首页 | 头版要闻 | 经济广角 | 消费聚焦 | 民生视点
社会 | 省内要闻 | 经济论坛 | 市场特刊 | 财富周刊
经济 | 中国经济 | 经济观察 | 家庭百科 | 网络热点
您现在的位置: 河北经济日报网 >> 网络技术 >> 数据库 >> 文章正文 站内检索
服务热线:0311-88606031
同期新稿
 
普通文章 C#事件机制归纳
普通文章 Mysql 安全注意事项
普通文章 SQL Server加密与SQL注入
普通文章 注意那些容易被忽略的SQL注入技巧
普通文章 不需xp_cmdshell支持在有注入漏洞的SQL服务器
普通文章 MySQL数据库中关于网络安全的解决方案
普通文章 如此高效通用的分页存储过程是带有sql注入漏洞
普通文章 忘记了 MySQL 的 root 密码
普通文章 SQL2000中默认sa帐号改名和删除的最安全方法
普通文章 黑客经验谈Sql server SA权限入侵的感悟
普通文章 利用ORACLE系统账户默认口令提升权限
普通文章 什么是SQL注入法攻击
普通文章 js asp c# 防止sql注入
普通文章 系统安全之SA弱口令带来的安全隐患
普通文章 MySQL服务器内部安全数据目录访问
普通文章 在MySQL数据库增加新用户权限简介
普通文章 你的MySQL安全了吗?加铸23道安全门
普通文章 MySQL数据库中的安全解决方案
普通文章 数据安全防护之打造安全.mdb数据库
普通文章 黑客攻破SQL服务器系统的十种方法
什么是SQL注入法攻击
http://www.hbjjrb.com 2007-6-13 22:18:48 【字体: 繁体

此文章是对网上大量同类文章的分析与总结,并结合自己实施过程中的体会综合而成,其中有不少直接引用,没有注意出处,请原作者见谅)
随着B/S模式应用开发的发展,使用这种模式编写应用程序的程序员也越来越多。但是由于程序员的水平及经验也参差不齐,相当大一部分程序员在编写代码的时候,没有对用户输入数据的合法性进行判断,使应用程序存在安全隐患。用户可以提交一段数据库查询代码,根
据程序返回的结果,获得某些他想得知的数据,这就是所谓的SQL Injection,即SQL注入。
SQL注入是从正常的WWW端口访问,而且表面看起来跟一般的Web页面访问没什么区别,所以目前市面的防火墙都不会对SQL注入发出警报,如果管理员没查看IIS日志的习惯,可能被入侵很长时间都不会发觉。但是,SQL注入的手法相当灵活,在注入的时候会碰到很多意外的情况。能不能根据具体情况进行分析,构造巧妙的SQL语句,从而成功获取想要的数据。
据统计,网站用ASP+Access或SQLServer的占70%以上,PHP+MySQ占L20%,其他的不足10%。在本文,以SQL-SERVER+ASP例说明SQL注入的原理、方法与过程。(PHP注入的文章由NB联盟的另一位朋友zwell撰写的有关文章)
SQL注入攻击的总体思路是:
l 发现SQL注入位置;
l 判断后台数据库类型;
l 确定XP_CMDSHELL可执行情况
l 发现WEB虚拟目录
l 上传ASP木马;
l 得到管理员权限;
一、SQL注入漏洞的判断
一般来说,SQL注入一般存在于形如:HTTP://xxx.xxx.xxx/abc.asp?id=XX等带有参数的ASP动态网页中,有时一个动态网页中可能只有一个参数,有时可能有N个参数,有时是整型参数,有时是字符串型参数,不能一概而论。总之只要是带有参数的动态网页且此网页访问了数据库,那么就有可能存在SQL注入。如果ASP程序员没有安全意识,不进行必要的字符过滤,存在SQL注入的可能性就非常大。
为了全面了解动态网页回答的信息,首选请调整IE的配置。把IE菜单-工具-Internet选项-高级-显示友好HTTP错误信息前面的勾去掉。
为了把问题说明清楚,以下以HTTP://xxx.xxx.xxx/abc.asp?p=YY为例进行分析,YY可能是整型,也有可能是字符串。
1、整型参数的判断
当输入的参数YY为整型时,通常abc.asp中SQL语句原貌大致如下:
select * from 表

[1] [2] [3] [4] [5] [6] [7] [8] [9] [10]  ... 下一页  >> 

板块 推荐
普通文章 关注金融地产板块动向
普通文章 下周资产配置一览表(07/28)
普通文章 两大板块联袂走强 主力意欲何为?
普通文章 券商板块:牛市骄子 直冲云霄
普通文章 关注金融地产板块动向
普通文章 下周重点关注:机械行业、房地产、钢铁
普通文章 环保节能板块:政策扶持 持续走强
普通文章 钢铁板块:行业景气持续上升的估值洼地
房产 推荐
普通文章 上半年深圳房价上涨42.1%
普通文章 10月1日起郑州买房全部实现“网签”
普通文章 全国70个大中城市6月房价继续走高
普通文章 房子也“性感” 大S粉红豪宅闺房大曝光(组图
普通文章 6月份全国70个大中城市房价上涨7.1%
普通文章 深圳购房团长沙抢楼
普通文章 地王记录一再被刷新 地价与房价究竟谁更失控
普通文章 97%专家称下半年房价将再上涨
频道精选  
焦点:  外交部:中国对日方涉华言论感到惊讶和不
股票:  攻守兼备!一批量增价涨的高成长优质股(
社会:  河北阜城出土1吨左右古币 大部分遭哄抢
主力:  A股开户连续三日过10万 投资者入市步伐再
经济:  6月份CPI数据同比上涨4.4% 或将引发股市变
个股:  中金精选个股点评
时评:  李嘉诚:内地股市绝对是泡沫
黑马:  合加资源:环保龙头 加速上攻
读书:  太监娶妻之谜:变态性格导致他们欲念旺盛
板块:  关注金融地产板块动向
体育:  小贝夫妇时尚装扮轰动全美
基金:  蓦然回首还是基金好:投资5基金抱得金蛋归
军事:  武警部队8月1日起全面换装
债券:  胡锦涛就下半年经济工作提出四点要求
时尚:  敢穿敢露的昆明美女 夜晚是她们的舞台
传闻:  据传,大面积涨停背后的玄机!
娱乐:  邓婕曾为争张国立当众狠抽袁立两耳光
理财:  理财日刊:林园股市秘籍,看高手怎么赚百
数码:  三星下半年四款新机抢先曝光
汽车:  07年日韩车展美女
百科:  心急梗塞成杀手 改变生活方式和针灸须双管
房产:  上半年深圳房价上涨42.1%

普通文章 河北阜城出土1吨左右古币 大部分遭哄抢
普通文章 北大女生被诬留学时裸奔:我被假新闻害惨了
普通文章 北京年轻男女从18层楼坠亡 尸体近乎全裸
普通文章 重庆万州女官员在利比里亚被刺10刀遇害

偷拍广州某按摩房女郎

公园长椅上的一对激情男女

泸沽湖男女共浴:避内不避

迷离在都市酒吧夜生活里的

超震撼:德国尸体艺术

弟弟与哥哥情妇结婚

触目惊心:艾滋病村实录

访变性男:一年前得病大便从
同期热点
普通文章 Mysql 安全注意事项
普通文章 SQL Server加密与SQL注入
普通文章 注意那些容易被忽略的SQL注入技巧
普通文章 不需xp_cmdshell支持在有注入漏洞的SQL服务器
普通文章 MySQL数据库中关于网络安全的解决方案
普通文章 如此高效通用的分页存储过程是带有sql注入漏洞
普通文章 SQL2000中默认sa帐号改名和删除的最安全方法
普通文章 什么是SQL注入法攻击
普通文章 js asp c# 防止sql注入
普通文章 教你如何在linux下建立mysql镜像数据库
普通文章 sql server 2000数据库置疑的解决方法
普通文章 解决SQL Server 2000在安装过程中出现文件挂起
普通文章 sql server 存储过程及触发器
普通文章 如何将SQLSERVER数据库备份到网络上
普通文章 使用 XML 文件记录操作日志
普通文章 XML 问题: 超越DOM(轻松使用 DOM 的技巧和诀窍
普通文章 利用XSLT把ADO记录集转换成XML
普通文章 使用xml作为数据源,配合asp:Menu类自由扩展菜
普通文章 從無到有實現一個xml數據庫登錄驗証
普通文章 XML 增、删、改和查示例

小贝夫妇时尚装扮轰动全美

女“狼”公开泳装照 要用身
性感美臀争艳沙滩世锦赛
太湖见证恋情 月老祠惊现姚明叶莉同心锁
新一代网坛美少女
时速200公里!美国棒球队教练被球击中身亡

章子怡穿藏服甜美阳光

李小璐得意忘形饭桌翘脚

刘德华与美女贴身热舞

大S写真显成熟风韵

孙俪 一朵怒放的花儿

范冰冰露诡异面容

沈殿霞15岁的照片曝光

女星母子联袂秀

河北经济日报社版权所有 河北经济日报社网络信息部管理与维护
地址 石家庄市裕华西路186号 电话:0311-88606031
hebei82gov@yahoo.com.cn
未经许可不得转载和镜像 冀ICP备字020964号
技术支持 动易网络科技有限公司
建议使用1024x768分辨率