首页 > 数据库技术 > 详细

sqlmap从入门到精通-第七章-7-15 绕过WAF脚本-percentage.py&overlongutf8more.py

时间:2020-08-25 11:51:57      阅读:197      评论:0      收藏:0      [点我收藏+]

31. percentage.py脚本

用百分号来绕过关键字过滤,具体的就是在每个关键字的字母前面加一个百分号

实战演示:

测试地址:python sqlmap.py -u http://106.54.35.126/Less-1/?id=1 --dbs --tamper="percentage.py" --proxy="http://127.0.0.1:8080" -batch

技术分享图片

并未测试出来sql注入漏洞,看下burp抓包情况

技术分享图片

发现几乎全部是带%的,但是注入结果不理想,并没有测试出啦

===================================================================================================================================================

32. plus2concat.py脚本

使用concat函数来代替加号,一般会用于加号被过滤了的情况,适用于sql server 2012

实战演示:

测试地址:python sqlmap.py -u http://106.54.35.126/Less-1/?id=1 --dbs --tamper="percentage.py" --proxy="http://127.0.0.1:8080" -batch

技术分享图片

没有注入结果,看burp抓包情况

技术分享图片

没看到很大的 效果 

 

sqlmap从入门到精通-第七章-7-15 绕过WAF脚本-percentage.py&overlongutf8more.py

原文:https://www.cnblogs.com/autopwn/p/13558528.html

(0)
(0)
   
举报
评论 一句话评论(0
关于我们 - 联系我们 - 留言反馈 - 联系我们:wmxa8@hotmail.com
© 2014 bubuko.com 版权所有
打开技术之扣,分享程序人生!