抓包在可提交的数据前加单引号之类的特殊字符,如果页面回显异常就八成有注入漏洞了(Q^Q)~
我比较喜欢用工具,手工太繁琐,首先判断有无waf,如果存在先尝试bypass,然后写sqlmap bypass temper,不存在直接sqlmap
您当前没有「奇安信攻防社区」的账号,注册后可获取更多的使用权限。