// TAG

#sql

7 篇

红队渗透
2026-04-04/1042 reads

原创 Burp 插件 | Injector - Path Collector:专攻 URL 路径与 XFF 头部 SQL 注入

Burp Suite 插件 Injector - Path Collector,专注于检测传统扫描器容易忽略的 SQL 注入点。该插件具有三大核心功能:1) 自动检测 URL 路径中的注入点;2) 识别 X-Forwarded-For 等代理头部的注入漏洞;3) 集成接口自动采集功能。插件针对 OA、ERP 等老旧系统及 RESTful API 设计,支持自定义 Payload,可提高渗透测试效率。项目已在 GitHub 开源。

sql数据库网络安全渗透测试
阅读 →
杂记
2025-12-20/2803 reads

ORM是什么?如何理解ORM?ORM的优缺点?

本文从ORM的定义入手,逐步剖析了其工作原理、优点、缺点以及适用场景,希望能为读者提供一个全面的视角。无论是初学者还是有经验的开发者,理解ORM的本质都能帮助我们在开发中做出更明智的选择。

数据库ormjavasql
阅读 →
红队渗透
2025-12-02/1797 reads

精通 SQLMAP 渗透测试:核心功能全解析与实战指南

本文系统解析SQLMAP在SQL注入实战中的核心应用,涵盖命令执行、交互式shell获取、权限检测等高级功能,详细说明请求延时配置规避防护机制的方法,并提供POST登陆框注入的三种实战方案(BurpSuite抓包、自动识别表单、手动POST数据)。针对主流数据库(Access/MySQL/MSSQL)的注入流程进行差异化拆解,从注入检测到数据提取形成完整技术闭环,为安全测试人员提供可落地的渗透测试指南。

渗透测试网络安全kalilinux
阅读 →
安全研究
2025-11-08/1027 reads

谷歌黑客语法挖掘 SQL 注入漏洞

摘要: 尽管安全技术不断升级,SQL注入仍长期占据OWASP Top 10,2025年仍有40%以上Web应用存在漏洞。本文提供50+实战验证的Google Dork语法(如inurl:/search_results.php search=),专门挖掘ASP/PHP等老旧系统的SQL注入点。通过inurl:组合高危参数(如id=、category=)可快速定位漏洞页面,并给出从基础报错测试到自动化验证(sqlmap)的全流程方法,包含政府/教育网站专项搜索等高级技巧。最后通过高校新闻系统漏洞复现实例,演示从

sqlandroid数据库
阅读 →
安全研究
2025-10-25/928 reads

SQL注入学习入门:手工注入与工具使用

本文系统介绍了SQL注入技术,包含基础知识、手工注入方法和SQLMap工具使用。首先讲解了核心系统库和数据结构层级,然后详细展示了手工注入的判断方法、数据库查询技巧和常用Payload。在工具使用部分,提供了SQLMap的常用命令和详细等级说明。最后建议的学习路径从理解原理到防御方案,循序渐进。全文约150字,涵盖SQL注入的核心知识点和实践方法。

数据库sql网络安全
阅读 →
安全研究
2025-06-02/1505 reads

SQL注入速查表(含不同数据库攻击方式与差异对比)

本文总结了不同数据库系统(Oracle、SQL Server、PostgreSQL、MySQL)在SQL注入中的关键语法差异,包括字符串连接、子字符串提取、注释、版本查询、元数据查询、条件错误和数据提取等技术。重点分析了各数据库的独特语法和操作方式,如Oracle的||连接符与SQL Server的+连接符的区别,MySQL特有的#注释语法,以及Oracle专用的元数据视图等。这些差异对构造精准的SQL注入payload至关重要。

数据库sql
阅读 →
红队渗透
2025-03-11/1717 reads

SQL注入从入门到入狱:万字长文带你领略手工注入的魅力

手工注入的魅力在于其灵活性和对细节的掌控。通过报错注入快速定位结构,联合注入优雅拼接数据,盲注在无声中挖掘信息,每一种技术都展现了SQL注入的独特艺术。本文从基础函数到实战技巧,带你领略了手工注入的全貌。希望你在未来的渗透测试中,能够熟练运用这些方法,感受SQL注入带来的无穷乐趣与挑战。

sql数据库网络安全渗透测试
阅读 →