- 1、原创力文档(book118)网站文档一经付费(服务费),不意味着购买了该文档的版权,仅供个人/单位学习、研究之用,不得用于商业用途,未经授权,严禁复制、发行、汇编、翻译或者网络传播等,侵权必究。。
 - 2、本站所有内容均由合作方或网友上传,本站不对文档的完整性、权威性及其观点立场正确性做任何保证或承诺!文档内容仅供研究参考,付费前请自行鉴别。如您付费,意味着您自己接受本站规则且自行承担风险,本站不退款、不进行额外附加服务;查看《如何避免下载的几个坑》。如果您已付费下载过本站文档,您可以点击 这里二次下载。
 - 3、如文档侵犯商业秘密、侵犯著作权、侵犯人身权等,请点击“版权申诉”(推荐),也可以打举报电话:400-050-0827(电话支持时间:9:00-18:30)。
 - 4、该文档为VIP文档,如果想要下载,成为VIP会员后,下载免费。
 - 5、成为VIP后,下载本文档将扣除1次下载权益。下载后,不支持退款、换文档。如有疑问请联系我们。
 - 6、成为VIP后,您将拥有八大权益,权益包括:VIP文档下载权益、阅读免打扰、文档格式转换、高级专利检索、专属身份标志、高级客服、多端互通、版权登记。
 - 7、VIP文档为合作方或网友上传,每下载1次, 网站将根据用户上传文档的质量评分、类型等,对文档贡献者给予高额补贴、流量扶持。如果你也想贡献VIP文档。上传文档
 
                        查看更多
                        
                    
                SN泄密原理剖析与破解攻略.doc
                    CSDN泄密原理剖析与破解攻略
(2012-02-01 13:13:33) 转载▼
标签:
科技
伊朗
安全培训
注入漏洞
佶息安全
it
随着两名黑客的落网,“密码门”事件逐渐接近尾声。但是“密码门”事件所带 来的影响却相当深远的。从政策立法上看,存在滞后性;从意识上看,对安全信 息的不重视存在普遍性;从技术上,专、Ik技术未得到广泛运用。木篇将从技术上 全面深入剖析“密码门”事件的原理和路径,同时介绍相应的解决方案,以帮助 政府、企业在未来最大程度地规避这些问题。
一、SQL注入漏洞致CSDN泄密
明文保护密码“是冤大头
当”密码门“事件爆发之后,”明文保护密码“被千夫所指。但其实不是” 明文保护密码“的错。清华同方专家认为:本次事件最为重要的焦点问题是通过 合法系统让黑客拿到非授权的数据如何解决,而非是否应当用密文进行数据存 储。片面的强调明文或密文存储数据是对这次安全事故责任的推卸,本次事件的 责任主要是网站运营方,完全没食控制住源代码开发的安全性,导致有漏洞的系 统和网站对接,被黑客发现和攻击导致泄密事件的连锁爆炸。
SQL注入漏洞”致CSDN泄密
淸平同方专家认为:从报道屮提供的账号密码截图和已经获得的数据库密码 表来看,可以断定是网站存在SQL注入漏洞,导致黑客可以很顺利的利用黑客工 其进行攻击,从而获得数据库的访问权限以及食可能获得主机的控制权限,更有 可能利用这种漏洞攻击关联的认证系统,如邮件、网银、电子货币等等。尽管与 明文保护密码相关,但是CSDN泄密事件的根源还在于SQL注入漏洞。
SQL注入漏洞“事件频繁发生
其?实,” SQL注入漏洞“事件在国内外频繁发生,显示了这类问题的普遍性 和严重性。以下来看看最近儿年来所发生的类似事件,让人触目惊心。
2009年赛门铁克网站被暴有SQL注入的安全漏洞。
2009年英国议会被黑。
2009年,xinnet旗卜*数万家虚拟主机用户被黑客挂马,传播了无法数计的 木马。
2010年百度被黑后伊朗很多网站被攻破。
2010年我岡工信部发表声明,我岡每年4. 2万个网站被篡改,积极需耍与 社会企业合作。
2010年某房地产网站被同方检测山来有SQL注入的安全问题。
2011年某基金网站被同方检测出来有SQL注入的安全问题。
2011年CSDN600万账号密码被泄漏。
几乎每一个被攻击的主体都是响当当的企业或政府机构,” SQL注入漏洞 “所产生危害性可见一斑。
二、解密SQL注入漏洞
由SQL注入漏洞导渍丫一场CSDN密码门事件,其破坏性和影响力之大,让 人震惊。那么,何谓SQL注入漏洞呢?
据清华同方专家介绍:“SQL注入漏洞是已经盛行很久的黑客攻击行为,黑 客通过网站程序源码屮的漏洞进行SQL注入攻击,渗透获得数据库的访问权限, 获得账号及密码只是其中最基础的一个内容。这种漏洞还会导致主机权限的丢 失,关联认证系统的窃取等。” □前,SQL注入漏洞广泛存在于互联网和私有网 络当中,主要的问题是程序员疏漏造成的结果。虽然0前冇很多开发框架能约束 程序员的幵发行为,但开发者如來执意减少代码,还是很容易造成安全性问题的 存在。
在先进的开发过程中,对源代码编译和发布以后,除了功能和性能测试外, CSO们应该通过权威的安全审计工具对网站系统进行安全性测试,检查是否存在 SQL注入、跨站脚本和远程恶意程序执行的漏洞。如果存在漏洞,很多吋候CS0 是宥权否决系统上线,防止安全事件的产生。不过这种黑盒审计费时费力,还容 易遗漏,不但耽误业务系统上线,同时会引申出来。
但是,本次泄密事件巾明确的发现CSDN的网站在上线系统是欠缺这种检测。 其屮账号密码一部分存在dearbook的字样,显然是对接系统的认证屮心被攻破, 这部分漏洞如果还不进行修复,即使用户更改密码,仍然会被黑客再次攻击获得 用户密码。
X类使用密码的思维其实很简单和固定,大部分人会使用一种特殊规则的密 码,这种密码很难猜测,但是黑客通过SQL注入的漏洞进行攻击时,却不受这些 制约。黑客的这种攻击行为其实是利用了 SQL注入的漏洞,获得数据库的访问权 限。黑客通过这种权限,就像是开发者一样,A数据库提交查询语句,一步步的 获得数据库中的用户账号及密码。
SQL注入漏洞攻击路线阁
黑客们在攻击数据庳时,有着一些必经的路线图,SQL注入漏洞攻击就好似 在问数据库问题:
1、	你的名字是什么?
2、	你宥什么表格?
3、	表格中有什么列?
4、	某列的第1行1:度是多少?
5、	第1位是不是a? b? c? d?……z?
6、	第2位是不是a? b? c? d?……z?
7、	第N位是不是a? b? c? d?……z?
8、	如果拿到账号及密码则到公共网络进行密文的破解,如果是明文则直接 使用。
9、	登录认证系统,使用获取
                您可能关注的文档
最近下载
- 专题突破10 几何辅助线与模型(10)——对角互补.pptx VIP
 - 第8课《回忆鲁迅先生》课件 (共45张ppt) 2025-2026学年统编版语文八年级上册.pptx VIP
 - Oracle集群-DG.doc VIP
 - 电解槽电气绝缘资料.pptx VIP
 - 2025兴业银行总行国际业务部交易银行部招聘笔试模拟试题及答案解析.docx VIP
 - 竖炉扩容方案.pdf VIP
 - 工业机器人离线编程与仿真(ABB)高职全套教学课件.pptx VIP
 - ORACLE12CRAC+DG集群容灾主备部署搭建.docx VIP
 - 2025广东东莞农村商业银行校园招聘笔试历年典型考题及考点剖析附带答案详解.docx
 - 南宁老友粉品牌评价 区域公用品牌.docx VIP
 
原创力文档
                        

文档评论(0)