点击传送门来到目标公司网站 可以看到有很多的网页现在我们需要寻找注入点,注入点存在的页面一般可以明显的显示出正确页面和错误页面这里可以看到有新闻页面有新闻的一般选择新闻页面我们点击第一个新闻 进来后可以看到 URL为http://g8wepfcp.ia.aqlab.cn/shownews.asp?id=171开始试探(1)判断waf拦截的关键字'触发wafand触发wafor触发wafselect触发wafunionorderby不会触发waf--+不能被数据库识别,要使用#(2)联合查询注入尝试得到注入点数量,构建联合查询语句?id=171unionselect1,2,3,4,5,6,7,8