网络安全快速入门15-SQL注入

简介

数据是信息系统最重要的组成部分之一。 组织使用数据库驱动的Web应用程序从客户处获取数据。 SQL是结构化查询语言的首字母缩写。 它用于检索和操作数据库中的数据。

什么是SQL注入?

SQL注入是一种攻击,它使动态SQL语句中毒以注释掉语句的某些部分或附加始终为真的条件。它利用设计不佳的Web应用程序中的设计缺陷来来执行恶意SQL代码。

图片.png

SQL注入的工作原理

攻击类型因数据库引擎的类型而异。 攻击适用于动态SQL语句 。 动态语句是在运行时使用来自Web表单或URI查询字符串的参数password生成的语句。

让我们考虑一个带登录表单的简单Web应用程序。 HTML表单的代码如下所示

<form action=‘index.php’ method="post">

<input type="email" name="email" required="required"/>

<input type="password" name="password"/>

<input type="checkbox" name="remember_me" value="Remember me"/>

<input type="submit" value="Submit"/>

</form>

上面的表单接受电子邮件地址,然后密码,并将它们提交到名为index.php的PHP文件。
它可以选择将登录会话存储在cookie中。 我们从remember_me复选框中推断出这一点。 它使用post方法提交数据。 这意味着值不会显示在URL中。
假设后端用于检查用户ID的语句如下所示

SELECT * FROM users WHERE email = $_POST['email'] AND password = md5($_POST['password']); 

上面的语句直接使用$ _POST数组的值而不对它们进行清理。密码使用MD5算法加密。

我们将使用sqlfiddle来说明SQL注入攻击。 在Web浏览器中打开URL http://sqlfiddle.com/ 。 您将看到以下窗口。

图片.png
CREATE TABLE `users` (
  `id` INT NOT NULL AUTO_INCREMENT,
  `email` VARCHAR(45) NULL,
  `password` VARCHAR(45) NULL,
  PRIMARY KEY (`id`));

insert into users (email,password) values ('m@m.com',md5('abc'));

查看用户

select * from users;
SELECT * FROM users WHERE email = 'admin@admin.sys' AND password = md5('1234');
SELECT * FROM users WHERE email = 'xxx@xxx.xxx' OR 1 = 1 LIMIT 1 -- ' ] AND password = md5('1234'); 

图片.png

攻防演示

clicks.aweber.com/y/ct/?l=OC8_i&m=3_eVc7JAqP5Ezy9&b=A479jE.TSEOaMBtTMI88HQ

xxx') OR 1 = 1 -- ]

image.png

其他SQL注入攻击类型

图片.png
  • 删除数据
  • 更新数据
  • 插入数据
  • 在服务器上执行可以下载和安装特洛伊木马等恶意程序的命令
  • 将有价值的数据(如信用卡详细信息,电子邮件和密码)导出到攻击者的远程服务器
  • 获取用户登录详细信息等

SQL注入的自动化工具

在上面的例子中,我们使用基于我们丰富的SQL知识的手动攻击技术。 有一些自动化工具可以帮助您在最短的时间内更有效地执行攻击。 这些工具包括

SQL注入的自动化工具

在上面的例子中,我们使用基于我们丰富的SQL知识的手动攻击技术。 有一些自动化工具可以帮助您在最短的时间内更有效地执行攻击。 这些工具包括

参考资料

如何防止SQL注入攻击

组织可以采用以下策略来保护自己免受SQL注入攻击。

  • 永远不应该信任用户输入 -在动态SQL语句中使用它之前必须始终对其进行清理。
  • 存储过程 -这些可以封装SQL语句并将所有输入视为参数。
  • 准备好的语句 -通过先创建SQL语句然后将所有提交的用户数据作为参数处理来准备好的语句。 这对SQL语句的语法没有影响。
  • 正则表达式 -这些可用于检测潜在的有害代码并在执行SQL语句之前将其删除。
  • 数据库连接用户访问权限 -只应为用于连接数据库的帐户提供必要的访问权限。 这有助于减少SQL语句在服务器上执行的操作。
  • 错误消息 -这些消息不应泄露敏感信息以及发生错误的位置。 简单的自定义错误消息,例如“抱歉,我们遇到了技术错误。 已联系技术团队。 请稍后再试“可以使用而不是显示导致错误的SQL语句。

使用Havij进行SQL注入

我们将使用Havij Advanced SQL Injection程序扫描网站中的漏洞。

注意:由于其性质,您的防病毒程序可能会标记它。 您应该将其添加到排除列表或暂停您的防病毒软件。

下图显示了Havij的主窗口

图片.png

上述工具可用于评估网站/应用程序的漏洞。

摘要

  • SQL Injection是一种利用错误SQL语句的攻击类型
  • SQL注入可用于绕过登录算法,检索,插入,更新和删除数据。
  • SQL注入工具包括SQLMap,SQLPing和SQLSmack等。
  • 编写SQL语句时的良好安全策略可以帮助减少SQL注入攻击。
最后编辑于
©著作权归作者所有,转载或内容合作请联系作者
  • 序言:七十年代末,一起剥皮案震惊了整个滨河市,随后出现的几起案子,更是在滨河造成了极大的恐慌,老刑警刘岩,带你破解...
    沈念sama阅读 216,470评论 6 501
  • 序言:滨河连续发生了三起死亡事件,死亡现场离奇诡异,居然都是意外死亡,警方通过查阅死者的电脑和手机,发现死者居然都...
    沈念sama阅读 92,393评论 3 392
  • 文/潘晓璐 我一进店门,熙熙楼的掌柜王于贵愁眉苦脸地迎上来,“玉大人,你说我怎么就摊上这事。” “怎么了?”我有些...
    开封第一讲书人阅读 162,577评论 0 353
  • 文/不坏的土叔 我叫张陵,是天一观的道长。 经常有香客问我,道长,这世上最难降的妖魔是什么? 我笑而不...
    开封第一讲书人阅读 58,176评论 1 292
  • 正文 为了忘掉前任,我火速办了婚礼,结果婚礼上,老公的妹妹穿的比我还像新娘。我一直安慰自己,他们只是感情好,可当我...
    茶点故事阅读 67,189评论 6 388
  • 文/花漫 我一把揭开白布。 她就那样静静地躺着,像睡着了一般。 火红的嫁衣衬着肌肤如雪。 梳的纹丝不乱的头发上,一...
    开封第一讲书人阅读 51,155评论 1 299
  • 那天,我揣着相机与录音,去河边找鬼。 笑死,一个胖子当着我的面吹牛,可吹牛的内容都是我干的。 我是一名探鬼主播,决...
    沈念sama阅读 40,041评论 3 418
  • 文/苍兰香墨 我猛地睁开眼,长吁一口气:“原来是场噩梦啊……” “哼!你这毒妇竟也来了?” 一声冷哼从身侧响起,我...
    开封第一讲书人阅读 38,903评论 0 274
  • 序言:老挝万荣一对情侣失踪,失踪者是张志新(化名)和其女友刘颖,没想到半个月后,有当地人在树林里发现了一具尸体,经...
    沈念sama阅读 45,319评论 1 310
  • 正文 独居荒郊野岭守林人离奇死亡,尸身上长有42处带血的脓包…… 初始之章·张勋 以下内容为张勋视角 年9月15日...
    茶点故事阅读 37,539评论 2 332
  • 正文 我和宋清朗相恋三年,在试婚纱的时候发现自己被绿了。 大学时的朋友给我发了我未婚夫和他白月光在一起吃饭的照片。...
    茶点故事阅读 39,703评论 1 348
  • 序言:一个原本活蹦乱跳的男人离奇死亡,死状恐怖,灵堂内的尸体忽然破棺而出,到底是诈尸还是另有隐情,我是刑警宁泽,带...
    沈念sama阅读 35,417评论 5 343
  • 正文 年R本政府宣布,位于F岛的核电站,受9级特大地震影响,放射性物质发生泄漏。R本人自食恶果不足惜,却给世界环境...
    茶点故事阅读 41,013评论 3 325
  • 文/蒙蒙 一、第九天 我趴在偏房一处隐蔽的房顶上张望。 院中可真热闹,春花似锦、人声如沸。这庄子的主人今日做“春日...
    开封第一讲书人阅读 31,664评论 0 22
  • 文/苍兰香墨 我抬头看了看天上的太阳。三九已至,却和暖如春,着一层夹袄步出监牢的瞬间,已是汗流浃背。 一阵脚步声响...
    开封第一讲书人阅读 32,818评论 1 269
  • 我被黑心中介骗来泰国打工, 没想到刚下飞机就差点儿被人妖公主榨干…… 1. 我叫王不留,地道东北人。 一个月前我还...
    沈念sama阅读 47,711评论 2 368
  • 正文 我出身青楼,却偏偏与公主长得像,于是被迫代替她去往敌国和亲。 传闻我的和亲对象是个残疾皇子,可洞房花烛夜当晚...
    茶点故事阅读 44,601评论 2 353

推荐阅读更多精彩内容

  • sqlmap用户手册 说明:本文为转载,对原文中一些明显的拼写错误进行修正,并标注对自己有用的信息。 ======...
    wind_飘阅读 2,044评论 0 5
  • http://192.168.136.131/sqlmap/mysql/get_int.php?id=1 当给sq...
    xuningbo阅读 10,301评论 2 22
  • 1.何为Sql注入? 所谓SQL注入,就是通过把SQL命令插入到Web表单提交或输入域名或页面请求的查询字符串,最...
    打伞De鱼666阅读 1,442评论 0 7
  • sqlmap是一个开源的渗透测试工具,可以用来进行自动化检测,利用SQL注入漏洞,获取数据库服务器的权限。它具有功...
    道书简阅读 1,412评论 0 0
  • 随着当今世界网络技术与信息技术高速发展,Web应用程序具有界面统一,使用简单,易于维护,扩展性好,共享度高等优先。...
    高美丽阅读 3,962评论 0 4