简单三步走堵死SQLServer注入漏洞

SQL注入是什么?
许多网站程序在编写时,没有对用户输入数据的合法性进行判断,使应用程序存在安全隐患。用户可以提交一段数据库查询代码(一般是在浏览器地址栏进行,通过正常的www端口访问),根据程序返回的结果,获得某些想得知的数据,这就是所谓的SQL Injection,即SQL注入。 
SQL注入通过网页对网站数据库进行修改。它能够直接在数据库中添加具有管理员权限的用户,从而最终获得系统管理员权限。黑客可以利用获得的管理员权限任意获得网站上的文件或者在网页上加挂木马和各种恶意程序,对网站和访问该网站的网友都带来巨大危害。
  防御SQL注入有妙法
  第一步:很多新手从网上下载SQL通用防注入系统的程序,在需要防范注入的页面头部用来防止别人进行手动注入测试。
  可是如果通过SQL注入分析器就可轻松跳过防注入系统并自动分析其注入点。然后只需要几分钟,你的管理员账号及密码就会被分析出来。
  第二步:对于注入分析器的防范,笔者通过实验,发现了一种简单有效的防范方法。首先我们要知道SQL注入分析器是如何工作的。在操作过程中,发现软件并不是冲着“admin”管理员账号去的,而是冲着权限(如flag=1)去的。这样一来,无论你的管理员账号怎么变都无法逃过检测。
  第三步:既然无法逃过检测,那我们就做两个账号,一个是普通的管理员账号,一个是防止注入的账号,为什么这么说呢?笔者想,如果找一个权限最大的账号制造假象,吸引软件的检测,而这个账号里的内容是大于千字以上的中文字符,就会迫使软件对这个账号进行分析的时候进入全负荷状态甚至资源耗尽而死机。下面我们就来修改数据库吧。
  1.对表结构进行修改。将管理员的账号字段的数据类型进行修改,文本型改成最大字段255(其实也够了,如果还想做得再大点,可以选择备注型),密码的字段也进行相同设置。
  2.对表进行修改。设置管理员权限的账号放在ID1,并输入大量中文字符(最好大于100个字)。
  3.把真正的管理员密码放在ID2后的任何一个位置(如放在ID549上)。
  我们通过上面的三步完成了对数据库的修改。
  这时是不是修改结束了呢?其实不然,要明白你做的ID1账号其实也是真正有权限的账号,现在计算机处理速度那么快,要是遇上个一定要将它算出来的软件,这也是不安全的。我想这时大多数人已经想到了办法,对,只要在管理员登录的页面文件中写入字符限制就行了!就算对方使用这个有上千字符的账号密码也会被挡住的,而真正的密码则可以不受限制。
 

时间: 2024-11-10 07:15:51

简单三步走堵死SQLServer注入漏洞的相关文章

三步堵死SQL注入漏洞

SQL注入是什么? 许多网站程序在编写时,没有对用户输入数据的合法性进行判断,使应用程序存在安全隐患.用户可以提交一段数据库查询代码(一般是在浏览器地址栏进行,通过正常的www端口访问),根据程序返回的结果,获得某些想得知的数据,这就是所谓的SQL Injection,即SQL注入. 网站的恶梦--SQL注入 SQL注入通过网页对网站数据库进行修改.它能够直接在数据库中添加具有管理员权限的用户,从而最终获得系统管理员权限.黑客可以利用获得的管理员权限任意获得网站上的文件或者在网页上加挂木马和各种

三个步骤 堵死网站被SQL注入的隐患

SQL注入是什么? 许 多网站程序在编写时,没有对用户输入数据的合法性进行判断,使应用程序存在安全隐患.用户可以提交一段数据库查询代码(一般是在浏览器地址栏进行,通过正常的www端口访问),根据程序返回的结果,获得某些想得知的数据,这就是所谓的SQL Injection,即SQL注入. 网站的恶梦--SQL注入 SQL注入通过网页对网站数据库进行修改.它能够直接在数据库中添加具有管理员权限的用户,从而最终获得系统管理员权限.黑客可以利用获得的管理员权限任意获得网站上的文件或者在网页上加挂木马和各

主数据三步走,国药一体化基础就靠它

"一家企业要想真正实现服务化.标准化.模块化的,必须要有数据的整合集成,而主数据管理平台是集成数据的重要手段."中国医药集团(简称"国药集团")信息化专家组组长.信息部主任雷万云博士在接受记者采访时指出. 从2005年确立集团编码标准体系,到2010年陆续开始主数据平台一期.二期.三期项目的建设,国药主数据管理平台历久弥新,经过前后8年时间的积累和优化后,三期新功能于2013年7月1日成功上线启用,并稳定运行至今近两个月的时间. 雷万云在个人博客中提到:"

经验分享:三步走教你升级企业NAS设备

 前几年凡是对于数据存储有需求的企业都已经购买了相关的NAS产品,不过电脑和网络升级换代是比较频繁的,几年过去了中小企业对数据存储的需求也水涨船高,然而面对当初的NAS存储设备该如何处理呢?扔掉可惜使用又不如意的鸡肋问题能够得到适当解决呢?相信很多企业网络管理员都想过给NAS设备进行升级,让我们可以花最少的钱满足如今企业存储需求,让鸡肋NAS可以发挥余热.那么对于企业NAS设备我们该如何进行升级呢?今天笔者就根据自己的经验和实际操作为各位IT168的读者讲解三步走升级企业NAS设备. 一,什么时

自主车企整合竞速北汽股份上市三步走

本报记者 高薇 北京报道 刚刚披挂上阵的北京汽车股份有限公司(以下简称北汽股份)总经理韩永贵看起来有点憔悴.自9月28日北汽股份挂牌成立后,他就一直忙于经营团队的搭建和新公司整体架构的设计和实施等工作. 按照北汽集团董事长徐和谊的计划,北汽股份的整体发展将采取三步走的战略.第一步是注资,就是直接以发起的方式将资产注入进来.第二步是成立后,对奔驰的中方股权和去年收购的萨博知识产权,以收购的方式装进来.第三步就是上市. 如今,北汽股份的挂牌意味着该计划的第一步已顺利完成.现在,摆在韩永贵眼前的难题是

优酷数据架构师:搭建Hadoop平台三步走

文章讲的是优酷数据架构师:搭建Hadoop平台三步走,2013年11月22-23日,作为国内唯一专注于Hadoop技术与应用分享的大规模行业盛会,2013 Hadoop中国技术峰会(China Hadoop Summit 2013)将于北京福朋喜来登集团酒店隆重举行.届时,来自国内外各行业领域的近千名CIO.CTO.架构师.IT经理.咨询顾问.工程师.Hadoop技术爱好者,以及从事Hadoop研究与推广的IT厂商和技术专家将共襄盛举. ▲点击进入Haoop中国技术峰会 Haoop中国技术峰会由

发改委官员刘健钧支招企业设创投基金三步走

在VC/PE于中国发展的近几年历程中,实业企业集团资本背景的VC/PE的地位已经逐步凸显出来,成为这个领域中的重要力量之一.不过,该领域却很少被业界所重点关注.在日前召开的以产融结合为主题的某内部研讨会上,国家发改委财金司处长刘建钧表示,企业集团设立创业投资基金具有诸多优势,并具有重大的战略意义.他还为企业集团设立创投基金在设立步骤和治理结构设计上"支招". 目前,我国成立设立创投基金的实业集团不少.比如,联想集团旗下有联想投资,浙江万向集团旗下有通联创投,云南红塔集团旗下有红塔创投.

三步走提升IPTV价值聚合能力影响内容建设

"三步走"提升IPTV价值 聚合能力影响内容建设 中国电信上海研究院 胡世良 IPTV是中国电信重要的战略转型业务,加快IPTV发展是当前中国电信重要的战略选择.由于内容是IPTV发展的根本,本文重点从产品角度提出加快IPTV发展的思考与建议 上海IPTV发展已有四年多了,IPTV发展有曲折,但总体呈现良好的发展势头.2008年上海IPTV用户突破70万户,成为我国内陆拥有IPTV用户最多的城市.然而,2009年以来,IPTV发展遇到不少困难:用户发展低于预期,产业链仍不成熟,IPTV

中兴通讯副总裁王晓强:IMS部署分三步走

中兴通讯王晓强接受新浪专访中兴通讯王晓强填写调查问卷 9月18日下午消息,2009年中国国际信息通信展览会在北京中国国际展览中心举行.新浪科技联合TD产业联盟在展会现场设立TD总裁论道访谈间,中兴通讯副总裁王晓强接受新浪科技专访时表示,IMS部署分三步走. 以下为专访实录: 新浪科技:各位新浪科技的 网友大家好,欢迎来到新浪科技设在北京国际通信展现场的访谈间,今天我们很高兴请到中兴通讯股份有限公司副总裁王晓强先生来跟大家做个交流,王总您好. 王晓强:您好,各位网友好. 新浪科技:王总您怎么看今年