`
wangleide414
  • 浏览: 590447 次
  • 性别: Icon_minigender_1
  • 来自: 西安
社区版块
存档分类
最新评论

脚本注入和防范

 
阅读更多

概念:脚本注入也叫数据库注入,SQL注入(SQL ingection)是通过把SQL命令插入Web表单递交或输入域名,页面请求的查询字符串,最终达到欺骗服务器执行恶意的SQL命令的一种攻击方式。

 

脚本注入产生的根本原因是因为数据库与脚本系统的交互审核不严,而脚本注入的原理就是通过脚本系统来提交特定的数据库查询语言,达到获取数据库查询,修改,更新,删除权限的一

 

个过程。

 

注入典型流程;判断脚本系统-->发现注入点,扫描注入漏洞-->特殊注入点的判断-->判断数据库类型-->判断数据库中的表结构-->判断数据库中的字段结构-->构造注入语句进行注入-->寻找管理员后台地址登陆,并获得脚本系统完全管理权限。

 

接着可能有其他步骤:通过后台获得WebShell-->获得整个服务器文件目录-->下载整个数据库内容-->修改服务器注册表-->利用数据库功能导入木马(或者WebShell)并远程控制服务器-->创建服务器管理员权限账号。

 

(1)判断脚本系统就是判断系统运行的什么代码,比如Asp,php,jsp等等。

(2)手工或者通过黑客工具,对站点进行脚本扫描,并找出注入漏洞或者注入点。只要带参数的动态网页,并且网页访问了数据库,那么就可能存在SQL注入。

(3)特殊注入点的判断,有些脚本系统过滤了单引号等字符,以防御注入,如果遇到这种情况,恶意攻击者将会用以下方式测试,unicode转换和ASCII码转换。

(4)判断数据库类型,利用数据库服务器的系统变量进行数据库判断。利用系统表进行数据库判断。

(5)判断数据库中的表结构。

(6)猜测用户名的长度,然后猜测具体的字符。

(7)寻找后台管理地址。常见的admin/index.asp,admin/login.asp manage/index.asp,manage/login.asp等

(8)通过后台获得WebShell

分享到:
评论

相关推荐

    常用跨站脚本

    SQL脚本注入及防范、跨站脚本

    跨站脚本攻击与SQL注入的研究与防范.pdf

    跨站脚本攻击与SQL注入的研究与防范.pdf

    基于jQuery的SQL注入攻击防范实现

    其二, 编写动态网页的脚本语言多样化, 每种脚本对应一种防止SQL注入方法, 使程序不具有可 读性、标准性。文中着力解决基于服务器端处理SQL 注入攻击的缺陷, 故探寻了一种在客服端实现的基于jQuery 防止 SQL 注入...

    SQL注入全面讲解技术文档

    SQL注入漏洞全接触 注入是常见的利用程序漏洞进行...10.SQL注入技术和跨站脚本攻击的检测 34 11.菜鸟入门级:SQL注入攻击 39 12. SQL注入渗透某网络安全公司的网站全过程 42 13.利用SQL注入2分钟入侵网站全程实录 45

    基于Python的自动化SQL注入工具开发

    历年网络安全漏洞排行榜第一名,如何针对SQL注入漏洞进行防范和化解,保障个 人、组织乃至国家的信息安全成为了网络安全领域研究的一个重要问题。同时我们 要注意到,研究SOL漏洞的检测和利用技术有助于帮助网络安全...

    Web脚本程序攻击的防范.doc

    如今WEB的安全问题影响着整个安全界,SQL注入,跨站脚本攻击等攻击受到了关注。网络安全问题日益变的更加重要,国内依然有很多主机受到此类安全的威胁,所以我们今天讲讲如何通过安全的编写WEB程序把损失降的更小....

    ASP.NET中如何防范SQL注入式攻击

    ASP.NET中如何防范SQL注入式攻击 一、什么是SQL注入式攻击?  所谓SQL注入式攻击,就是攻击者把SQL命令插入到Web表单的输入域或页面请求的查询字符串,欺骗服务器执行恶意的SQL命令。在某些表单中,用户输入的...

    防范SQL注入的应用分析

    Web服务器脚本攻击事件的增多反映出各种Web服务器漏洞的非...文章简要介绍了SQL注入攻击的概念和原理,以及SQL注入攻击的特点和实现过程,并在此基础上叙述了如何检测SQL注入攻击,总结了一般的SQL注入攻击的防范方法。

    防止网站被ddos攻击

    防CC,防篡改,注入防御,提权防御,上传防御,未知0day防御,异形脚本防御等等。 防止黑客入侵和提权,让服务器更安全。 ?『目录限制』 有效防止入侵者通过脚本上传危险程序或代码,让服务运行于安全状态。 ?『执行...

    WEB安全测试分类及防范测试方法.docx

    2.1.2 SQL注入漏洞防范措施 4 2.1.3 SQL注入漏洞检测方法 5 2.2 表单漏洞测试 6 2.2.1 表单漏洞实现原理 6 2.2.2 表单漏洞防范措施 6 2.2.3 表单漏洞检测方法 6 2.3 Cookie欺骗漏洞测试 8 2.3.1 Cookie欺骗...

    JavaScript注入漏洞的原理及防范(详解)

    初次接触JavaScript注入漏洞后,如果不对这种漏洞的作用机理仔细分析并提取出其发生的某种模式,你就不能做到快速的发现项目中可能存在的所有注入风险并在代码中防范。 发生模式: JavaScript注入漏洞能发生作用主要...

    如何防范PowerShell代码注入漏洞绕过受限语言模式

    当Device Guard或者AppLocker处于强制模式时,它是最实际有效的强制安全措施,因为未被策略允许的任何脚本或者模块都位于受限语言模式下,这严重限制了攻击者执行未签名的代码。通过限制语言模式限制了Add-Type的...

    浅谈跨网站脚本攻击(XSS)的手段与防范(简析新浪微博XSS攻击事件)

    1.什么是XSS2.XSS攻击手段和目的3.XSS的防范4.新浪微博攻击事件跨网站脚本(Cross-sitescripting,通常简称为XSS或跨站脚本或跨站脚本攻击)是一种网站应用程序的安全漏洞攻击,是代码注入的一种。它允许恶意用户将...

    D盾_IIS防火墙 V1.39.6.2.rar

     防范因网站有注入问题导致服务器给入侵。  『禁止下载某文件类型』  防止不该给下载的文件给下载,防止信息外露!  『允许执行的脚本扩展名』  有效的防止未经允许的扩展名脚本恶意执行,如...

    Ddun-v2.1.5.7.zip

    防范因网站有注入问题导致服务器给入侵。 『3389防御』 防范黑客未经许可登陆你的3389,让服务器更安全! 『防CC攻击』 让网站免受CC攻击困扰! 『禁止下载某文件类型』 防止不该给下载的文件给下载,防止信息外露! ...

    网络安全项目(XXS、SQL注入、dos)

    本次实验要求在网络攻防实验环境中使用工具软件对给定的记录文件进行入侵检测,并对检测出的...通过SQL注入攻击、DOS攻击和XSS跨站脚本攻击,掌握网站的工作机制,认识到这几种攻击的防范措施,加强对Web攻击的防范。

    PHP+SQL考勤系统安全性实现(源代码+论文+答辩PPT+指导书)毕业设计

    ## 考勤系统功能和设计 ...2. 跨站脚本攻击(XSS):黑客可以通过注入恶意脚本来攻击用户,窃取cookie和其他敏感信息。例如,黑客可以通过注入JavaScript代码来获取用户的登录凭证,或者重定向用户到恶意网站

    D盾守护网站安全,主动防御保护软件,IIS

    『网络限制』 禁止脚本连接本机的危险端口,如常见的Serv-U提权端口,防范通过第三方软件的网络端口进行提 权 禁止UDP向外发送,可有效防范UDP的DDOS攻击,如PHPDDOS等,有效限制网络带宽给恶意占用『组件限制』 ...

    经典:《网站系统安全开发手册》

    结合了众多实例对各种攻击手段和防范措施设立了安全开发规范标准。 内容大纲 第一节 输入验证 什么是输入 输入验证的必要性 输入验证技术 第二节 输出编码 输出的种类 输出编码的必要性 输出编码 常用测试输出...

Global site tag (gtag.js) - Google Analytics