亚洲香蕉成人av网站在线观看_欧美精品成人91久久久久久久_久久久久久久久久久亚洲_热久久视久久精品18亚洲精品_国产精自产拍久久久久久_亚洲色图国产精品_91精品国产网站_中文字幕欧美日韩精品_国产精品久久久久久亚洲调教_国产精品久久一区_性夜试看影院91社区_97在线观看视频国产_68精品久久久久久欧美_欧美精品在线观看_国产精品一区二区久久精品_欧美老女人bb

首頁 > 學院 > 開發設計 > 正文

從手工注入看防御之Access

2019-11-18 17:16:50
字體:
來源:轉載
供稿:網友

  很多情況下,入侵者在使用工具注入時發現工具才解不出來表名和字段名,那是因為所有的工具都有自己的一部字典,這部字典內包括了表名和字段名,如果管理員把表名和字段名改成了不在這部字典內,那么我們使用的工具將無法猜解出字段名和表名。在以下的文章中,將從分析手工注入出發,來打造抵御SQL注入的防線。

  入侵者將會構造簡單的判斷條件,來判斷該頁面是否存在注入漏洞,一般步驟如下:

  這里要檢測的頁面為http://127.0.0.1/111/view.asp?id=198

  1.入侵者要想對站點進行手工注入就必須對瀏覽器進行設置,以保證手工注入時能返回出錯信息,其操作步驟如下:

  右鍵點擊瀏覽器選擇“屬性”,在彈出來的對話框中選擇“高級”選項卡。如下圖所示:



圖一

  接著去掉“顯示友好的HTTP錯誤信息”前面的鉤,最后點擊“應用”按鈕即可。

  2.入侵者向瀏覽器提交如下url:

  http://127.0.0.1/111/view.asp?id=198 and 1=1

  如果存在SQL注入漏洞,就可以查詢數據庫,1=1是一個恒等式可以忽略,因此會返回一個正常的頁面,此頁面和http://127.0.0.1/111/view.asp?id=198一樣,這時入侵者便判斷此站有希望被注入。如果返回的是一些錯誤信息,那么一些初級的入侵者可能就會放棄這個站點。

  3.入侵者進一步向瀏覽器提交如下url:

  http://127.0.0.1/111/view.asp?id=198 and 1=2

  1=2為一個恒不等式,如果該站點支持數據庫查詢,則大概會返回如下圖所示的信息:



圖二

  一般出現上圖所示入侵者就基本確定此站能夠進行SQL注入攻擊了。

  不過很多時候入侵者只需用一個單引號即可快速判斷出目標站點是否存在SQL注入漏洞,向瀏覽器提交如下url:

  http://127.0.0.1/111/view.asp?id=198’如果返回如下信息則說明有一半機會以上存在注入漏洞:

  Microsoft OLE DB PRovider for ODBC Drivers 錯誤’80040e14’

  [Microsoft] [ODBC Microsoft access Driver]字符串的語法錯誤在查詢表達式’id =1’’中。/list.asp,行50

  4.此時入侵者開始構造特殊的SQL查詢語句開始查詢站點數據庫的表名,向url提交如下語句:

  http://127.0.0.1/111/view.asp?id=198 and exists(select * from admin)

  這個語句是向數據庫查詢是否存在admin這個表,如果存在則返回正常頁面,如果不存在此表則返回出錯頁面。一般入侵者會先測試常用的表名,也是一般的注入工具密碼字典內存在的表名和字段名。如果表名不在常用表名中則入侵者就會結合社會工程學來猜解表名,這種情況下入侵者猜中表名的幾率較低。

  5.入侵者在得到表名后開始構造查詢語句查詢數據庫字段名,向url提交如下語句:

  http://127.0.0.1/111/view.asp?id=198 and exists(select user from admin)

  這個語句是向數據庫中admin表中查詢是否存在user字段,如果存在則返回正常頁面,如果不存在則返回出錯頁面。

  7.接下來入侵者開始確定字段id的值,構造如下語句可以查詢id的值:http://127.0.0.1/111/view.asp?id=198 and exists (select id from admin where id=1)

  正確則返回正確頁面,錯誤則返回出錯頁面。

  6.表名和字段名猜測出來以后,入侵者開始構造查詢語句猜測管理員帳號長度,向url提交如下語句:

  http://127.0.0.1/111/view.asp?id=198 and exists(select id from admin where len(user)<6 and id=1)

  此語句為查詢user字段中用戶名長度范圍,表示長度小于6,正確則返回正常頁面,錯誤則返回出錯頁面。

  縮小范圍,然后構造如下語句確定用戶名具體長度:

  http://127.0.0.1/111/view.asp?id=198 and exists(select id from admin where len(user)=5 and id=1)

  正確則返回正常頁面,錯誤則返回出錯頁面。

  8.接下來入侵者開始進入最后的環節構造語句查詢管理員用戶名,向url提交如下語句:http://127.0.0.1/111/view.asp?id=198 and exists(select count(*) from admin where left(user,1)='a')

  此語句是從用戶名左邊開始猜測用戶名地一位為a,正確則返回正常頁面,錯誤則返回出錯頁面,一位一位猜,猜第2位時,修改語句為(user,2)='ad',后面類推。

  在入侵者得到用戶名密碼以后,此次注入就接近尾聲了。

  至于防范方法很簡單,從上面的過程可以看出如果表名和字段名不在常用表名和字段名中則入侵者是使用社會工程學來猜解,如果管理員修改的表名和字段名足夠復雜則入侵者依然不能達到目的,還有一種簡單的防御方法就是到網上去下載一些防注入補丁程序打上就可以了,這種方法是修改站點文件,增加過濾語句來過濾入侵者提交的語句來達到防注入的,這里就不再給大家講解其原理了。


發表評論 共有條評論
用戶名: 密碼:
驗證碼: 匿名發表
亚洲香蕉成人av网站在线观看_欧美精品成人91久久久久久久_久久久久久久久久久亚洲_热久久视久久精品18亚洲精品_国产精自产拍久久久久久_亚洲色图国产精品_91精品国产网站_中文字幕欧美日韩精品_国产精品久久久久久亚洲调教_国产精品久久一区_性夜试看影院91社区_97在线观看视频国产_68精品久久久久久欧美_欧美精品在线观看_国产精品一区二区久久精品_欧美老女人bb
国产精品高清在线观看| 亚洲美女性视频| 欧美成人中文字幕| 欧美日韩精品国产| 欧美人与性动交| 久久免费国产视频| 欧美日韩午夜激情| 91超碰caoporn97人人| 日韩毛片中文字幕| 精品色蜜蜜精品视频在线观看| 欧美在线播放视频| 正在播放国产一区| 日韩欧美国产高清91| 4k岛国日韩精品**专区| 精品久久久久久国产| 国产一区二区在线免费| 日韩欧美999| 亚洲男女自偷自拍图片另类| 亚洲女在线观看| 亚洲老司机av| 亚洲高清av在线| 亚洲精品久久久久久久久| 国内精品久久久久久中文字幕| 欧美激情一级精品国产| 欧美精品九九久久| 综合国产在线观看| 精品视频在线播放| 国产成人精品视频在线| 色婷婷av一区二区三区久久| 国产成人精彩在线视频九色| 久久影视电视剧免费网站清宫辞电视| 亚洲sss综合天堂久久| 久久久久久久久久久亚洲| 国产日韩中文字幕| 日韩欧美在线国产| 亚洲欧美激情另类校园| 亚洲黄页网在线观看| 亚洲aa在线观看| 亚洲第一男人天堂| 精品久久中文字幕| 国产黑人绿帽在线第一区| 色偷偷偷亚洲综合网另类| 91福利视频网| 最近2019年中文视频免费在线观看| 亚洲精品日韩久久久| 久久久亚洲国产天美传媒修理工| 国产精品国产三级国产aⅴ9色| 91精品国产高清久久久久久久久| 欧美日韩在线免费| 中文字幕在线视频日韩| 国产免费一区二区三区在线能观看| 国产美女久久精品| 久久九九亚洲综合| 中文字幕在线观看亚洲| 欧美大奶子在线| 亚洲视频在线视频| 亚洲热线99精品视频| 亚洲欧美精品一区| 亚洲一二三在线| 成人国内精品久久久久一区| 国产精品亚洲自拍| 久久久久久国产精品久久| 久久久综合免费视频| 国产91ⅴ在线精品免费观看| 国产性猛交xxxx免费看久久| 高清亚洲成在人网站天堂| 亚洲性xxxx| 国产精品黄视频| 国语自产精品视频在线看| 欧美一级淫片丝袜脚交| 亚洲欧美激情另类校园| 最近2019年中文视频免费在线观看| 亚洲一二三在线| 日韩性xxxx爱| 亚洲精品中文字幕女同| 久久久久久久久久久免费精品| 日韩av综合中文字幕| 久久手机精品视频| 欧美激情精品在线| 亚洲精品美女久久久久| 国产视频精品久久久| 欧美性精品220| 在线播放日韩精品| 亚洲高清免费观看高清完整版| 日韩欧美成人网| 日韩av最新在线观看| 国产性色av一区二区| 在线精品91av| 亚洲天堂男人的天堂| 亚洲国产天堂久久国产91| 欧洲s码亚洲m码精品一区| 亚洲成人在线网| 国产精品h在线观看| 亚洲精品久久视频| 欧美另类高清videos| 亚洲人成网在线播放| 欧美日韩国产成人高清视频| 亚洲欧美资源在线| 动漫精品一区二区| 国产综合色香蕉精品| 亚洲国产精品悠悠久久琪琪| 中文字幕日韩在线视频| 欧美大片在线看免费观看| 久久久久久这里只有精品| 精品福利免费观看| 国产91免费观看| 日本亚洲欧美三级| 亚洲国产精品国自产拍av秋霞| 91在线免费看网站| 久久九九全国免费精品观看| 亚洲xxxx18| 日韩国产精品亚洲а∨天堂免| 久久久久久尹人网香蕉| 国产精品成人v| 91国产精品电影| 国产精品亚洲综合天堂夜夜| 欧美色视频日本版| 国产亚洲成av人片在线观看桃| 亚洲高清av在线| 另类天堂视频在线观看| 国产欧美中文字幕| 国精产品一区一区三区有限在线| 国产成人免费av电影| 91色在线视频| 这里只有精品视频在线| 国产精品9999| 韩国三级电影久久久久久| 欧美日韩一区免费| 亚洲国产高清高潮精品美女| 欧美大成色www永久网站婷| 欧美色另类天堂2015| 欧美一级视频免费在线观看| 亚洲一区二区三区乱码aⅴ蜜桃女| 日韩av在线免费| 日韩一区二区福利| 亚洲国产小视频在线观看| 国产精品高潮呻吟视频| 国产精品久久久久久久午夜| 人妖精品videosex性欧美| 成人在线视频网站| 国产一区二区三区在线免费观看| 日韩欧美国产网站| 久久伊人色综合| 国产欧美一区二区三区在线看| 精品毛片网大全| 日韩精品免费一线在线观看| 精品免费在线观看| 欧美猛交ⅹxxx乱大交视频| 中文字幕亚洲综合| 欧美一级视频一区二区| 丝袜亚洲欧美日韩综合| 狠狠干狠狠久久| 97精品国产97久久久久久免费| 色爱av美腿丝袜综合粉嫩av| 91av免费观看91av精品在线| 国产精品久久久精品| 中文字幕亚洲无线码a| 亚洲区在线播放| 久久久中精品2020中文| 97国产suv精品一区二区62| 国产精品a久久久久久| 大胆人体色综合| 91精品国产成人www| 日韩av在线资源|