盲注是在SQL注入攻擊過程中,服務(wù)器關(guān)閉了錯誤回顯,我們單純通過服務(wù)器返回內(nèi)容的變化來判斷是否存在SQL注入和利用的方式。
盲注的手段有兩種:
一個是通過頁面的返回內(nèi)容是否正確(boolean-based),來驗證是否存在注入;
一個是通過sql語句處理時間的不同來判斷是否存在注入(time-based),可以用benchmark, sleep 等造成延時效果的函數(shù),也可以通過構(gòu)造大笛卡兒積的聯(lián)合查詢表來達(dá)到延時的目的。