3個步驟結(jié)束網(wǎng)站惡夢-SQL注入隱患!_Mssql數(shù)據(jù)庫教程
推薦:精通數(shù)據(jù)庫系列之入門——基礎(chǔ)篇1是一個實際可運行的存儲、維護(hù)和應(yīng)用系統(tǒng)提供數(shù)據(jù)的軟件系統(tǒng),是存儲介質(zhì)、處理對象和管理系統(tǒng)的集合體。它通常由軟件、數(shù)據(jù)庫和數(shù)據(jù)管理員組成。其軟件主要包括操作系統(tǒng)、各種宿主語言,實用程
許多網(wǎng)站程序在編寫時,沒有對用戶輸入數(shù)據(jù)的合法性進(jìn)行判斷,使應(yīng)用程序存在安全隱患。
SQL注入是什么?
許多網(wǎng)站程序在編寫時,沒有對用戶輸入數(shù)據(jù)的合法性進(jìn)行判斷,使應(yīng)用程序存在安全隱患。用戶可以提交一段數(shù)據(jù)庫查詢代碼(一般是在瀏覽器地址欄進(jìn)行,通過正常的www端口訪問),根據(jù)程序返回的結(jié)果,獲得某些想得知的數(shù)據(jù),這就是所謂的SQL Injection,即SQL注入。
網(wǎng)站的惡夢——SQL注入
SQL注入通過網(wǎng)頁對網(wǎng)站數(shù)據(jù)庫進(jìn)行修改。它能夠直接在數(shù)據(jù)庫中添加具有管理員權(quán)限的用戶,從而最終獲得系統(tǒng)管理員權(quán)限。黑客可以利用獲得的管理員權(quán)限任意獲得網(wǎng)站上的文件或者在網(wǎng)頁上加掛木馬和各種惡意程序,對網(wǎng)站和訪問該網(wǎng)站的網(wǎng)友都帶來巨大危害。
防御SQL注入有妙法
第一步:很多新手從網(wǎng)上下載SQL通用防注入系統(tǒng)的程序,在需要防范注入的頁面頭部用 來防止別人進(jìn)行手動注入測試�?墒侨绻ㄟ^SQL注入分析器就可輕松跳過防注入系統(tǒng)并自動分析其注入點。然后只需要幾分鐘,你的管理員賬號及密碼就會被分析出來。
第二步:對于注入分析器的防范,筆者通過實驗,發(fā)現(xiàn)了一種簡單有效的防范方法。首先我們要知道SQL注入分析器是如何工作的。在操作過程中,發(fā)現(xiàn)軟件并不是沖著“admin”管理員賬號去的,而是沖著權(quán)限(如flag=1)去的。這樣一來,無論你的管理員賬號怎么變都無法逃過檢測。
第三步:既然無法逃過檢測,那我們就做兩個賬號,一個是普通的管理員賬號,一個是防止注入的賬號,為什么這么說呢?筆者想,如果找一個權(quán)限最大的賬號制造假象,吸引軟件的檢測,而這個賬號里的內(nèi)容是大于千字以上的中文字符,就會迫使軟件對這個賬號進(jìn)行分析的時候進(jìn)入全負(fù)荷狀態(tài)甚至資源耗盡而死機。下面我們就來修改數(shù)據(jù)庫吧。
分享:剖析SQL Server2005 SQLCLR代碼安全性提要 在SQL Server 2005內(nèi)運行.NET框架代碼是一件令人激動的事情還是一種威脅?本系列文章將全面探討這類SQLCLR代碼的安全問題,以便開發(fā)人員和DBA都能夠有所借鑒。 一、引言 編寫運行于宿
- sql 語句練習(xí)與答案
- 深入C++ string.find()函數(shù)的用法總結(jié)
- SQL Server中刪除重復(fù)數(shù)據(jù)的幾個方法
- sql刪除重復(fù)數(shù)據(jù)的詳細(xì)方法
- SQL SERVER 2000安裝教程圖文詳解
- 使用sql server management studio 2008 無法查看數(shù)據(jù)庫,提示 無法為該請求檢索數(shù)據(jù) 錯誤916解決方法
- SQLServer日志清空語句(sql2000,sql2005,sql2008)
- Sql Server 2008完全卸載方法(其他版本類似)
- sql server 2008 不允許保存更改,您所做的更改要求刪除并重新創(chuàng)建以下表
- SQL Server 2008 清空刪除日志文件(瞬間日志變幾M)
- Win7系統(tǒng)安裝MySQL5.5.21圖解教程
- 將DataTable作為存儲過程參數(shù)的用法實例詳解
Mssql數(shù)據(jù)庫教程Rss訂閱編程教程搜索
Mssql數(shù)據(jù)庫教程推薦
- 解析修復(fù)SQL Server的MDF文件的方法
- order by newid() 各種數(shù)據(jù)庫隨機查詢的方法
- sqlserver附加.mdf權(quán)限問題解決
- SQL Server 2005深層工具和運行時間集
- 淺談Linq To Sql集成數(shù)據(jù)庫語言的優(yōu)劣
- 解讀經(jīng)典SQL語句大全
- SQL server 2008 數(shù)據(jù)安全(備份和恢復(fù)數(shù)據(jù)庫)
- SQL Server 2008 R2英文版安裝圖文教程
- SQL Server 2000數(shù)據(jù)庫升級到SQL Server 2005的最快速
- Sql2005如何用dtexec運行ssis(DTS)包
猜你也喜歡看這些
- 如何通過配置自動實現(xiàn)ValueList中hql語句的整型參數(shù)轉(zhuǎn)換
- 淺析一個MYSQL語法(在查詢中使用count)的兼容性問題
- 淺談SQLite時間函數(shù)的使用說明與總結(jié)分析
- mysql密碼過期導(dǎo)致連接不上mysql
- MySQL 替換某字段內(nèi)部分內(nèi)容的UPDATE語句
- 使用MySQL Slow Log來解決MySQL CPU占用高的問題
- MySQL筆記之運算符使用詳解
- MySQL出現(xiàn)大量unauthenticated user
- 通過mysqladmin遠(yuǎn)程管理mysql的方法
- 利用Xtrabackup工具備份及恢復(fù)(MySQL DBA的必備工具)
- 相關(guān)鏈接:
- 教程說明:
Mssql數(shù)據(jù)庫教程-3個步驟結(jié)束網(wǎng)站惡夢-SQL注入隱患!
。