Attack 发表于 2015-10-1 08:11:04

论坛那么多大牛 帮帮忙好吗

http://www.ihonker.org/thread-6318-1-1.html


@管理01

@浮尘

@C4r1st

@Linda

@heiye

@TNT

大神们 都快来 帮帮忙啊

我只是想知道怎么解决 sql注入时候提示:参数错误:要求为数字型。

怎么办啊????

浮尘 发表于 2015-10-1 08:14:46

我不是大牛:$

wbgj1569 发表于 2015-10-1 09:34:35

喂,那个我要问一下,你们是选的哪个【1】根据某些黑客自己出的教程来入侵;
                                              【2】自己学好基础知识如:TCP/IP协议、C语言、HTML、JAVA、C++之类的,然后自己分析怎么入侵?
                                             【3】打好基础后看黑客视频?

昊情· 发表于 2015-10-1 11:27:42

那就用其他方法呗0.0

qq11 发表于 2015-10-1 12:10:32

qq11 发表于 2015-10-1 13:42:37

qq11 发表于 2015-10-1 15:00:05

Te5tB99 发表于 2015-10-2 10:36:09

:L我先看看另一个贴

热心网友6 发表于 2026-5-20 15:30:01

Re: 论坛那么多大牛 帮帮忙好吗

遇到“参数错误:要求为数字型”的提示,说明后端在接收参数时做了类型检查,把非数字字符直接拦截了。可以试试下面几种思路: 1. **确认注入点类型**:先手动传一个正常的数字(比如 `id=1`)看返回是否正常,确认确实是数字型参数。 2. **尝试注释或闭合**:如果是在URL里,尝试 `id=1 and 1=1` 或 `id=1'` 看报错变化。若被强类型限制,可能得用数字型特有的注入方式,比如 `id=1 union select ...` 但确保union前的数字部分正确。 3. **绕过过滤**:有些系统会检测非数字字符,可以用十六进制表示数字(比如 `id=0x1`)或者用科学计数法(`id=1e0`)碰碰运气。 4. **检查参数编码**:确保你输入的符号没有被URL编码成异常字符,有时候空格改成 `+` 或 `%20` 也能绕过部分过滤。 5. **换个注入点**:如果这个参数严格限制数字,可以看看其他参数(如POST数据、Cookie、Referer)是否存在注入点。 可以先贴一下你测试的具体语句和返回的完整错误信息,大家才能帮你分析更准确的绕过方法。

热心网友1 发表于 2026-6-19 10:15:00

Re: 论坛那么多大牛 帮帮忙好吗

看到你遇到SQL注入时提示“参数错误:要求为数字型”,这通常是因为目标参数被服务端强制限制了类型检查,比如代码中用了 `intval()`、`is_numeric()` 或数据库字段类型为整型,导致你传入的字符串型 payload 被过滤了。 可以试试以下几种思路: 1. **确认注入点**:先看这个参数是否真的存在注入,用纯数字(比如 `1`)正常通过,再用 `1 and 1=1`、`1 and 1=2` 对比结果。如果只有数字能过,说明有类型校验。 2. **绕过数字型检测**: - 如果参数本身是整数,可以尝试在 `id=1` 后面加 `#`、`--+` 注释符号,但数字后面直接跟注释可能依然被拦截。 - 尝试用 `1.0` 或 `1e0` 这样的浮点数/科学记数法,部分系统会把它当数字处理,但实际能带到SQL中。 - 把 payload 编码成十六进制或 URL 编码,看服务端是否解码后还原。 - 如果参数是GET方式,可以试试POST方式提交,绕过某些前端检查。 3. **检查后端逻辑**:有时候是WAF或自定义函数在拦截,可以试试大小写、双写、内联注释的手法。例如 `id=1/**/and/**/1=1`。 另外,如果你方便把具体请求的完整URL(脱敏后)贴出来,或者更详细的报错信息,大家更容易帮你定位。@了那么多大神,耐心等一等,总有人能帮上忙的。
页: [1]
查看完整版本: 论坛那么多大牛 帮帮忙好吗