SQL注入 注入的原理

优选教程   © 文章版权由 admin 解释,禁止匿名转载

#楼主# 2022-4-7

SQL注入产生的简介

通过把SQL命令插入到Web表单递交或输入域名或页面请求的查询字符串,最终达到欺骗服务器执行恶意的SQL命令,比如先前的很多影视网站泄露VIP会员密码大多就是通过WEB表单递交查询字符暴出的,这类表单特别容易受到SQL注入式攻击.当应用程序使用输入内容来构造动态sql语句以访问[数据库]时,会发生sql注入攻击。如果代码使用存储过程,而这些存储过程作为包含未筛选的用户输入的字符串来传递,也会发生sql注入。 黑客通过SQL注入攻击可以拿到网站[数据库]的访问权限,之后他们就可以拿到网站数据库中所有的数据,恶意的黑客可以通过SQL注入功能篡改数据库中的数据甚至会把数据库中的数据毁坏掉。
SQL注入原理

SQL注射能使攻击者绕过认证机制,完全控制远程服务器上的数据库。 SQL是结构化查询语言的简称,它是访问数据库的事实标准。目前,大多数Web应用都使用SQL数据库来存放应用程序的数据。几乎所有的Web应用在后台 都使用某种SQL数据库。跟大多数语言一样,SQL语法允许数据库命令和用户数据混杂在一起的。如果开发人员不细心的话,用户数据就有可能被解释成命令, 这样的话,远程用户就不仅能向Web应用输入数据,而且还可以在数据库上执行任意命令了。

SQL注入式攻击的主要形式有两种:

♦一是直接将代码插入到与SQL命令串联在一起并使得其以执行的用户输入变量。上面笔者举的例子就是采用了这种方法。由于其直接与SQL语句捆绑,故也被称为直接注入式攻击法。

♦二是一种间接的攻击方法,它将恶意代码注入要在表中存储或者作为原书据存储的字符串。在存储的字符串中会连接到一个动态的SQL命令中,以执行一些恶意的SQL代码。注入过程的工作方式是提前终止文本字符串,然后追加一个新的命令。如以直接注入式攻击为例。就是在用户输入变量的时候,先用一个分号结束当前的语句。然后再插入一个恶意SQL语句即可。由于插入的命令可能在执行前追加其他字符串,因此攻击者常常用注释标记“—”来终止注入的字符串。执行时,系统会认为此后语句位注释,故后续的文本将被忽略,不背编译与执行。

沙发
HR阿隐 2022-4-7
我是小菜鸟[泪]
…………这东西有啥教育意义吗
还不如整点实在的,先学学手工注入语句[黑线][黑线][黑线][黑线]
可惜我只会rmrf
4楼
HR阿隐 2022-4-8
我只会点点点的小学生工具[咦]
5楼
HR阿隐 2022-4-8
小废物,啥也不会[汗]
6楼
HR阿隐 2022-4-8
帖子只敢发在泳池[汗]你可笑死我了
7楼
HR阿隐 2022-4-8
真是瞎哦,板块管理删的都不知道?
8楼
HR阿隐 2022-4-8
能把自己骗得都相信自己的我还是第一次见,知道自己是个什么东西就好,这么牛的大黑客,看看你src挖了多少?
9楼
HR阿隐 2022-4-8
到处找存在感可真是厉害呢,成天花时间看凯特社区社区的是什么东西不用多说吧,不会真有人想在这个b地方学技术吧[笑眼]
10楼
奘墨 2022-4-9
我喜欢凶悍的小姐姐[滑稽]

评论

登录后才可发表内容
  • 主题

    24

  • 帖子

    203

  • 关注者

    0

Copyright © 2019 凯特网.   Powered by HYBBS 2.3.4  

Runtime:0.0508s Mem:2059Kb