999精品在线视频,手机成人午夜在线视频,久久不卡国产精品无码,中日无码在线观看,成人av手机在线观看,日韩精品亚洲一区中文字幕,亚洲av无码人妻,四虎国产在线观看 ?

SQL注入攻擊與防范研究

2011-08-15 00:48:29天津市信息中心應用處劉云志
河南科技 2011年8期
關鍵詞:數據庫用戶檢測

天津市信息中心應用處 劉云志

SQL注入攻擊與防范研究

天津市信息中心應用處 劉云志

SQL注入攻擊是指攻擊者利用提交專門設計的數據庫查詢代碼,欺騙服務器執行惡意的SQL命令,從而獲取用戶密碼等保密信息,甚至獲取主機控制權限的行為。SQL注入攻擊利用的是SQL語法,由于其廣泛性、易學性和難以捕獲性已經逐漸成為互聯網上的主流黑客攻擊方式。目前,互聯網上的多種Web應用程序都面臨SQL注入的危險,多家網站都曾經或正在被SQL注入攻擊,這種攻擊目前正在加速泛濫。統計表明,在互聯網上的Web服務器遭受的各類應用層攻擊中,SQL注入占有極大的比例。

由于多數程序員不了解SQL注入漏洞的知識,目前互聯網上網站經常遭受SQL注入攻擊。本文,筆者針對PHP+MySQL型和ASP+SQLServer型Web程序的SQL注入攻擊防范措施進行了詳細闡述,并給出了預防SQL注入漏洞的方法,有助于提高Web應用程序員的安全意識和Web程序的安全性。

一、SQL注入原理

1. SQL注入原理。SQL注入攻擊是指黑客在用戶交互端精心編寫一些SQL語句,把特殊的SQL指令語句插入到系統實際SQL語句中并執行它,從而獲取主機控制權限的攻擊方法。SQL注入是從正常的WWW端口訪問,而且表面看起來跟一般的Web頁面訪問沒什么區別,所以目前市面上的防火墻不會對SQL注入發出警報。以PHP語言為例,如果用戶的輸入能夠影響腳本中SQL命令的生成,那么很可能在添加了單引號、#號等轉義命令字符后,能夠改變最終生成的SQL命令。

2. 舉例說明。如果程序員在編程時沒有對用戶輸入的變量$U和$P進行合理的限制,當攻擊者把用戶名輸入為admin’#的時候,輸入字符串中的單引號和腳本中的單引號形成配對,而輸入字符串中的“#”號對于mysql語言來說是行注釋符,后邊的語句將被當做注釋處理掉。這使攻擊者可以輕易繞過身份驗證機制,因此,沒有正確密碼也能看到管理員的信息。對于SQL注入攻擊,很多程序員對它仍然沒有足夠的重視,編寫的網站中遺留了大量SQL注入攻擊漏洞。加上許多專門的SQL注入軟件(如NBSI)的“蓬勃發展”,使得一個既不懂編程又不懂SQL的人,只要知道如何操作這個軟件就可以輕而易舉地入侵一家網站。

二、SQL注入攻擊的特點

1.廣泛性。SQL注入攻擊利用的是簡單的SQL語法,因此所有基于SQL語言標準的Web應用程序都可能成為SQL注入攻擊的目標。如果沒有對輸入的SQL語句做嚴格的技術處理,理論上都會存在SQL注入漏洞安全隱患。市場上主流的Web應用程序均發現存在SQL注入漏洞的問題。

2.危害大。通過SQL注入攻擊可以控制整個Web應用系統,在不經授權的情況下對數據做任意地修改,甚至惡意篡改網頁的內容,破壞性極大。

3.技術要求低。目前互聯網上出現了許多SQL注入攻擊工具,如明小子、桂林老兵等都是非常出名的攻擊工具。攻擊者無需專業知識,直接利用此類工具軟件便可隨意地對存在SQL注入攻擊漏洞的網站實施攻擊。

三、SQL注入攻擊檢測與防范

目前針對Web服務器的SQL注入攻擊技術層出不窮,但其內部機理都是利用畸形的SQL語句通過客戶端瀏覽器與服務器之間的共享連接來實現繞過認證獲取敏感信息。如何讓系統管理者采取有效的防范措施阻止內部信息的泄露,將整個系統的威脅降至最低,是目前服務器防守的關鍵。

1. SQL注入攻擊檢測方法。SQL注入攻擊檢測分為入侵前的檢測和入侵后的檢測,入侵前檢測可以手工測試也可以通過軟件檢測,入侵后檢測主要是針對日志的檢測。

(1)數據庫檢查。使用HDSI、NBSI和Domain等SQL注入攻擊軟件工具進行SQL注入攻擊后,都會在數據庫中生成一些臨時表。通過查看數據庫中最近新建表的結構和內容,就可以判斷是否曾經發生過SQL注入攻擊。

(2)IIS日志檢查。在Web服務器中如果啟用了日志記錄,則IIS日志會記錄訪問者的IP地址、訪問文件等信息,SQL注入攻擊往往會大量訪問某一個頁面文件(存在SQL注入點的動態網頁),且日志文件也會急劇增加。

2. 一般SQL注入攻擊的防范方法。

(1)IIS服務器安全設置。攻擊者常用錯誤信息判斷SQL漏洞是否存在,可以修改IIS的返回信息,使得所有錯誤返回一樣的信息,攻擊者無從獲取網站信息。可以修改C:WINDOWSHelp iisHelpcommon目錄下的500-100.asp文件為統一格式的500.htm。對于靜態網站,一般不設置腳本可執行權限,動態網站也只設置純腳本權限。對于用戶上傳的文件設置為無可執行權限,上傳文件夾不放置系統配置文件。IIS如無匿名登錄需求,則可取消該項服務。

(2)功能代碼端設置。程序員要習慣將應用系統中的密碼字段進行加密(如最常見的MD5加密),這不僅僅是為了隱藏用戶信息,尊重用戶隱私,更重要的是提高系統的安全性。也就是在程序中要對用戶輸入的信息進行檢驗,以達到SQL攻擊的防御效果。目前這種檢驗方法一般有2種:替換或刪除敏感字符串,在服務器正式處理前對提交數據進行檢驗。

(3)SQL Server安全配置。用于程序連接數據庫的用戶不應使用服務器角色組,而應使用數據庫用戶角色組成員。SA級別的權限是不能隨便配置的,黑客SQL注入得手后調用xp_cmdshell命令就可以得到系統的最高權限。最好的方法是只給予db_Reader和db_ Writer權限,遇到有需要備份的用戶最好另行新建用戶。SQL Server可以精確地設置某一數據庫中各個表的select、update、delete等操作的權限,開發人員應根據應用系統的不同功能要求,合理地配置好這些權限。

(4)對系統一級的設置。例如,使用防火墻關閉TCP1433和UDP1434端口對外的連接,給系統和SQL Sevrer甚至IIS打上最新的補丁,及時檢查系統是否出現弱口令用戶,一旦發現要及時修改密碼等。

猜你喜歡
數據庫用戶檢測
“不等式”檢測題
“一元一次不等式”檢測題
“一元一次不等式組”檢測題
數據庫
財經(2017年2期)2017-03-10 14:35:35
關注用戶
商用汽車(2016年11期)2016-12-19 01:20:16
關注用戶
商用汽車(2016年6期)2016-06-29 09:18:54
數據庫
財經(2016年15期)2016-06-03 07:38:02
小波變換在PCB缺陷檢測中的應用
關注用戶
商用汽車(2016年4期)2016-05-09 01:23:12
數據庫
財經(2016年3期)2016-03-07 07:44:46
主站蜘蛛池模板: 欧美在线精品怡红院| 三上悠亚精品二区在线观看| 国产精品视频免费网站| 欧美一级在线| 97视频精品全国在线观看| 国国产a国产片免费麻豆| 思思热精品在线8| 国产尹人香蕉综合在线电影 | 天堂成人av| 日韩欧美视频第一区在线观看| 免费在线成人网| 久久婷婷色综合老司机| 91口爆吞精国产对白第三集| 中文字幕亚洲乱码熟女1区2区| 日韩av手机在线| 亚洲a级在线观看| 一级香蕉人体视频| 日韩精品无码一级毛片免费| 日韩第一页在线| 成人亚洲国产| 午夜日韩久久影院| 激情無極限的亚洲一区免费| 亚洲欧美极品| 国产一区成人| 亚洲综合第一页| 色综合久久久久8天国| 91人妻日韩人妻无码专区精品| 亚洲精品老司机| 中国一级毛片免费观看| 亚洲精品视频免费看| 欧美在线国产| 亚洲日韩高清在线亚洲专区| 欧美在线精品怡红院| 久久国产拍爱| 91久久国产综合精品女同我| 色综合久久88色综合天天提莫| 亚洲第一香蕉视频| 亚洲 欧美 日韩综合一区| 69免费在线视频| 91探花国产综合在线精品| 在线欧美a| 欧美成人手机在线视频| 亚洲自偷自拍另类小说| 国产视频 第一页| 亚洲婷婷丁香| 99热这里只有精品5| 无码精品国产VA在线观看DVD| 亚洲高清免费在线观看| 国产在线精品美女观看| 亚洲91精品视频| 久久精品亚洲中文字幕乱码| 日本手机在线视频| 国产麻豆永久视频| 国产精品9| 97综合久久| 午夜a级毛片| 国产成人a毛片在线| 中国一级特黄大片在线观看| 97久久超碰极品视觉盛宴| 国产成人AV综合久久| 国产喷水视频| 亚洲有码在线播放| 乱人伦99久久| 美女黄网十八禁免费看| 国内精品伊人久久久久7777人| 国产老女人精品免费视频| 国产区成人精品视频| 少妇精品网站| 97国产成人无码精品久久久| 亚洲国产精品美女| 亚洲swag精品自拍一区| 国产成人超碰无码| 国产玖玖玖精品视频| 亚洲国产精品VA在线看黑人| 超清无码一区二区三区| 91青青视频| 中文字幕1区2区| 国产精品嫩草影院视频| 亚洲,国产,日韩,综合一区| 91网址在线播放| 一级做a爰片久久免费| 无码粉嫩虎白一线天在线观看|