- 1、原创力文档(book118)网站文档一经付费(服务费),不意味着购买了该文档的版权,仅供个人/单位学习、研究之用,不得用于商业用途,未经授权,严禁复制、发行、汇编、翻译或者网络传播等,侵权必究。。
- 2、本站所有内容均由合作方或网友上传,本站不对文档的完整性、权威性及其观点立场正确性做任何保证或承诺!文档内容仅供研究参考,付费前请自行鉴别。如您付费,意味着您自己接受本站规则且自行承担风险,本站不退款、不进行额外附加服务;查看《如何避免下载的几个坑》。如果您已付费下载过本站文档,您可以点击 这里二次下载。
- 3、如文档侵犯商业秘密、侵犯著作权、侵犯人身权等,请点击“版权申诉”(推荐),也可以打举报电话:400-050-0827(电话支持时间:9:00-18:30)。
- 4、该文档为VIP文档,如果想要下载,成为VIP会员后,下载免费。
- 5、成为VIP后,下载本文档将扣除1次下载权益。下载后,不支持退款、换文档。如有疑问请联系我们。
- 6、成为VIP后,您将拥有八大权益,权益包括:VIP文档下载权益、阅读免打扰、文档格式转换、高级专利检索、专属身份标志、高级客服、多端互通、版权登记。
- 7、VIP文档为合作方或网友上传,每下载1次, 网站将根据用户上传文档的质量评分、类型等,对文档贡献者给予高额补贴、流量扶持。如果你也想贡献VIP文档。上传文档
查看更多
《计算机系统安全》
课程结课论文
《SQL注入攻击原理》
学生姓名 陈平
学 号 5011212516
所属学院 信息工程学院
专 业 计算机科学与技术
班 级 计算机16-5
指导教师 李鹏
塔里木大学教务处制
摘要:SQL注入式攻击是黑客攻击数据库的常用手段,SQL注入式攻击是把SQL命令插入到Web表单的输入域或页面的网址(URL)中,欺骗服务器执行恶意的SQL命令。本文对SQL注入式攻击的原理以及注入条件分析。
关键词:
SQL注入式攻击 注入特点 防范措施
目录
正文 1
1 .SQL注入攻击网络背景 1
2. SQL注入概述 1
3.什么是SQL注入攻击 2
4.可能导致SQL注入的隐患 2
5.SQL注入的主要危害 3
6.SQL注入式攻击的原理 3
7.SQL注入的特点 3
8.SQL注入的条件 4
9.SQL注入成因 5
10. SQL注入攻击的防范 5
10.1.SQL注入攻击防范方法: 5
10.2 .使用安全的账号和密码策略 5
总结 6
参考文献: 7
SQL注入攻击原理
正文
1 .SQL注入攻击网络背景
现在让人们越来越头疼的是面临越来越复杂的网站技术,他们利用Internet 执行各种恶意活动,如身份窃取、私密信息窃取、带宽资源占用等。它们潜入之后,还会扩散并不断更新自己。这些活动常常利用用户的好奇心,在用户不知道或未允许的情况下潜入用户的PC,不知不觉中,信息就被传送出去,危害十分严重。 网络威胁可以分为内部攻击和外部攻击两类。前者主要来自信任网络,可能是用户执行了未授权访问或是无意中定制了恶意攻击;后者主要是由于网络漏洞被利用或者用户受到恶意程序制定者的专一攻击。此外攻击者还会采用多种形态,甚至是复合形态,比如病毒、蠕虫、特洛伊、间谍软件、僵尸、网络钓鱼电子邮件、漏洞利用、下载程序、社会工程、黑客等攻击手段都可以导致用户信息受到危害,或者导致用户所需的服务被拒绝或劫持。
2. SQL注入概述
SQL注入是一种将恶意的SQL代码插入或添加到应用(用户)的输入参数的攻击,攻击者探测出开发者编程过程中的漏洞,利用这些漏洞,巧妙的构造SQL语句,对数据库系统的内容进行直接检索或修改。 凡是构造SQL语句的步骤均存在被潜在攻击的风险,因为SQL的多样性和构造时使用的方法均提供了丰富的编码手段。SQL注入的主要方式是将代码插入到参数中,这些参数会被置入到SQL命令中加以执行。不太直接的攻击方式是将恶意代码插入到字符串中,之后再将这些字符串保存到数据库的数据表中或将其当作元数据。将存储的字符串置入动态SQL命令中,恶意代码就将被执行。如果未对动态构造的SQL语句所使用的参数进行正确性审查,那么攻击者就很可能会修改后台SQL语句的构造。如果攻击者能够修改SQL语句,那么该语句将与应用的用户拥有相同的运行权限。当SQL服务器执行与操作系统交互的命令时,该进程将与执行命令的组件拥有相同的权限。
3.什么是SQL注入攻击
SQL注入(Structured Query Language Injection)技术在国外最早出现在1999年,我国在2002年后开始大量出现,目前没有对SQL注入技术的标准定义,微软中国技术中心从2个方面进行了描述:
(1)脚本注入式的攻击
(2)恶意用户输入用来影响被执行的SQL脚本
我理解的SQL注入,就是通过把SQL命令插入到Web表单递交或输入域名或页面请求的查询字符串,最终达到执行恶意的SQL命令根据程序返回的结果,获得某些想得知的数据随着B/S模式应用开发的发展,
2、系统对用户输入的参数不进行检查和过滤,没有对用户输入数据的合法性进行判断,或者程序中本身的变量处理不当,使应用程序存在安全隐患。
3、因为SQL注入主要是针对web应用程序提交数据库查询请求的攻击,与正常的用户访问没有什么区别,所以能够轻易的绕过防火墙直接访问数据库,甚至能够获得数据库所在的服务器的访问权限。
5.SQL注入的主要危害
1、未经授权状况下操作数据库中的数据,比如管理员密码,用户密码等信息;
2、恶意篡改网页内容,宣传虚假信息等;
3、私自添加系统帐号或者是数据库使用者帐号;
4、网页挂广告、木马病毒等;
5 、……
6.SQL注入式攻击的原理
SQL 注入攻击技术就其本质而言,它利用的工具是SQL的语法,针对的是应用程序开发者编程中的漏洞,当攻击者能操作数据,向应用程序中插入一些SQL语句时,SQL攻击就发生了。直接将代
您可能关注的文档
- SDTGA200灰挥测试仪说明书精编.doc
- SEP无数据库灾难恢复精编.doc
- 2王竞-2014胰腺癌中国专家放疗共识技巧.ppt
- 2文言实词推断技巧.ppt
- SG-T008混凝土灌注桩钢筋笼检验批质量验收记录(改)精编.doc
- SHJL-7标桩基监理细则精编.doc
- SMC12#栋施工测量方案精编.doc
- SMTP错误码精编.doc
- SNELLM2005标准翻译精编.doc
- SnellM2010翻译精编.doc
- 《GB/T 46383.302-2025电气运输设备 第3-2部分:载物电气运输设备移动性能测试方法》.pdf
- GB/T 46383.302-2025电气运输设备 第3-2部分:载物电气运输设备移动性能测试方法.pdf
- 中国国家标准 GB/T 46383.302-2025电气运输设备 第3-2部分:载物电气运输设备移动性能测试方法.pdf
- 《GB/T 31270.7-2025化学农药环境安全评价试验准则 第7部分:生物富集试验》.pdf
- GB/T 31270.7-2025化学农药环境安全评价试验准则 第7部分:生物富集试验.pdf
- 《GB 5135.2-2025自动喷水灭火系统 第2部分:湿式报警阀、延迟器、水力警铃》.pdf
- GB/T 19412-2025蓄冷(热)空调系统的测试和评价方法.pdf
- 《GB/T 19412-2025蓄冷(热)空调系统的测试和评价方法》.pdf
- 中国国家标准 GB/T 19412-2025蓄冷(热)空调系统的测试和评价方法.pdf
- GB/T 46611-2025电光调制器用铌酸锂单晶薄膜.pdf
最近下载
- PLC技术应用 (S7-200 SMART)项目二 顺序功能图和顺序控制指令及其应用.pptx VIP
- 北京建筑大学2023-2024学年第1学期《环境微生物学》期末考试试卷(A卷)附标准答案.docx
- 地球小博士-全国地理科普知识大赛历年真题及答案(高中组7套试题).pdf VIP
- 赫茨RF300A变频器说明书.pdf VIP
- 久菱JL-E系列变频器说明书.pdf VIP
- 信息技术赋能下的学生评价结果应用,激发高中生学习潜能的策略分析教学研究课题报告.docx
- 附件3:设备部安全责任清单和月度检查表.docx VIP
- 预防流感英文版课件.pptx VIP
- 新技术、新产品、新工艺、新材料应用施工方案(新版).docx VIP
- 危险化学品典型事故案例分析(王如君).pptx VIP
原创力文档


文档评论(0)