苏苏网赚论坛

 找回密码
 立即注册
查看: 6170|回复: 0

跟大家交流了防止sql注入的黄金方法,

[复制链接]
跳转到指定楼层
楼主
发表于 2018-11-25 15:14:09 | 只看该作者 回帖奖励 |倒序浏览 |阅读模式
跟大家交流了防止sql注入的黄金方法,从开发入手,在两个层次解决,我想如果大家按照介绍的步骤都能够做到,我想大家应该能够做到很好的防御效果。但我们说,没有100%的安全,网站的微小功能变动或升级都可能会对全局造成影响,这也就是为什么eesafe网站安全联盟收录的网站还是有部分存在注入漏洞,那么如何随时关注网站是否存在这样的安全问题?这就需要我们说的发掘,了解和掌握如何发掘像sql注入这样的网站漏洞。

不管你的网站采用的是什么构架,php+mysql或jsp+oracle等等,其实际注入发掘的步骤基本是统一的,都有很大的相似性。我简单介绍一下eesafe在帮助网站挖掘注入的基本方法。

1、判断脚本系统(也就是判断网站使用的是asp,php,jsp等)。

2、发现注入点,扫描注入漏洞(根据不同的脚本系统选择合适的扫描注入方式)。

3、特殊注入点的判断(有时候注入点的脚本系统过滤了一些特殊字符,这时候就需要做转移注入判断测试)。

4、判断数据库类型。(利用数据库的系统变量、系统表判断数据类型确定数据库是MSSQL,MYSQL还是ORACLE)

5、判断数据库中的表结构(判断数据库名称,库中表名称,表中字段名,表中数据)。

6、判断数据库表中字段的结构(使用猜解方式或读取方式判断表中字段结构)

7、构造注入语句进行注入(构造特定注入语句获取重要数据,如尝试管理员账户或密码)

这六部大致上就是一般的发掘步骤,在实际操作过程中可能会根据情况不同有细微的变化。最后,将通过6部验证的注入点提供给请求帮助的网站,供修补注入漏洞。大家可以将我们使用的挖掘注入的流程应用到自己的网站上做一个全面sql注入点发掘,当然,
热帖推荐
回复

使用道具 举报

广告合作|最大的网赚客中文交流社区!十年老站!

GMT+8, 2024-5-5 11:31 , Processed in 0.109200 second(s), 23 queries , Gzip On.

Powered by Discuz! X3.1 VIP版

© 2012-2022 苏苏网赚论坛 版权所有 | 10年老品牌

快速回复 返回顶部 返回列表