自拍偷在线精品自拍偷,亚洲欧美中文日韩v在线观看不卡

WAF繞過的幾個技巧

安全 應(yīng)用安全
本文中,筆者與大家分享了幾個WAF繞過的技巧。

本文中,筆者與大家分享了幾個WAF繞過的技巧。對于一些大家都了解的技巧如:/*!*/,SELECT[0x09,0x0A-0x0D,0x20,0xA0]xx FROM 不再重造輪子。

Mysql:

tips1: 神奇的 `  (格式輸出表的那個控制符)

過空格  過一些正則。

  1. mysql> select`version`()  
  2.     -> ;  
  3. +----------------------+  
  4. | `version`()          |  
  5. +----------------------+  
  6. | 5.1.50-community-log |  
  7. +----------------------+  
  8. 1 row in set (0.00 sec) 

一個更好玩的技巧,這個` 控制符可以當(dāng)注釋符用(限定條件)。

  1. mysql> select id from qs_admins where id=1;`dfff and comment it;  
  2. +----+  
  3. | id |  
  4. +----+  
  5. |  1 |  
  6. +----+  
  7. 1 row in set (0.00 sec)  
  8.  `>usage : where  id =’0′`’xxxxcomment on.  

tips2:神奇的“- + .”:

  1. mysql> select id from qs_admins;  
  2. +----+  
  3. | id |  
  4. +----+  
  5. |  1 |  
  6. +----+  
  7. 1 row in set (0.00 sec)  
  8.  
  9. mysql> select+id-1+1.from qs_admins;  
  10. +----------+  
  11. | +id-1+1. |  
  12. +----------+  
  13. |        1 |  
  14. +----------+  
  15. 1 row in set (0.00 sec)  
  16.  
  17. mysql> select-id-1+3.from qs_admins;  
  18. +----------+  
  19. | -id-1+3. |  
  20. +----------+  
  21. |        1 |  
  22. +----------+  
  23. 1 row in set (0.00 sec) 

(有些人不是一直在說關(guān)鍵字怎么過?過濾一個from …    就是這樣連起來過)

tips3: @

  1. mysql> select@^1.from qs_admins;  
  2. +------+  
  3. | @^1. |  
  4. +------+  
  5. NULL |  
  6. +------+ 

這個是bypass  曾經(jīng)dedeCMS filter。

或者下面這樣也是可以的:

tips4:mysql function() as xxx  也可以不用as 和空格

  1. mysql> select-count(id)test from qs_admins;  
  2. +------+  
  3. | test |  
  4. +------+  
  5. |   -1 |  
  6. +------+  
  7. 1 row in set (0.00 sec) 

tips5:/*![>5000]*/ 新構(gòu)造  版本號(這個可能有些過時了。)

  1. mysql> /*!40000select*/ id from qs_admins;  
  2. +----+  
  3. | id |  
  4. +----+  
  5. |  1 |  
  6. +----+  
  7. 1 row in set (0.00 sec) 

 

責(zé)任編輯:藍(lán)雨淚 來源: FreebuF
相關(guān)推薦

2012-12-24 13:50:54

2019-02-19 08:45:41

2013-01-11 16:23:29

2011-09-06 16:56:43

2015-06-16 13:37:03

2013-05-13 11:25:02

WAFWeb應(yīng)用防火墻WAF繞過

2020-07-31 11:02:09

網(wǎng)絡(luò)攻擊WAF黑客

2013-12-18 09:39:37

XSSWAF繞過

2017-03-03 09:10:09

2013-04-19 13:20:14

2022-04-06 07:32:41

Java運(yùn)算符變量

2017-03-13 16:48:05

Git技巧

2015-02-04 10:32:57

Objective-CSwift

2010-09-25 15:52:27

JVM內(nèi)存JVM

2023-02-02 14:06:00

history命令技巧

2022-11-16 09:04:36

SQL查詢SELECT

2014-09-17 11:20:38

AndroidListView技巧

2019-02-28 20:20:43

Python技巧編程語言

2009-04-28 13:48:04

SQL Server群集技巧

2022-07-18 08:08:16

Go?語言技巧
點(diǎn)贊
收藏

51CTO技術(shù)棧公眾號