTTP请求和SQL注入点(SQLINJECT)。(--file=/tmp/req.txt)
--pattern(强制),当查询为true时,用于查找的模式。(--pattern=truestatement)
--prepend(强制),主要载荷。(--prepend=”abcd'and'a'='b'+union+select+'truestatement'+from+table+where+col%3d'value'+and+substr(password,”
--append,如何结束我们的有效载荷。例如,注释掉剩下的SQL语句。(--append='#
--2ndfile,文件包含有效的HTTP请求,用于二次利用。(--2ndfile=/tmp/2ndreq.txt)
--mode,使用盲模式(在-b(产生少量请求),更少-a(通过使用"<"、">"、"="字符产生更少请求),like-l(完全强制),equals–e(完全强制))。(--mode=l)
--hex,使用十六进制进行比较,而不是字符。
--case,大小写敏感。
--ssl,使用SSL。
--proxy,使用的代理。(--proxy=127.0.0.1:8080)
--test,开启测试模式。不发送请求,仅仅显示完整的有效载荷。
--comma,编码逗号。
--bracket,向substring函数末尾添加括号。--bracket=”))”
--schar,在字符周围放置的字符。在十六进制模式下不使用这个字符。(--schar=”’”)
--special,在枚举中包含所有的特殊字符。
--start,从特定的字符开始枚举。(--start=10)
--max,枚举的最大字符数量。(--max=10)
--timeout,等待响应的超时时间。(--timeout=20)
--verbose,显示详细信息。
使用举例
ruby./BSQLinjector.rb--pattern=truestatement--file=/tmp/req.txt--prepend="abcd'and'a'='b'+union+select+'truestatement'+from+table+where+col%3d'value'+and+substr(password,"--append="'#"--ssl
BSQLinjector是一个Ruby语言编写的SQL盲注工具,它可以从SQL数据库中检索数据实现盲注功能。此工具使用简单,效率更高!建议在将其发送到一个应用程序之前,使用”–test”开关来清楚地查看配置后的负载看起来是什么样的。
构造SQL查询时,请使用参数化查询、验证输入对用户输入的数据进行全面安全检查或过滤,尤其注意检查是否包含HTML特殊字符。这些检查或过滤必须在服务器端完成,建议过滤的常见危险字符。
展开内容
8.7/1,739.6M
熊猫桌面宠物是一款很有意思又好用的桌面宠物软件,这里有你很多可爱的桌宠等你来养,用户能自由选择自己喜欢的宠物,宠物能在你的屏幕上随意行走,用户没事的时候还可以与...
9.5/1,805.4M
Audacity是一款易于使用、多语言的音频编辑器和录音器,它是自由软件(开放源码),可运行在Windows、MacOSX、GNU/Linux及其它操作系统上。...
9.1/982.1M
ArcSoftPortrait中文汉化完美破解版是一款傻瓜化的针对人像照片的智能人像磨皮优化美容软件。该软件基于世界上最尖端的人脸检测技术,能将繁琐而费时的人像...
9.0/663.2M
石墨文档app现在已经登录安卓平台啦,它是一款超实用的多人协作文档应用,软件界面干净清爽,功能实用,支持400多种公式,实现多人在线协作,让你的办公更加高效率!...
8.7/1,442.4M
松果时刻APP是一款艺术创作与生活记录平台,核心定位为“全民可参与的故事表达工具”,以“照片+文字”为基础创作形式,融合拍摄、编辑、分享、互动等多元功能,主打“...
9.6/673.2M
神域奇兵远征(HeroicExpedition)官方版这个就是为大家提供的最新版的外服版本,国服也放出了预告,但是还未上线,想要体验的朋友不妨先试试这个版本,游...
7.8/1,606.8M
鲨鱼tv追剧是一款免费的本地视频播放器,这个软件提供多种格式的视频播放功能,能够播放本地视频,也可以解析外部链接来播放。软件除了播放功能,还为大家带来了一些精彩...
7.6/648.5M
这款软件是一款少女电池显示软件,可以通过非常生动的少女形象来显示电池的状态,这个软件包含了众多不同的电量显示方式,让手机更加有特色!少女电池显示器app介绍喜欢...
9.4/391.0M
高级摩托经理该游戏完美地结合了“合并摩托车游戏”和“粉碎昆虫游戏”。游戏特点:组合摩托车以解锁更多车型,安排摩托车在赛道上参赛来获取佣金以购买新的摩托车。寻找、...
8.2/1,806.9M
金蝶KIS易记账V11.0版本是金蝶官方推出的易记账最新版本,为用户提供实用的记账服务,会计从业者必备软件,需要的朋友可以来下载!具备记账、查账、结账、报表等多...
9.5/661.7M
有很多的朋友,选择的是土木建筑工程类的专业。那么在毕业实习的时候,最好选择和专业对口的实习岗位,今天东坡小编为大家带来的是24篇完整的建筑工地实习周记大全哦。通...
9.3/126.3M
2021牛年春节快到了,春节是中国的传统佳节,节日期间,我们互相送去祝福,家家户户张灯结彩,到处都洋溢着欢乐的气氛。今天小编整理了2021含有牛字的新春祝福语大...
9.6/1,301.6M
中国象棋精讲app是一款非常不错的象棋学习平台,在这里有各种难度的象棋资料,用户可以自行选择,不论是新手小白还是对象棋有一定了解的朋友都可以有所收获非常实用,喜...
8.9/1,925.7M
千千静听是完全不收费的音乐播放程序,集播放、音效、转换、歌词等众多功能于一身。其小巧精致、操作简捷、功能强大的特点,深得用户喜爱,被网友评为中国十大优秀程序之一...
8.5/1,176.6M
中国象棋是一款精简版的象棋游戏,有两大功能,第一是何电脑下棋,第二,和真人下棋。中国象棋(象棋游戏单机版下载)占用内存空间小,没有广告,没有资费。一款界面精美,...
8.5/260.8M
头条快报app苹果版是一款手机新闻资讯平台,每天实时更新娱乐新闻等一系列国家全球大小事,热门娱乐随时报,喜欢看八卦新闻热点的朋友的首选新闻软件。官方介绍头条快报...
9.8/693.8M
欢度国庆放价促销广告PSD素材是小编为大家分享的一套非常好用的素材,可以让你使用在促销的场合,让你的生意兴隆,需要的下载。欢度国庆放价促销广告PSD素材预览:国...
9.4/1,842.8M
3dm游戏运行库集合了单机游戏需要的绝大多数运行库文件、驱动以及游戏平台等,目前已经更新到2.7版本,完美支持win10操作系统以及集成了全新的DX12,绝对满...
8.0/1,016.9M
欧气盒子app超优质的游戏社区福利平台,在这里汇聚各色众多精品游戏礼包,玩家们可以自由领取自己心意游戏的福利,王者限定皮肤、qq飞车豪华跑车、吃鸡专属武器等等,...
8.5/553.8M
勇敢者的游戏2.02正式版是一款很好玩的魔兽防守地图,支持人数为1-8人,本次更新增加了虚空龙军团任务和删除球体装备等,感兴趣的可以下载试试!很好玩的防守地图地...
8.0/1,759.4M
冠军中超OL实时竞技的足球游戏,3D超真比赛画面,超强AI体验护航,更有真实的球员为我们带来精彩的赛事,为玩家奉上最真实的中超手游!每个球迷爱好者都必备的手机游...
9.8/1,521.9M
目前很多的人都是需要各种各样的设计的,同时也是需要一些最新的建筑设计的图纸的,你可以直接的下载建筑部落手机版,天天都是为你免费的更新这些!建筑部落手机版介绍建筑...
9.4/1,488.8M
程序的基本特征应该是不言自明的。如果您按住鼠标光标,然后一点点的大多数按钮或其他控制会弹出消息给一个暗示什么来控制的。“自定义测量”的特点是怪异的节拍器真正的亮...
8.4/305.3M
还在为不知道怎样对自己喜欢的人表白而烦恼么?表白网生成神器是一款功能强大的表白网页生成器,使用者通过本工具能够直接根据自己的想法生成一个非常漂亮的表白网页,有需...
9.7/623.5M
HostsMan是一款绿色免费的hosts文件管理软件,它可以有效地管理你的电脑系统的hosts文件。软件内置hosts编辑器,你可以快速打开并编辑你的系统ho...