• 使用burp抓包时出现问题


    关注 码龄 粉丝数 原力等级 -- 被采纳 被点赞 采纳率 Intersb 2024-04-19 17:46 采纳率: 40% 浏览 1 首页/ 后端 / 使用burp抓包时出现问题 爬虫 我在网页输入1' union select 1,2,3,4,count(*),concat((select database()),floor(rand(0)*2))x from information_schema.tables group by x #就有反应,图1我在burp中输入就成这了,图2而且我在浏览器中输入后在burp中打开出来的是一堆符号,图3在burp中输入正确的数据是有显示的,图4 展开全部 收起 写回答 好问题 0 提建议 追加酬金 关注问题 微信扫一扫 点击复制链接 分享 邀请回答 编辑 收藏 删除 结题 收藏 举报 追加酬金 (90%的用户在追加酬金后获得了解决方案) 当前问题酬金 ¥ 0 (可追加 ¥500) ¥ 15¥ 20¥ 50¥ 100¥ 200 支付方式 扫码支付 二维码出错 点击刷新 支付金额 15 元 提供问题酬金的用户不参与问题酬金结算和分配 支付即为同意 《付费问题酬金结算规则》 结题 再想想 删除 再等等

    3条回答 默认 最新

    • 专家-赤兔[在线] 全栈领域优质创作者 2024-04-19 17:46
      关注

      引自免费微信小程序:皆我百晓生

      看起来你在尝试使用 Burp Suite 进行 SQL 注入测试,但在 Burp 中设置注入字符串时遇到了问题。从提供的截图来看,问题可能出在特殊字符编码上。当包含特殊字符(如单引号、空格、分号等)的查询被发送到 Burp 时,它可能会对其进行 URL 编码,导致请求格式错误。

      为了正确地发送这个注入语句,你需要确保所有特殊字符都被正确地转义并进行适当的 URL 编码。下面是处理这个问题的步骤:

      1. 在 Burp 的 Repeater 工具中,找到你要发送的请求。
      2. 清除原有的 title 参数,然后手动输入以下编码后的 SQL 注入语句:
      %27%20union%20select%201,2,3,4,count%28*%29,concat%28%28select%20database%28%29%29,floor%28rand%280%29*2%29%29x%20from%20information_schema.tables%20group%20by%20x%20#
      

      这里的每个字符都进行了 URL 编码。例如,单引号 %27,空格 %20,逗号 %2C 等。

      1. 确保其他参数(如 action)保持不变,并且在提交之前检查请求头中的 Content-Type 设置为 application/x-www-form-urlencoded,这是大多数表单提交使用的默认类型。

      如果你按照上述步骤操作,应该能在 Burp 中成功发送这个注入请求。然而,要注意的是,由于 Burp 可能会自动解码和重新编码请求,有时候手动编码可能会被覆盖。在这种情况下,可以考虑使用 Burp 的 "Encoder" 功能来处理注入字符串。

      以下是手动编码后的请求示例,可以直接复制到 Burp Repeater 的 Raw 模式中:

      GET /bWAPP/bWAPP-master/app/sqli_1.php?title=%27%20union%20select%201,2,3,4,count%28*%29,concat%28%28select%20database%28%29%29,floor%28rand%280%29*2%29%29x%20from%20information_schema.tables%20group%20by%20x%20#&action=search HTTP/1.1
      Host: 10.31.164.630
      Upgrade-Insecure-Requests: 1
      User-Agent: Mozilla/5.0 (Windows NT 10.0; Win64; x64) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/121.0.0.0 Safari/537.36
      Accept: text/html,application/xhtml+xml,application/xml;q=0.9,image/avif,image/webp,image/apng,*/*;q=0.8,application/sigmed-exchange;v=b3;q=0.7
      Referer: http:///bWAPP/bWAPP-master/app/sqli_1.php?title=1*27+select+union+select+1$2c212c312c4:2C5¥2C6$EF$BC$8C7+--+&action=search
      Accept-Encoding: gzip, deflate, br
      Accept-Language:zh-CN,zh;q=0.9
      Cookie: PHPSESSID=qdmilojtokDerqfmig7gur7n46; security level=0
      

      执行这个请求后,你应该能看到与在浏览器中相同的响应结果。如果你仍然遇到问题,可能是 Burp 对请求进行了额外的处理,建议尝试使用 Burp 的 Encoder 工具来编码注入字符串。

      展开全部

      评论 编辑记录
      Intersb 2024-04-19 18:57

      能不能把抓回来的数据变成跟网站上输入的一样,这样我在burp上修改的时候会很方便,我把设置改成UTF-8了,我这个是burp社区版的

      1
      回复
    • Kwan的解忧杂货铺 Java领域优质创作者 2024-04-19 17:47
      关注

      下午好🌅🌅🌅
      本答案参考ChatGPT-3.5

      根据描述,你在使用Burp抓包工具进行SQL注入测试时遇到了问题。出现问题可能有几个原因,请按照以下步骤进行排查:

      1. 首先,确保你已正确配置Burp工具,并将浏览器的代理设置指向Burp的代理端口。这样才能确保Burp能够正确截获和处理请求。

      2. 检查Burp的配置,确保拦截功能开启并启用了适当的拦截规则。这样才能保证你发送的请求能够被Burp正确拦截。

      3. 检查你发送的请求是否有语法错误。根据你提供的信息,在Burp中发送的请求中,部分URL参数出现了异常字符和编码问题,这可能导致请求无法被正常解析。尝试对URL参数进行编码,确保它们符合URL的规范。

      解决方案:

      • 修正URL参数中的异常字符和编码问题。
      • 检查Burp的代理和拦截功能的配置,确保其正常运行。
      • 确保浏览器的代理设置正确,指向Burp的代理端口。

      另外,你提到在Burp中打开请求后出现一堆符号,可能是由于请求的响应内容是二进制数据或者编码问题导致的。在Burp中查看二进制数据时,会显示一堆符号代表二进制数据的十六进制编码。你可以尝试使用Burp中的其他功能,如Decoder模块对响应内容进行解码或转换,或者使用其他工具对二进制数据进行解析和查看。

      最后,请注意在进行SQL注入测试时,应遵守法律和道德规范,仅在合法授权的测试范围内进行,以避免对目标系统造成损害。

      评论
    • GISer Liu 2024-04-19 17:54
      关注

      该回答引用自GPT-3.5,由博主GISer Liu编写:

      根据你描述的问题,主要是在使用Burp抓包时出现了一些异常情况。具体来说,当你在网页输入``` 1' union select
      1,2,3,4,count(*),concat((select database()),floor(rand(0)*2))x from
      information_schema.tables group by x #

      ```时,有正常的反应;但是在Burp中输入同样的内容时,出现了一些异常,而且在浏览器中输入后在Burp中打开出来的是一堆符号。
      针对这个问题,我的解决思路如下:

      1. 检查Burp设置 :首先,确保你的Burp Suite配置正确,特别是代理设置和拦截功能。可能是由于Burp的某些配置问题导致的异常行为。
      2. 检查字符编码 :浏览器和Burp Suite可能使用了不同的字符编码,导致在Burp中打开时出现了乱码。尝试在Burp中设置正确的字符编码,比如UTF-8。
      3. 检查数据传输格式 :确认数据在浏览器和Burp之间的传输格式是否一致。可能会出现数据在传输过程中被篡改或者格式不匹配的情况,导致Burp中无法正确解析。
      4. 检查Burp插件 :有时候安装的Burp插件可能会引起一些不良影响。尝试禁用所有插件,然后逐个启用以排除可能的插件导致的问题。
      5. 尝试其他工具 :如果以上方法都无法解决问题,可以尝试使用其他类似的抓包工具,看是否能够正常工作。
        综上所述,建议你先检查Burp Suite的配置和字符编码设置,然后逐步排查可能的问题点。如果还无法解决,可以尝试使用其他工具。

      如果该回答解决了您的问题,请采纳!如果没有,请私信联系或评论您的疑惑

      评论
    编辑
    预览

    报告相同问题?

  • 相关阅读:
    六大赛题,108万丰厚奖池!2023长三角(芜湖)人工智能视觉算法大赛等你来战!
    【文件格式_XML_HTML_】XML、HTML文件
    windows和docker环境下springboot整合gdal3.x
    fastspar微生物相关性推断
    每日一练--IT冷知识&C/C++--第一天
    基于Web的酒店客房管理系统的设计与实现(Java+SSM+MySQL)
    UGUI交互组件ScrollView
    十万访问量的背后。。。
    07MCM一位评委老师的意见及MIT取得特等奖的历程描述
    SparkCore、SparkSQL、SparkStreaming三者之间的区别和联系
  • 原文地址:https://ask.csdn.net/questions/8091416