巨靈鳥(niǎo)

              電話   4000156919
              當(dāng)前位置:首頁(yè) > 數(shù)據(jù)庫(kù)管理_ERP百科

              什么是SQL注入

              來(lái)源:巨靈鳥(niǎo)軟件  作者:進(jìn)銷(xiāo)存軟件  發(fā)布:2014/5/31  瀏覽次數(shù):6286

              SQL注入:利用現(xiàn)有應(yīng)用程序,將(惡意)的SQL命令注入到后臺(tái)數(shù)據(jù)庫(kù)引擎執(zhí)行的能力,這是SQL注入的標(biāo)準(zhǔn)釋義。

                  隨著B(niǎo)/S模式被廣泛的應(yīng)用,用這種模式編寫(xiě)應(yīng)用程序的程序員也越來(lái)越多,但由于開(kāi)發(fā)人員的水平和經(jīng)驗(yàn)參差不齊,相當(dāng)一部分的開(kāi)發(fā)人員在編寫(xiě)代碼的時(shí)候,沒(méi)有對(duì)用戶(hù)的輸入數(shù)據(jù)或者是頁(yè)面中所攜帶的信息(如Cookie)進(jìn)行必要的合法性判斷,導(dǎo)致了攻擊者可以提交一段數(shù)據(jù)庫(kù)查詢(xún)代碼,根據(jù)程序返回的結(jié)果,獲得一些他想得到的數(shù)據(jù)。

                  SQL注入利用的是正常的HTTP服務(wù)端口,表面上看來(lái)和正常的web訪問(wèn)沒(méi)有區(qū)別,隱蔽性極強(qiáng),不易被發(fā)現(xiàn)。

                  SQL注入過(guò)程

              第一步:判斷Web環(huán)境是否可以SQL注入。如果URL僅是對(duì)網(wǎng)頁(yè)的訪問(wèn),不存在SQL注入問(wèn)題,如:http://news.xxx.com.cn/162414739931.shtml就是普通的網(wǎng)頁(yè)訪問(wèn)。只有對(duì)數(shù)據(jù)庫(kù)進(jìn)行動(dòng)態(tài)查詢(xún)的業(yè)務(wù)才可能存在SQL注入,如:http://www.google.cn/webhp?id=39,其中?id=39表示數(shù)據(jù)庫(kù)查詢(xún)變量,這種語(yǔ)句會(huì)在數(shù)據(jù)庫(kù)中執(zhí)行,因此可能會(huì)給數(shù)據(jù)庫(kù)帶來(lái)威脅。

              第二步:尋找SQL注入點(diǎn)。完成上一步的片斷后,就要尋找可利用的注入漏洞,通過(guò)輸入一些特殊語(yǔ)句,可以根據(jù)瀏覽器返回信息,判斷數(shù)據(jù)庫(kù)類(lèi)型,從而構(gòu)建數(shù)據(jù)庫(kù)查詢(xún)語(yǔ)句找到注入點(diǎn)。

              第三步:猜解用戶(hù)名和密碼。數(shù)據(jù)庫(kù)中存放的表名、字段名都是有規(guī)律可言的。通過(guò)構(gòu)建特殊數(shù)據(jù)庫(kù)語(yǔ)句在數(shù)據(jù)庫(kù)中依次查找表名、字段名、用戶(hù)名和密碼的長(zhǎng)度,以及內(nèi)容。這個(gè)猜測(cè)過(guò)程可以通過(guò)網(wǎng)上大量注入工具快速實(shí)現(xiàn),并借助破解網(wǎng)站輕易破譯用戶(hù)密碼。

              第四步:尋找WEB管理后臺(tái)入口。通常WEB后臺(tái)管理的界面不面向普通用戶(hù)

              開(kāi)放,要尋找到后臺(tái)的登陸路徑,可以利用掃描工具快速搜索到可能的登陸地址,依次進(jìn)行嘗試,就可以試出管理臺(tái)的入口地址。

              第五步:入侵和破壞。成功登陸后臺(tái)管理后,接下來(lái)就可以任意進(jìn)行破壞行為,如篡改網(wǎng)頁(yè)、上傳木馬、修改、泄漏用戶(hù)信息等,并進(jìn)一步入侵?jǐn)?shù)據(jù)庫(kù)服務(wù)器。

              SQL注入攻擊的特點(diǎn):

                  變種極多,有經(jīng)驗(yàn)的攻擊者會(huì)手動(dòng)調(diào)整攻擊參數(shù),致使攻擊數(shù)據(jù)的變種是不可枚舉的,這導(dǎo)致傳統(tǒng)的特征匹配檢測(cè)方法僅能識(shí)別相當(dāng)少的攻擊,難以防范。

                  攻擊過(guò)程簡(jiǎn)單,目前互聯(lián)網(wǎng)上流行眾多的SQL注入攻擊工具,攻擊者借助這些工具可很快對(duì)目標(biāo)WEB系統(tǒng)實(shí)施攻擊和破壞。

                  危害大,由于WEB編程語(yǔ)言自身的缺陷以及具有安全編程能力的開(kāi)發(fā)人員少之又少,大多數(shù)WEB業(yè)務(wù)系統(tǒng)均具有被SQL注入攻擊的可能。而攻擊者一旦攻擊成功,可以對(duì)控制整個(gè)WEB業(yè)務(wù)系統(tǒng),對(duì)數(shù)據(jù)做任意的修改,破壞力達(dá)到極致。

               

              來(lái)源:巨靈鳥(niǎo) 歡迎分享本文

              • 點(diǎn)擊這里給我發(fā)消息
              • 點(diǎn)擊這里給我發(fā)消息
              主站蜘蛛池模板: 中文字幕精品一区二区三区视频| 亚洲一区欧洲一区| 国产MD视频一区二区三区| 水蜜桃av无码一区二区| 中文字幕Av一区乱码| 一区二区在线播放视频| 久久99精品国产一区二区三区| 天堂国产一区二区三区| 国产在线观看91精品一区| 一区二区日韩国产精品| 久草新视频一区二区三区| 久久精品一区二区三区中文字幕 | 无码人妻一区二区三区av| 无码精品久久一区二区三区 | 日韩精品无码一区二区三区免费| 国内自拍视频一区二区三区| 国产一区二区三区日韩精品 | 海角国精产品一区一区三区糖心 | 午夜无码一区二区三区在线观看| 精品一区二区三区免费毛片| 国产在线不卡一区| 无码人妻AV免费一区二区三区| 国产一区二区三区美女| 久久精品无码一区二区三区不卡| 日本一区午夜爱爱| 性色A码一区二区三区天美传媒| 一本岛一区在线观看不卡| 久久久无码精品人妻一区| 呦系列视频一区二区三区| 色噜噜狠狠一区二区三区| 国产福利一区二区三区在线视频| 国产视频一区在线观看| 国产美女一区二区三区| 国产高清在线精品一区| 日本免费一区尤物| 东京热无码av一区二区| 麻豆aⅴ精品无码一区二区| 3D动漫精品啪啪一区二区下载| 成人毛片无码一区二区| 中日韩一区二区三区| 国产情侣一区二区|