美文网首页
请求头盲注

请求头盲注

作者: 一生逍遥一生 | 来源:发表于2023-03-16 19:25 被阅读0次
打开Burp Suit,使用自带的浏览器,登录到环境,选择自带的请求头注入页面, 通过页面的返回可以看到页面时间(0时区)、ip地址、请求头,在Burp Suit,将请求发送到Repeater模块, image.png

在Repeater模块,修改User-Agent的消息,发送请求,查看页面的信息是否会发生变化:


image.png
通过页面的返回,可以看到,修改的User-Agent数据已经在页面上展示,说明可以进行盲注测试。
image.png

在将User-Agent的参数修改为111‘,看到页面返回的SQL异常数据,验证可以进行盲注。


image.png
在进行盲注的时候,可以看到-- 注释符不太起作用,替换为其他注释符, image.png
将注释变换之后,可以执行成功,下一步获取其他信息, image.png
使用select database()来获取当前使用的数据库,下面是通过数据库来获取数据库下面的数据表,
image.png
获取users表下面的字段,
image.png
获取users表中的数据,使用limit来获取每一行具体的数据, image.png

相关文章

  • Kali Linux系统利用DVWA靶场进测试SQL注入漏洞:

    手工盲注: 手工盲注分为基于布尔的盲注、基于时间的盲注以及基于报错的盲注,手工盲注步骤:1.判断是否存在注入,注入...

  • 盲注

    盲注:1.基于布尔的SQL盲注。 2.基于时间的SQL盲注。 3.基于报错的SQL盲注。 布尔SQL盲注:逻辑判断...

  • Oracle手工盲注小结

    布尔盲注: 利用substr函数截取字符进行盲注: 猜测用户名: 通过substr、ascii函数进行盲注:注意:...

  • webview cookie 和请求头、响应头

    cookie的获取 cookie的设置: cookie的添加 请求头的添加 注:服务端收到的请求头的key会将你设...

  • 布尔盲注&&时间盲注

    条件:返回正确或者错误页面 time-based

  • 盲注和底注

    盲注 盲注是指在扑克游戏中玩家们强制性下的注。这个注必须是在牌发出前就需要交付的。盲注轮流由在牌桌上的玩家中的2个...

  • HTTP基础知识整理

    1. HTTP请求报文格式 HTTP请求报文分为三部分:请求行、请求头和请求体 注:部分文章也将HTTP请求报文分...

  • 时间盲注

    时间盲注原理: 代码存在sql注入漏洞,然而页面既不会回显数据,也不会回显错误信息 语句执行后也不提示真假,我们不...

  • Dnslog盲注

    01 背景知识 1. 什么是DNS? DNS的全称是Domain Name System(网络名称系统),它作为将...

  • 时间盲注

    ctf练习平台的web15 看代码知道没有注入的回显,所以想到使用时间盲注。select case when......

网友评论

      本文标题:请求头盲注

      本文链接:https://www.haomeiwen.com/subject/glskrdtx.html