国产探花免费观看_亚洲丰满少妇自慰呻吟_97日韩有码在线_资源在线日韩欧美_一区二区精品毛片,辰东完美世界有声小说,欢乐颂第一季,yy玄幻小说排行榜完本

首頁 > 開發 > 綜合 > 正文

安防有道:實施自動的SQL注入攻擊測試

2024-07-21 02:31:38
字體:
來源:轉載
供稿:網友

  SQL注入是一種安全漏洞。攻擊者可以利用這個安全漏洞向網絡表格輸入框中添加SQL代碼以獲得訪問權。手工測試SQL注入的方法過去一直是確定數據庫是否存在安全漏洞的惟一方法。挖掘返回的錯誤信息、增加省略符號并且設法猜測數據庫結構信息是一項長期的和艱苦的過程。而且,這并不能保證你發現所有的SQL注入安全漏洞,很少能夠查看或者提取數據。

  現在,有一些工具能夠實施AQL注入攻擊。一些免費的和商業性的黑客工具都能夠實施這種攻擊。

  如果你有一個連接到后端數據庫的Web前端,允許asp、ASP、.NET、CGI和類似的腳本語言支持的動態用戶輸入,你就可能遭到SQL注入攻擊。你能做的就是以道德黑客(ethical hacking)的方式對你自己的系統實施自動的SQL注入攻擊,以便發現能夠在外部攻破什么東西。不要選擇這個或者省略那個,讓你的工具為你做工作。

  這是以自動的方式測試你的系統的AQL注入安全漏洞的兩個步驟。我在這里簡單介紹一下這個過程。

  第一步:掃描安全漏洞

  首先,你必須使用一個Web應用程序安全漏洞掃描器掃描逆的網站,看看是否存在任何輸入過濾或者其它具體的SQL注入安全漏洞。由于我的時間總是很緊張并且需要良好的報告功能,我喜歡使用商用工具,如N-Stealth安全掃描器、Acunetix公司的Web安全漏洞掃描器和(我最喜歡的)SPI Dynamics WebInspect。Wikto等免費的工具通常也能發現這些安全漏洞。


圖1顯示的是WebInspect發現的兩個不同的SQL注入安全漏洞的例子。

  第二步:開始SQL注入

  一旦你確定你的目標系統是否存在SQL注入安全漏洞,你的下一個步驟就是實施SQL注入過程并且確定能夠從數據庫中搜集到什么。請注意,我不建議注入實際的數據或者試圖投放數據庫表格,這兩種做法對于你的數據庫的安全是有害的。發現潛在的SQL注入漏洞是一回事,以自動的方式實際實施攻擊是另一回事。

我喜歡的自動實施實際的SQL注入攻擊的工具是SPI Dynamics公司的AQL注入器(這個工具是WebInspect軟件的一部分)。你還可以使用圖2顯示的Absinthe。

  實施自動的SQL注入攻擊測試圖2:Absinthe工具用于自動實施SQL注入分析。

  這兩種工具能夠讓你實施基本的和SQL盲注攻擊。這兩種測試都應該實施,特別是如果基本的SQL注入攻擊沒有返回任何結果的情況下。這些工具能夠以自動的方式非常快地查詢和提取數據,在幾分鐘之內就可以列印大量的表格。

  其它選擇包括Foundstone公司制作的一種免費的Web服務測試框架。這個工具的名稱是“WSDigger”,能夠實施基本的SQL注入攻擊。你還可以使用Automagic SQL注入器進行一些自動的SQL注入查詢。你還可以使用配置了SQL注入插件的“Sleuth”工具軟件。但是,這個軟件需要SA訪問權限。這就消除了匿名外部測試的好處。

  最后,如果你要在你現用的系統部外進行實際練習,并且學習更多的有關SQL注入和其它能夠導致數據庫被攻破的前端Web應用程序安全漏洞的知識,你可以查看Foundstone公司的“Hacme Bank”,或者參考一下Web安全演示工具“WebGoat”。

  你使用什么工具自動實施SQL注入攻擊測試都沒有關系,只要你能夠了解它們是如何工作的并且得到預期的結果就行了。就做黑客要做的事情就行了。


發表評論 共有條評論
用戶名: 密碼:
驗證碼: 匿名發表
主站蜘蛛池模板: 封开县| 南充市| 长治市| 凭祥市| 漳平市| 手游| 聂拉木县| 伊宁县| 兴隆县| 东至县| 巧家县| 大邑县| 尉犁县| 百色市| 泰顺县| 三原县| 怀远县| 尚志市| 伊宁县| 滕州市| 张家港市| 宝应县| 宜兰市| 炉霍县| 龙海市| 离岛区| 沾化县| 巴林左旗| 进贤县| 钟祥市| 河池市| 阳山县| 广饶县| 喀喇沁旗| 屯门区| 临湘市| 专栏| 仙桃市| 渭源县| 岳阳县| 济阳县|