- 4
- 0
- 约4.39千字
- 约 20页
- 2018-08-07 发布于湖北
- 举报
网络安全 9 Web脚本攻击 何路 helu@ * Web脚本漏洞 网站服务器越来越多,主要涉及 SQL注入:通过把SQL命令插入到Web表单递交或输入域名或页面请求的查询字符串,最终达到欺骗服务器执行恶意的SQL命令 跨站脚本攻击(XSS):攻击者通过在链接中插入恶意代码,就能够盗取用户信息。网站在接收到包含恶意代码的请求之后会产成一个包含恶意代码的页面,而这个页面看起来就像是那个网站应当生成的合法页面一样。 SQL注入攻击原理 绕过认证:or a=a‘ 必须要有2个条件:1、账号密码的查询是要同一条查询语句;2、密码没有加密保护 判断能否进行SQL注入 判断数据库类型及注入方法 猜测表名和字段名 猜解用户名和密码 * 判断能否进行SQL注入 /login.asp?name=adminpass=admin Select * from users where uname = ‘输入的用户名’ and pass = ‘输入的密码’ 构造用户名: admin’ and ‘a’ = ‘a admin’ and ‘a’ = ‘b 如果① 同1、 ② 不同1,说明可以注入 如果① 、 ②均 不同1,说明不能注入 注意:需要根据传入参数的数据类型具体构造 * 判断数据库类型及注入方法 不同的数据库的函数、注入方法都是有差异的 SQLServer有一些系统变量,如果服务器IIS提示没关闭
您可能关注的文档
- 12周校运会总结学段考动员主题班会.ppt
- 12周-学习的苦与乐主题班会课件.ppt
- 12轴承 (精品 课件 素材).ppt
- 12走完长征路的婴儿.ppt
- 013-17.2 动物的运动依赖于一定的结构(苏教版).pptx
- 013--玻璃幕墙工程监理细则.doc
- 013福师《环境生物学》在线作业二.doc
- 013中考综合题(七季-圆的问题).doc
- 13 高一地理必修一_优质课课件_大规模的海水运动_教学设计.ppt
- 13- MBTI-销售人员性格倾向B.docx
- 体育产业概论 课件 第8--14章 体育中介业 ---体育产业政策.pptx
- 体育旅游(第二版)全套课件 第1--13章 体育旅游概述--- 体育旅游的影响.pptx
- 《税务合规计划》课后题参考答案 .pdf
- 互换性与测量技术 第2版 课件 2.4 大尺寸孔轴公差与配合.pptx
- 互换性与测量技术 第2版 课件 7.1 尺寸链的基本概念.pptx
- 互换性与测量技术 第2版 课件 7.4 用极值法计算尺寸链-实例.pptx
- 体育产业概论 课件 第1--7章 导论、体育产业资源 ---体育旅游业.pptx
- 体育旅游(第二版)课件 第二章 体育旅游资源.pptx
- 体育旅游(第二版)课件 第三章 体育旅游者.pptx
- 体育产业概论 课件全套 曹可强 第1--14章 导论、体育产业资源 ---体育产业政策.pptx
最近下载
- 国家医疗质量安全改进目标以及各专业质控工作改建目标(最新).docx VIP
- 2026年重庆市九龙坡区中考英语适应性试卷(含答案).docx VIP
- 挂网喷射混凝土施工技术方案.docx VIP
- 贵州贵州省公路建设养护集团有限公司招聘真题含答案详解(综合题).docx VIP
- 2026年中国炼钢脱氧剂材料市场调查研究报告.docx
- 26春《点金训练 数学选择性必修第三册(配人教A版)》答案详解.pdf VIP
- 2025年湖北省中考生物、地理合卷试卷真题(含答案解析).pdf
- 2026-2030中国口腔CT机行业营销管理策略及发展前景监测研究报告.docx
- 2025年津酒品尝测试题及答案.doc VIP
- 华为MSTP城域传送网.ppt VIP
原创力文档

文档评论(0)