999精品在线视频,手机成人午夜在线视频,久久不卡国产精品无码,中日无码在线观看,成人av手机在线观看,日韩精品亚洲一区中文字幕,亚洲av无码人妻,四虎国产在线观看 ?

從軟件開發角度談SQL注入攻擊的防范

2012-04-29 03:10:09姜子罡張一光藺蜀梁成崗
科技創新導報 2012年12期
關鍵詞:數據庫用戶信息

姜子罡 張一光 藺蜀 梁成崗

SQL注入攻擊分析應用程序的編碼,在發現數據庫的漏洞之后,通過提交SQL的查詢密碼給服務器,得到Web頁面返回的數據,根據這得到的結果,從而利用漏洞獲得數據庫中的重要關鍵性的數據或者相應的權限。而這種注入攻擊的手段通常都是從正常的端口進入,所以防火墻通常不會對其做出有效的反映,只有在事后通過IIS管理日志的分析才能發現。當下很多的中小型的網站主要就是利用托管的方式管理,因而采用分析日志的方式來對SQL注入攻擊進行防范是不太現實的,如果一定要做出防范,需要在程序設計的過程中做出專門的處理。本文主要對SQL注入攻擊進行相關的論述,除了介紹了一些特定的常見的步驟和手段之外,還主要從開發軟件的角度介紹了相應的方法。

1 SQL注入攻擊的手段和步驟介紹

1.1 步驟簡介

通過上面的介紹我們對SQL注入攻擊有了一定的了解,無論在步驟還是手段的方面都有了一個粗略的認識,下面我們來細致的講述下這種攻擊方式的步驟:

a.事先編輯好特殊的SQL語言,然后利用這種語句去尋找注入放面的漏洞;

b.利用發現的注入漏洞來嘗試著進入數據庫,從而有效的獲取數據庫中的關鍵信息;

c.利用上面發現的數據庫中的關鍵信息,通過對其進行仔細的分析,從而獲得管理員的相關權限為sa,為后續的攻擊做好準備。實施直接控制;以SQL Server 2000為例,如果實施注入攻擊的數據庫是SQL Server 2000,且數據庫用戶為sa,則可以直接添加管理員賬號、開放3389遠程終端服務、生成文件等命令。

d.間接進行控制。間接控制主要是指通過SQL注入點不能執行DOS等命令,只能進行數據字段內容的猜測。在Web應用程序中,為了方便用戶的維護,一般都提供了后臺管理功能,其后臺管理驗證用戶和口令都會保存在數據庫中,通過猜測可以獲取這些內容,如果獲取的是明文的口令,則可以通過后臺中的上傳等功能上傳網頁木馬實施控制,如果口令是明文的,則可以通過暴力破解其密碼。

1.2 SQL常用的攻擊手段介紹

SQL注入攻擊漏洞的手段的有很多,下面我們主要介紹幾種常見的:

a.可以在查詢網址的尾部加入“and 1=1”,“and 1=2”等,從而構成查詢的語句,然后通過頁面最終返回的結果判斷是否存在SQL相關的注入漏洞;

b.通過在查詢請求URL尾部添加數據庫中內置變量判斷的語句的方式,然后根據頁面返回的結果來得到關鍵的信息。例如:user就是Server內置的變量,在URL的尾部加上and user>0,那么返回的頁面就可能返回正確的user名稱;

c.在存儲的其間通過調用系統命令的方式在查詢URL的尾部注入。例如:可以在URL的尾部添加:exec master..xp__cmd shell“net user name passwordadd”。這就相當于是利用net的命令新建了一個密碼為password和用戶名為name的帳號。

2 從軟件開發的角度來介紹防范SQL注入攻擊的方法

在設計程序的過程中,需要嚴格對用戶輸入進行合法性的檢查,采用存儲過程對輸入值進行有效的處理,制定合理有效的錯誤返回策略,以及在數據庫設計時對命名的規范都可以有效的防范或者避免SQL注入攻擊Web應用程序。

2.1 SQL注入攻擊一般的防范方法

(1)在服務端正式處理之前對提交數據的合法性進行檢查;(2)封裝客戶端提交信息;(3)替換或刪除敏感字符/字符串;(4)屏蔽出錯信息。(5)不要用字串連接建立SQL查詢,而使用SQL變量,因為變量不是可以執行的腳本;(6)目錄最小化權限設置,給靜態網頁目錄和動態網頁目錄分別設置不同權限,盡量不給寫目錄權限;(7)修改或者去掉Web服務器上默認的一些危險命令,例如ftp、cmd、wscript等,需要時再復制到相應目錄;(8)數據敏感信息非常規加密,通過在程序中對口令等敏感信息加密都是采用md5函數進行加密,即密文=md5(明文),本文推薦在原來的加密的基礎上增加一些非常規的方式,即在md5加密的基礎上附帶一些值,如密文=md5(md5(明文)+123456)。

2.2 檢查用戶輸入的合法性

SQL注入攻擊的手段無非就是通過篡改用戶的關鍵信息,因而我們如果要避免或者防范注入攻擊的話,就必須對特殊的字符,例如;單引號、分號、雙引號、逗號、連接號、冒號等等進行有效的過濾或者轉換,與此同時需要對用戶輸入字符才長度進行有效的限制。另外利用存儲過程的方式對輸入值進行處理,通過存儲過程可以將查詢的URL輸入值進行參數化,而數據庫的服務器可以有效的避免將參數的內容作為SQL的指令進行處理,只有在數據庫對SQL的指令完成編譯之后,才會套用參數進行運行,這樣可以有效的避免SQL注入攻擊的風險。

2.3 制定合理有效的錯誤返回策略

由于SQL的錯誤反饋信息可以有效的透露數據庫設計的某些細節,因而需要注意的就是當應用程序發生錯誤的時候,盡量不要將錯誤的信息全部反饋給用戶,通常情況下正確而有效的做法就是對發生錯誤的頁面進行一定的包裝,根據用戶的權限來向用戶展示錯誤的信息,如果沒有管理員的權限,可以僅僅提示是SQL發生了錯誤的運行。

2.4 在數據庫設計的過程中要注意規范化命名

軟件工程師或者數據庫的編譯者在對數據庫進行設計時,應該避免利用日常詞匯對數據庫的字段和表進行任意的命名,例如:name,systeminfo,password,useld,account等等,SQL注入攻擊通常就會對這些關鍵的詞匯進行尋找,通過發現其是否存在,然后發現尋找相應的漏洞。因而在數據庫設計的時候一定要遵循相應的設計原則,適當的增加字段和表的前后綴,使得命名更加的合理。

3 總論

由于Web的應用程序開發的門檻比較低,所以有很多的初學者尚未對整體的知識進行了解就盲目的開發程序,或者一部分的程序設計人員、軟件工程師即使擁有了很豐富的設計知識,但是頭腦中對網絡安全的概念和設計經驗的匱乏,使得他們開發設計出的軟件有很多的安全隱患,一旦受到SQL的注入攻擊就無力招架,甚至癱瘓,因而我們需要做的就是在日常的數據或者程序開發過程中主動進行防范,這樣不僅可以提升自身的安全意識,也可以增強網站的安全系數,保證網站安全而有效的運行。

參考文獻

[1] 李元鵬.SQL注入攻擊掃描分析工具的實現與攻擊防范技術研究[D].北京交通大學,2010.

[2] 李小花.基于程序分析的SQL注入防御系統的設計與實現[D].湖南大學,2010.

猜你喜歡
數據庫用戶信息
訂閱信息
中華手工(2017年2期)2017-06-06 23:00:31
數據庫
財經(2017年2期)2017-03-10 14:35:35
關注用戶
商用汽車(2016年11期)2016-12-19 01:20:16
關注用戶
商用汽車(2016年6期)2016-06-29 09:18:54
數據庫
財經(2016年15期)2016-06-03 07:38:02
關注用戶
商用汽車(2016年4期)2016-05-09 01:23:12
數據庫
財經(2016年3期)2016-03-07 07:44:46
數據庫
財經(2016年6期)2016-02-24 07:41:51
如何獲取一億海外用戶
創業家(2015年5期)2015-02-27 07:53:25
展會信息
中外會展(2014年4期)2014-11-27 07:46:46
主站蜘蛛池模板: 女人18毛片一级毛片在线| 重口调教一区二区视频| 四虎精品黑人视频| 亚洲成年人网| 青青草久久伊人| 99国产在线视频| 精品国产中文一级毛片在线看| 国产精品va免费视频| 日韩精品成人在线| 免费观看男人免费桶女人视频| 国产清纯在线一区二区WWW| 欧美性猛交一区二区三区| 日韩国产精品无码一区二区三区 | 国产a v无码专区亚洲av| www.91中文字幕| 欧美区日韩区| 久久国产精品国产自线拍| 无码网站免费观看| 日韩A∨精品日韩精品无码| 亚洲色图在线观看| 国产亚洲欧美日韩在线一区二区三区| 欧美午夜在线观看| 亚洲电影天堂在线国语对白| 女人一级毛片| 尤物成AV人片在线观看| 无码粉嫩虎白一线天在线观看| 91在线播放国产| 欧美一区国产| 国产香蕉一区二区在线网站| 国产精品美女在线| 原味小视频在线www国产| 欧美另类图片视频无弹跳第一页| 国产成人一级| 国产自在自线午夜精品视频| 视频国产精品丝袜第一页| 无码人妻免费| 亚洲手机在线| 2024av在线无码中文最新| 国产农村妇女精品一二区| 欧美啪啪一区| 欧美精品三级在线| 在线观看av永久| 亚洲国产中文精品va在线播放| 成人在线亚洲| 国产精品性| 国产精品污视频| 天堂久久久久久中文字幕| 亚洲嫩模喷白浆| 国产精品免费露脸视频| 色偷偷一区| 中文字幕欧美日韩高清| 手机永久AV在线播放| 精品国产香蕉在线播出| 中文字幕不卡免费高清视频| a级毛片视频免费观看| 喷潮白浆直流在线播放| 免费无码网站| 国产欧美在线观看一区 | 免费人成视网站在线不卡 | 国产91线观看| 日韩a级毛片| 思思热精品在线8| 免费看美女自慰的网站| 伊人天堂网| 91破解版在线亚洲| 欧美国产日韩一区二区三区精品影视| 国产原创演绎剧情有字幕的| 毛片最新网址| 国产免费网址| 久久久久久久蜜桃| 国产成人精品日本亚洲| 综合人妻久久一区二区精品| 2024av在线无码中文最新| 中文字幕人成乱码熟女免费| 熟妇丰满人妻| 国产青榴视频在线观看网站| 亚洲嫩模喷白浆| 91亚洲视频下载| 亚洲第一区欧美国产综合 | 国产二级毛片| 日韩美一区二区| 999在线免费视频|