企业网管论坛
|
网吧网管论坛
|
网管软件下载
|
网管教程
|
网管招聘
|
网管培训
|
网吧游戏
|
网吧系统
|
服务器
|
安全
|
病毒
|
路由交换
|
数据库
|
Windows
|
Linux
游客:
注册
|
登录
|
新手必看
|
网管知识库
|
网管博客
|
搜索
|
帮助
我是网管首页
»
我是网管论坛
»
【 数据库技术 】
» 堵死SQL Server注入漏洞的三种简单方法
新手帮助
|
版主申请
|
BST制度
|
MST制度
|
FST制度
到底要不要升级到Windows Server 2008?
‹‹ 上一主题
|
下一主题 ››
投票
交易
悬赏
活动
打印
|
推荐
|
订阅
|
收藏
标题: 堵死SQL Server注入漏洞的三种简单方法 (查看:1540 回复:5)
安普路斯娅
入门网管
UID 413251
精华 0
积分 50
帖子
30
MST币
766 点
BST币
50 点
赚取
阅读权限 70
注册 2006-7-20
状态 离线
#1
大
中
小
[
使用道具
]
发表于 2006-8-9 10:09 [
资料
] [
博客
] [
短消息
] [
加为好友
]
堵死SQL Server注入漏洞的三种简单方法
本帖发表在
我是网管
论坛,帖子地址:
http://bbs.54master.com/87441,1,1
SQL注入是什么?
许多网站程序在编写时,没有对用户输入数据的合法性进行判断,使应用程序存在安全隐患。用户可以提交一段数据库查询代码(一般是在浏览器地址栏进行,通过正常的www端口访问),根据程序返回的结果,获得某些想得知的数据,这就是所谓的SQL Injection,即SQL注入。
网站的恶梦——SQL注入
SQL注入通过网页对网站数据库进行修改。它能够直接在数据库中添加具有管理员权限的用户,从而最终获得系统管理员权限。黑客可以利用获得的管理员权限任意获得网站上的文件或者在网页上加挂木马和各种恶意程序,对网站和访问该网站的网友都带来巨大危害。
[
点这里复制网址,推荐给你QQ/MSN上的好友们!
]
本站声明:以上内容由网友
安普路斯娅
提供,与54master立场无关!
[
顶部
]
安普路斯娅
入门网管
UID 413251
精华 0
积分 50
帖子
30
MST币
766 点
BST币
50 点
赚取
阅读权限 70
注册 2006-7-20
状态 离线
#2
大
中
小
[
使用道具
]
发表于 2006-8-9 10:09 [
资料
] [
博客
] [
短消息
] [
加为好友
]
防御SQL注入有妙法
第一步:很多新手从网上下载SQL通用防注入系统的程序,在需要防范注入的页面头部用来防止别人进行手动注入测试。
可是如果通过SQL注入分析器就可轻松跳过防注入系统并自动分析其注入点。然后只需要几分钟,你的管理员账号及密码就会被分析出来。
第二步:对于注入分析器的防范,笔者通过实验,发现了一种简单有效的防范方法。首先我们要知道SQL注入分析器是如何工作的。在操作过程中,发现软件并不是冲着“admin”管理员账号去的,而是冲着权限(如flag=1)去的。这样一来,无论你的管理员账号怎么变都无法逃过检测。
第三步:既然无法逃过检测,那我们就做两个账号,一个是普通的管理员账号,一个是防止注入的账号,为什么这么说呢?笔者想,如果找一个权限最大的账号制造假象,吸引软件的检测,而这个账号里的内容是大于千字以上的中文字符,就会迫使软件对这个账号进行分析的时候进入全负荷状态甚至资源耗尽而死机。下面我们就来修改数据库吧。
1.对表结构进行修改。将管理员的账号字段的数据类型进行修改,文本型改成最大字段255(其实也够了,如果还想做得再大点,可以选择备注型),密码的字段也进行相同设置。
2.对表进行修改。设置管理员权限的账号放在ID1,并输入大量中文字符(最好大于100个字)。
3.把真正的管理员密码放在ID2后的任何一个位置(如放在ID549上)。
我们通过上面的三步完成了对数据库的修改。
这时是不是修改结束了呢?其实不然,要明白你做的ID1账号其实也是真正有权限的账号,现在计算机处理速度那么快,要是遇上个一定要将它算出来的软件,这也是不安全的。我想这时大多数人已经想到了办法,对,只要在管理员登录的页面文件中写入字符限制就行了!就算对方使用这个有上千字符的账号密码也会被挡住的,而真正的密码则可以不受限制。
本站声明:以上内容由网友
安普路斯娅
提供,与54master立场无关!
[
顶部
]
特蓝克斯
版主
数据库技术
UID 102607
精华
10
积分 556
帖子
3646
MST币
8590 点
BST币
556 点
赚取
阅读权限 180
注册 2004-3-7
来自 辽宁沈阳
状态 离线
#3
大
中
小
[
使用道具
]
发表于 2006-8-9 10:38 [
资料
] [
博客
] [
主页
] [
短消息
] [
加为好友
]
注入的问题在WEB上经常遇到,给大家敲了一个警钟!
本站声明:以上内容由网友
特蓝克斯
提供,与54master立场无关!
╄
-创想社区
╄ 博客圈:
PHP开发团队
〖54ASP设计之旅Ⅰ〗:4714166 (已满) 〖54PHP设计之旅Ⅱ〗:7429484 〖54SQL设计之旅Ⅲ〗:7429318
〖创想网〗ASP技术(未满):18042617
[
顶部
]
安普路斯娅
入门网管
UID 413251
精华 0
积分 50
帖子
30
MST币
766 点
BST币
50 点
赚取
阅读权限 70
注册 2006-7-20
状态 离线
#4
大
中
小
[
使用道具
]
发表于 2006-8-9 10:40 [
资料
] [
博客
] [
短消息
] [
加为好友
]
我也是碰到了才找办法解决的
本站声明:以上内容由网友
安普路斯娅
提供,与54master立场无关!
[
顶部
]
特蓝克斯
版主
数据库技术
UID 102607
精华
10
积分 556
帖子
3646
MST币
8590 点
BST币
556 点
赚取
阅读权限 180
注册 2004-3-7
来自 辽宁沈阳
状态 离线
#5
大
中
小
[
使用道具
]
发表于 2006-8-9 11:14 [
资料
] [
博客
] [
主页
] [
短消息
] [
加为好友
]
屏蔽注入字符'or等等
本站声明:以上内容由网友
特蓝克斯
提供,与54master立场无关!
╄
-创想社区
╄ 博客圈:
PHP开发团队
〖54ASP设计之旅Ⅰ〗:4714166 (已满) 〖54PHP设计之旅Ⅱ〗:7429484 〖54SQL设计之旅Ⅲ〗:7429318
〖创想网〗ASP技术(未满):18042617
[
顶部
]
DVD
版主
数据库技术
UID 183991
精华
5
积分 569
帖子
3130
MST币
10681 点
BST币
569 点
赚取
阅读权限 180
注册 2005-4-11
来自 IT鸟语学院
状态 离线
#6
大
中
小
[
使用道具
]
发表于 2006-8-9 16:25 [
资料
] [
博客
] [
主页
] [
短消息
] [
加为好友
]
学习中
支持一下
本站声明:以上内容由网友
DVD
提供,与54master立场无关!
No incapable except unthinkable
my blog :
DVD的博客
MSN:weiguohao008@hotmail.com
--
[
顶部
]
投票
交易
悬赏
活动
我是网管论坛
『 企业网管交流区 』
> 【 企业网管技术大杂烩 】
> 【 服务器技术 】
> 【 路由交换技术 】
> 【 数据库技术 】
> 【 网络安全技术 】
> 【 Linux/Unix 】
> 【 企业网管非技术交流 】
『 网吧网管交流区 』
> 【 网吧网管技术大杂烩 】
> 【 网吧游戏交流 】
> 【 网吧管理系统 】
> 【 网吧网管非技术交流 】
『 技术爱好者交流区 』
> 【 综合提问 】
> 【 360病毒木马专区 】
> 【 Windows操作系统 】
> 【 网络基础 】
> 【 硬件专区 】
> 【 软件应用专区 】
> 【 网站建设 】
『 网管资源下载区 』
> 【 网管软件 】
> 【风行网络电影专区】
『 网管信息交流区 』
> 〖 网管培训认证 〗
> 〖 主流厂商认证 〗
> 〖 软考交流 〗
> 〖 网管求职招聘 〗
> 〖 跳蚤市场 〗
> 〖 IDC专区 〗
『 休闲娱乐区 』
> 【 健康贴图 】
> 【 体坛风暴 】
> 【 心情驿站 】
> 【 爆笑世界 】
> 〖 时尚数码 〗
> 【 超级灌水 】
同城聚会
> 北京ma友聚会
> 上海ma友聚会
> 广州ma友聚会
> 圈子
『 论坛管理区 』
> 【 站务公告 】
控制面板首页
编辑个人资料
积分交易
公众用户组
好友列表
升级个人空间
基本概况
流量统计
客户软件
发帖量记录
论坛排行
主题排行
发帖排行
积分排行
交易排行
在线时间
管理团队
管理统计
当前时区 GMT+8, 现在时间是 2008-8-22 08:34
Powered by
Discuz!
5.5.0
© 2001-2007 Comsenz Inc.
Processed in 0.168401 second(s), 12 queries , Gzip enabled
TOP
清除 Cookies
-
关于我是网管
-
联系我是网管
-
广告服务
-
诚聘版主
-
无图版
-
WAP
-
压缩包内仅包含可执行程序、超过10K的源代码、超过100K的文章,
以及其他无法以帖子形式发表的内容,上传违规内容将严惩!