不用注册、不用连接任何线上目标,sqlilabs这种本地注入靶场是我见过最低成本练SQL注入感觉的东西。很多人看了一堆视频课,把“字符型、报错注入、盲注”这些词背得很熟,但到了自己写payload的时候就卡住了——问题恰恰在于缺少一个可以反复“试错”的环境。SQLiLabs把SQL注入最常见的几十种场景做成了关卡,每关都对应一类SQL语句的拼接方式,让你拿着一句URL去和数据库“对话”。这篇东西适合所有刚开始学SQL注入、想自己动手搭一套靶场把SQL语句基础打牢的人,我会把搭建过程、关卡主线、最常碰到的报错都讲一遍,都是我实际踩过的。
1. SQLiLabs这个靶场,到底在练什么
先说一个容易忽视的点:SQL注入的核心不是“记住payload”,而是理解应用层代码里的SQL语句是怎么被拼出来的。大多数人学不会,不是因为笨,而是因为始终在看别人写好的完整payload,没看过背后的语句长什么样。SQLiLabs的好,在于每一关都能从报错页面里看到数据库的反馈,也能打开PHP源码直接对照“输入参数被拼进了哪一条SQL”。
它练的第一层能力是判断闭合方式:SQL语句里是单引号、双引号、带括号还是不带你输入的参数在什么地方被引用,决定了你能不能用闭合符把数据库原有的句子“截断”,再用注释符把后面的代码“废掉”。这是所有注入的根基,也是后面那些看起来眼花缭乱的报错注入、时间盲注的地基。
第二层能力是组织SQL语句。比如提取数据的时候无非是 select、union、order by 这些关键字,但要在一个丢进数据库就报错的URL里组合出合法的语句,需要你很清楚查询的列数、回显位置、过滤逻辑。SQLiLabs把这一过程拆成了65个阶梯,每一关几乎只增加一个新的变量,前面用烂了的方法到后面往往会失效,逼迫你去思考为什么。
它本质上是一间“可以看见答案的练习室”。真实站点不可能让你一边注入一边看服务端日志,但是在本地的sqlilabs里,就算把页面干崩了也无所谓,重置数据库只需点一下。这种形态对新手是特别友好的:错误信息可以开着看,源码可以打开读,可以大胆试验。
| 练习维度 | SQLiLabs里的体现 | 真实生产系统里的体现 |
|---|---|---|
| 参数位置 | GET参数、POST参数、Cookie、请求头 | 各种接口参数,可能需要先搞定其他漏洞 |
| 注入类型 | 字符型、数字型、报错、盲注、堆叠、宽字节等 | 通常混合出现,需要自己发现 |
| 数据回显 | 大多数关卡直接能看到结果或错误 | 可能无回显、有WAF、有过滤 |
| 访问权限 | 直接可见源码 | 不可见,全靠黑盒猜测 |
| 合规性 | 本地环境,完全可控 | 必须获得书面授权,否则是违法行为 |
我自己的体会是:如果你已经在某个课程里看过SQL注入原理,但迟迟没有“动手写语句”的感觉,那就该停下来搭一个sqlilabs;如果你的目标是了解Web应用的输入处理为什么会出问题,这同样是绝佳的教学样本,不只是攻击者需要懂,做防御的人把报错注入和布尔盲注亲手跑通之后,再去看WAF规则会清楚很多。
1.1 靶场的安装形式与运行依赖
SQLiLabs是一个开源PHP项目,需要用Apache/Nginx配合PHP和MySQL来跑。Windows下面最简单的方式是装PHPStudy这类集成环境,Linux上也可以直接用LAMP或者用Docker跑现成镜像。它的运行逻辑很简单:浏览器把参数发给PHP页面,PHP代码把参数直接或间接拼进SQL,然后交给MySQL执行。由于代码中刻意没有过滤用户的输入,所以你能通过修改参数改变原本的SQL语义。
如果还用旧版PHPStudy兼容包,记得PHP版本不要选太高,PHP 5.6或7.x都行。我用PHP 7.4跑起来基本没有大问题,但PHP 8上有些旧代码会报 Deprecated 甚至直接白屏,不是不能修,只是新手会因此误判是SQL问题,浪费时间。数据库方面MySQL 5.7是最舒服的版本,报错信息完整,也支持 updatexml()、extractvalue() 这些在过关时用到的函数。
1.2 65关的安排是按SQL语句结构走的
网上常有人说“SQLiLabs 1到65全部通关”,听上去像在刷题库,其实它内部编排非常有逻辑。1到4关是用 union 提取数据的基础,先把单引号、数字型、括号包裹搞明白;5到10关开始没有直接数据回显,逼你用报错或者盲注;11到17关进入POST参数和更新类SQL;18到22关把注入点挪到请求头和Cookie;23到31关开始处理注释符、空格、and、or 这些字符被过滤的情况;32到37关是宽字节注入,专门针对 addslashes 转义后的绕过;38到53关开始玩堆叠注入和 order by 场景;最后的54到65关属于挑战模式,每次刷新关卡数据会变,防止你背答案。
这个安排非常像一套教材:前面几课是新的语法点,后面的关卡是综合练习。如果你只是无脑跟着某些通关记录里的payload抄一遍,最多混个眼熟,遇到实际场景一样不会。我的建议是:每过一关,去打开对应的PHP源码,看它到底怎么构造SQL语句。能把源码中 $sql 那一行读懂,比做完整套题收获还大。
需要模型API调用? 免费领10W Token,多模型网关一键接入 Claude、DeepSeek 等主流模型。
2. 搭建SQLiLabs的详细过程与常见失败点
很多人卡在第一步,不是不会解压文件,而是环境参数对不上。我在这里把完全可落地的步骤拆开来讲,包括那些出错后看不到提示的问题。
2.1 下载、解压、放进网站根目录
从GitHub下载SQLiLabs的zip包,通常代码仓库名字叫作 sqli-labs。解压后,把里面那一层目录整个拷贝到Web根目录。
如果用的是Nginx,根目录可能是 /usr/share/nginx/html;如果用的是Linux的Apache,可能是 /var/www/html;如果Windows上的PHPStudy,是 WWW 目录。比如我本地路径是 C:\phpstudy_pro\WWW\sqli-labs,那么启动Apache和MySQL后,浏览器直接访问 http://localhost/sqli-labs/ 就能看到靶场首页。
提示:目录名不要带中文、特殊字符,路径尽量简短。否则后面在构造payload时,引用路径容易出错,且有些操作系统对URL编码处理不一致,排查起来很别扭。
2.2 初始化数据库,以及密码配置这一关
首页最显眼的地方会有一个 “Setup/reset Database for labs” 链接。我第一次点的时候想当然以为自动完成,结果页面提示数据库连接失败。原因很常见:默认连接配置里数据库账号是 root,密码是空。如果你在安装MySQL时设置了root密码,程序就连不上,需要在代码里改掉。
具体改法:打开靶场目录里的 sql-connections/sql-creds.php,里面有几个变量,比如 $dbuser 和 $dbpass。把你实际的数据库账号、密码填进去。有些版本还要改 sql-connect.php 或 sql-connections/sqli-labs-db.php,打开看一眼,凡是写死连接信息的地方都统一改成实际值。
然后用管理员身份确保MySQL服务正在运行。再次点初始化按钮,页面如果出现类似 CREATE DATABASE IF NOT EXISTS security 或者一堆绿色关键字,说明建库成功了。SQLiLabs会自己建 security 库,里面有 users 表等预置数据,不需要你手动去phpMyAdmin建。
2.3 启动失败:白屏、数据库错、无法访问
新手最常见的三个问题分别长这样。
第一个是访问首页出现数据库连接错误,这类错误通常是密码或者服务状态不对。去phpMyAdmin用你填的账号密码手动连一下,如果能连上,就到靶场目录里再改一次配置文件,保证没有任何遗漏。有时候配置文件里写了多个地方,比如 sql-creds.php 和 sql-connect.php 同时存在,只改一个就会出现这种古怪现象。
第二个是打开某个关卡白屏,网络请求正常但页面没有任何输出。这种大多是PHP崩溃或语法错误。SQLiLabs的代码本身是针对早期PHP写的,在PHP 7.4上一般还好,PHP 8里就会出现兼容性错误。临时办法是把PHP版本切到7.x;如果只能在PHP 8下运行,可以去网上搜一下对应的兼容修复补丁,把有问题的 mysql_* 旧函数调用方式换掉。白屏不等于SQL错误,不能光盯着payload排查。
第三个是确认Apache和MySQL都启动了但访问不了localhost。Windows下可能是80端口被别的程序占用,PHPStudy会提示端口冲突,改用默认的80端口之外的端口,比如 http://localhost:8080/sqli-labs/。Linux下如果Nginx默认站点配置没有把根目录指对,也会404,需要检查网站配置里的root路径。
2.4 用Docker跑SQLiLabs的补充建议
除了PHPStudy,用Docker跑会更省心,也能隔离环境。搜社区里的 sqli-labs 镜像,比如有的基于 php:7.2-apache 配上MySQL,一条 docker run 命令就能把两个容器拉起来。好处是环境干净,本地文件不会因为实验报错弄脏系统,缺点是编辑源码、看日志不如本地方便,而且如果之后想自己改关卡代码或者加调试输出,得进入容器操作,多一层学习成本。
我还是推荐第一次搭的人用PHPStudy或Linux本地LAMP。因为学习过程会频繁打开源码对着报错看,本地文件直接编辑保存、刷新页面就能看效果。等以后熟练了,需要做更复杂的实验时再用Docker。
3. SQLiLabs里的SQL语句主线:从闭合到提取数据的完整演进
我刷过两边SQLiLabs之后,最大的感受是:整份靶场真正反复训练的,其实只有两件事——让SQL语句按你的意思闭合 和 让页面回应你一个能读取的数据通道。这里我把主线按场景拆开,结合源码结构讲清楚。
3.1 第一步是看懂“注入点是裸参数”
很多教材一上来直接讲 union 注入,但SQLiLabs的前几关会让你先意识到:程序只是把你输入的字符串塞进了一个固定SQL模板。看第一关源码中类似下面这一行:
php复制$sql = "SELECT * FROM users WHERE id='$id' LIMIT 0,1";
这行代码的意思很直白:输入参数 $id 被原样放进单引号里。如果输入 ?id=1,SQL变成:
sql复制SELECT * FROM users WHERE id='1' LIMIT 0,1
由于SQL语法中字符串的边界由单引号决定,所以如果我们输入 ?id=1',SQL就变成:
sql复制SELECT * FROM users WHERE id='1'' LIMIT 0,1
两个紧挨着的单引号会让MySQL报语法错误。这就是SQL注入存在的最根本前提:用户的输入被当成了SQL语法的一部分,而不是单纯的数据。SQLiLabs的每一关都在教你绕开当前语句的各种限制,给数据库递交新的逻辑。
在练习时,我建议你输入一个单引号后,仔细观察页面返回的SQL错误原文。错误信息会直接显示拼好的SQL语句片段,例如 '1'' LIMIT 0,1,你能看到自己插入的单引号落在了什么位置。看到这一行,你就知道哪儿能闭合、哪儿是尾部。很多做绕过的人不看你这一步,直接上payload,遇到复杂过滤就抓瞎,根因就是缺少对闭合位置的敏感度。
3.2 判断列数与被隐藏的回显位置
搞定了闭合,下一步是知道当前查询返回几列。为什么要知道列数?因为 union select 要求两个查询结果集列数一致。而猜列数最快的方法是 order by:
code复制?id=1' order by 3 --+
如果页面正常返回,说明当前查询至少有3列;继续加大数字,直到报错,就说明真实列数比上一次多一列。order by 本身是按某列排序的,数据库允许你按第几列来排,超过总列数才会报错,所以它是一个天然的“探针”。
假设列数是3,接着把id改成不存在的值,比如 -1,再联合一个select:
code复制?id=-1' union select 1,2,3 --+
原因很简单:如果原来的查询结果为空,union select 返回的新结果集就会占据页面渲染的位置。如果页面把查询结果的第2列和第3列显示出来了,那么 2、3 就是你的注入结果回显点。SQLiLabs前四关都是这个套路,区别只在数字型、单引号、双引号加括号的闭合方式不同。
这里有一个坑:注释符 --+ 不是真的以加号结尾。MySQL要求 -- 注释后至少跟一个空白字符,而URL里的空格会被浏览器编码得乱糟糟,所以常见做法是把加号 + 当成空格的URL编码 %20 来用。在命令行或者某些工具中,你直接写 -- 或者用 %23(也就是 #)也行,但要在URL中 # 需要编码,否则它会被当作页面锚点,根本不会发到服务端。
3.3 没有数据回显时,用报错让数据库“开口”
SQLiLabs到第5关附近就开始不直接显示查询结果了。页面只会告诉你“查询是否有结果”或者直接给你报错,这个时候 union 注入不再有回显位,我们就得换思路。
报错注入的意思不是让服务器真的“崩溃”,而是主动构造一个数据库错误,让错误信息中带上我们想读取的数据。MySQL里常用的函数是 updatexml() 和 extractvalue(),它们本来用于XML处理,如果传给它们的参数不符合XPath格式,数据库会抛出错误,并在错误消息里包含我们传入的XPath表达式内容。
实践中最常见的是构造:
code复制id=1' and updatexml(1, concat(0x7e, (select user()), 0x7e), 1) --+
其中 0x7e 就是波浪线 ~,因为XPath不允许出现“~”,用这个字符和查询结果拼接在一起触发格式错误,数据库把错误吐出来时,我们就能在报错文本里看到被查询的用户名。同理可以查询 database()、version(),甚至用子查询一次把表名、字段名带出来。
这种“用报错来传输数据”的思想很关键。真实渗透中的WAF经常把单独的报错信息过滤掉,但为了过关,你只要明白报错通道只在你构造的函数出了问题才会触发,就能在做防御测试时准确判断哪些输入会引入额外函数。
3.4 连报错都不给时,布尔盲注和时间盲注
后续关卡会做得更绝:页面在SQL执行成功或失败时只返回固定内容,不泄露具体错误。这种情况下,唯一能用的通道是“页面状态”。
布尔盲注的思路是把SQL语句变成一个个判断题。比如我想知道数据库版本大于5吗,就用 substr() 从结果里截取第一个字符,再转成ASCII码和某个数字比较:
code复制id=1' and ascii(substr(database(),1,1)) > 100 --+
如果首页正常回到“You are in”这类提示,说明条件为真;如果没有任何回显说明条件为假。做一次只能判断一个 bit,要得到完整字符串需要不断用二分法猜。SQLiLabs在布尔盲注关卡里也给出了最基本的payload,你练上半关,基本就明白为什么脚本比手工高效了。
时间盲注则更极端,连布尔差异都不给你。它利用 if() 配合 sleep() 强制数据库等待指定秒数,比如:
code复制id=1' and if(ascii(substr(database(),1,1)) > 100, sleep(3), 0) --+
如果页面等了几秒才返回,说明条件成立;如果立即返回,说明条件不成立。我最早用浏览器手工测时间盲注时十分痛苦,每隔几秒刷新一次,后来才知道这种活一定要交给脚本去做。SQLiLabs在时间盲注关卡本身就是为了让你理解原理,练习时可以用 curl 加上 time_total 来看耗时,会舒服很多。
3.5 堆叠注入:从“只能查一句”到“执行多条SQL”
堆叠注入出现在SQLiLabs中后段,它的本质是利用PHP的 mysqli_multi_query() 这类支持多语句执行的机制,允许我们在一条SQL结束后用分号追加另一条SQL。看源码时你会发现,前边关卡用的查询函数在一条query内执行,你输入 ; 也不会生效;而从某几关开始,代码换成了能执行多条语句的API,于是你就可以:
code复制id=1'; insert into users(username,password) values('test','123'); --+
只要连接数据库的账号有权限,这条语句会先查询 id=1 的用户,再往 users 表里插入一条数据。这个思路意味着注入的影响范围从“读取数据”扩大到“写入数据”,甚至可以尝试 update、delete,但我在本地靶场里也只建议用 insert 练一下,不要随便删表。你玩堆叠时还需要注意,有些中间件或API并不允许多语句,关卡的通过条件也不是每关都能堆叠,源码换没换查询函数能直接看出来。
3.6 宽字节注入和过滤器专题
SQLiLabs从30多关开始教绕过转义,宽字节是这里必须讲透的点。假如代码里用了类似 addslashes() 的函数,它对输入的单引号 ' 会转义成 \',也就是在单引号前加一个反斜杠 \。如果数据库和PHP之间使用的字符集是GBK一类,而我们输入 %df%27,服务器收到后转义成 %df%5c%27,即一个汉字宽字节字符加一个单引号。当MySQL按GBK解码时,%df%5c 被解析成一个中文字符,后面的单引号就不再被转义,从而成功闭合。
你可以自己打开SQLiLabs源码看数据库连接设置,很多客户端连接时并没有把字符集严格设置成UTF-8,所以产生了这样的“软肋”。这个漏洞在现代高版本的MySQL连接设置为utf8mb4后自然消失,但理解它非常重要,因为所有过滤绕过的核心都是“让过滤器和数据库对字符理解产生分歧”。后面关于空格、注释符、关键字被过滤的关卡也是同一个道理:先搞清楚过滤层做了什么,再考虑数据库最终收到的SQL长什么样。
4. 把SQL语句组织成一次完整的查询:Less-1全流程演示
光讲概念还是太抽象,我拿第一关做一个完整手工流程,从一条普通URL讲到获取数据,整个过程你能直接在本地复现。
第一步,访问首页并进入Less-1,正常URL是:
code复制http://127.0.0.1/sqli-labs/Less-1/?id=1
把 id 改成 1',页面出现SQL语法错误,错误中能看见被拼出来的完整SQL语句。这时候你知道了源码里的字符串边界在单引号内,也知道了真实查询只有一条select。
第二步,确认列数。把id改成:
code复制?id=1' order by 3 --+
页面正常;再改成 order by 4,出现错误。这说明查询结果共3列。
第三步,让前面的查询结果为空并用union select。id值改成-1:
code复制?id=-1' union select 1,2,3 --+
如果页面正常,会在主内容区看到第2和第3列被打印出来,说明这两个位置可以用于读取数据。把 2 替换成 database():
code复制?id=-1' union select 1,database(),3 --+
看到显示出的数据库名是 security。
第四步,读表名。SQLiLabs预置的库里有很多表,我们利用 group_concat() 把所有表名拼到一行:
code复制?id=-1' union select 1,group_concat(table_name),3 from information_schema.tables where table_schema=database() --+
注意反引号的使用和 information_schema 这个系统库,MySQL把元数据都放在它下面。通过这条语句,你能看到哪些表存在,比如 emails、referers、uagents 和 users 等。
第五步,读字段名。确认关注 users 表后:
code复制?id=-1' union select 1,group_concat(column_name),3 from information_schema.columns where table_schema=database() and table_name='users' --+
结果里能看到类似 id、username、password 的字段。这样一次完整查询就通了。
不要小看这个流程。它覆盖了闭合探测、列数探测、回显定位、系统库查询、表字段枚举、数据获取这几个核心环节。SQLiLabs后面几十关不论怎么加过滤、改参数位置,核心链路都不会变,变的只是每个环节上需要多绕过一道限制。第一关完整走通后,你会对“SQL语句”这几个字有了完全不同的认知。
5. 从Less-1到Less-65,越往后越需要掌握的几个经验
SQLiLabs刷到后面,真正的收获是在一次次被挡回来之后总结出的一套勘察方法。下面这些经验是我在重复练习中才逐渐确定的,也是很多通关文章里不会细说的细节。
第一,出现问题先看源码里SQL语句是什么,再想payload怎么构造,不要看一眼关卡名就照抄网上的答案。SQLiLabs很多关卡长得像,但源码里闭合符可能从单引号变成了双引号加括号,哪怕改动一个字符,结果就完全不一样。对新手来说,读源码并不是作弊,而是把“输入参数 → SQL语句 → 页面反应”这三个环节联系起来的最快方式。
第二,注意注释符和编码差异。在URL栏测试时,# 必须写成 %23,否则后面的内容会被当成锚点;-- 这种需要空格的注释符在URL里要写成 --+ 或 --%20。如果你通过Burp Suite之类的工具修改请求,则需要自己输入空格而不是加号,因为加号在POST数据中可能被当作空格处理,在JSON场景中甚至会被原样提交。不要因为这种表层问题浪费太多时间。
第三,了解函数的版本兼容性。SQLiLabs默认使用MySQL 5.x的环境中,updatexml() 和 extractvalue() 都可以报错;但从MySQL 8.0开始这些函数还在,但一些报错格式和字符集行为会有差异。练习时尽量保持SQLiLabs的推荐环境,否则你把环境差异当成注入语法差异,会走很多弯路。
第四,手工注入和sqlmap这类自动化工具应当各司其职。我的建议是先用手工方式把前20关打一遍,让自己对漏洞成因有手感,再用sqlmap去跑后面的关卡,验证工具自动化输出的payload,并学会阅读它的日志。sqlmap确实能提高效率,但它替代的是“重复尝试”,替代不了“判断是否存在注入、选择哪种注入技术、结果是否可信”这些需要脑子的环节。比如你在Less-3看到报错,可以先判断它属于单引号加括号的字符型注入,再让sqlmap从 --technique=E 开始测试,而不是让它全类型扫一遍。 SQLiLabs在后面的挑战关卡里把id换成随机数字,也是同样的用意——没了固定答案,你才被迫按流程分析。
第五,把整个靶场当成一个“白盒样本”来读代码,而不只是当黑盒工具来打。很多防御者忘了这一点,其实更值得做的是:每一关通关之后,去修改源代码,删掉某个过滤函数,或者把错误提示关掉,看看payload是否会变化。这样一来,你既练习了SQL注入又理解了为什么编程时要写参数化查询、为什么错误信息不能对外抛出。SQLiLabs里的代码虽然简单,但“用户输入不可信”这条安全原则就藏在这几十个闭合符背后。
练习到后半程,你还会发现这样一件有意思的事:那些让你在脑内不断切换的“单引号、双引号、括号、注释”,其实每个都对应真实项目中程序员随手写下的拼接习惯。有的系统因为接口框架自动处理了转义而不容易出问题,但只要底层某处用了字符串拼接SQL,这些老套路就可能重新起作用。靶场里练出来的对闭合和注释的直觉,放到真实代码审计中依然有用。
所以即使你已经能跑通前几关,也不要着急跳过中后段的过滤专题。SQLiLabs的价值不在“通关”,而在于让你第一次不用依赖任何课程视频,靠自己的观察和试错把一条条不安全的SQL语句摸透。这样的练习多做几轮,再去分析真实的SQL注入案例,你会明显感觉到思路清晰得多。
