梳理的SQL注入资料.docxVIP

  1. 1、本文档共171页,可阅读全部内容。
  2. 2、原创力文档(book118)网站文档一经付费(服务费),不意味着购买了该文档的版权,仅供个人/单位学习、研究之用,不得用于商业用途,未经授权,严禁复制、发行、汇编、翻译或者网络传播等,侵权必究。
  3. 3、本站所有内容均由合作方或网友上传,本站不对文档的完整性、权威性及其观点立场正确性做任何保证或承诺!文档内容仅供研究参考,付费前请自行鉴别。如您付费,意味着您自己接受本站规则且自行承担风险,本站不退款、不进行额外附加服务;查看《如何避免下载的几个坑》。如果您已付费下载过本站文档,您可以点击 这里二次下载
  4. 4、如文档侵犯商业秘密、侵犯著作权、侵犯人身权等,请点击“版权申诉”(推荐),也可以打举报电话:400-050-0827(电话支持时间:9:00-18:30)。
  5. 5、该文档为VIP文档,如果想要下载,成为VIP会员后,下载免费。
  6. 6、成为VIP后,下载本文档将扣除1次下载权益。下载后,不支持退款、换文档。如有疑问请联系我们
  7. 7、成为VIP后,您将拥有八大权益,权益包括:VIP文档下载权益、阅读免打扰、文档格式转换、高级专利检索、专属身份标志、高级客服、多端互通、版权登记。
  8. 8、VIP文档为合作方或网友上传,每下载1次, 网站将根据用户上传文档的质量评分、类型等,对文档贡献者给予高额补贴、流量扶持。如果你也想贡献VIP文档。上传文档
查看更多

SQL注入攻击入门资料

图2

1.1MsSQL+ASPX平台注入攻击技术

在对MsSQL数据库实施攻击的过程中,通常会遇到三种数据库管理权限:public权限、db_owner权限和sa权限,这种三权限的划分存在于MicrosoftSQLServer2000、MicrosoftSQLServer2005、MicrosoftSQLServer2008等版本,并形成了依据这三种权限实施注入攻击的基本思路。

1.1.1注入漏洞挖掘

1.单引号判断法

通常判断SQL数据库是否存在漏洞的方式是在浏览某个网页的URL后面加一个单引号(即:“”),网页显示错误如下:

字符串后的引号不完整。

字符串后的引号不完整。

可以看出,当前网站数据库为MsSQL,如图1所示。

C

C宇符串“后的引号不完整。-WndowsInternetEplbrer

收藏夹(A)工具(D帮助(H

☆收藏夹建议网站▼e网页快讯库▼

字符串“后的引号不完整

“/”应用程序中的服务器错误。

字符申“后的引号不完整。

说明:执行当前Web请求期问,出现未处理的异常。请检查堆栈跟踪信息,以了解有关该错误以及代码中导致错误的出处的详细信息。

异常详细信息:SystemDataSqiClent.SqExcepton:宇符审·后的引号不完整。源错误:

行516

lF(d;taTableusingdefaultvaluesforDataTablenames.etc.

行519:行520:

//detachtheSalPararetersfromthecomrandobject,sotheycanbeusedagain.

行517:

行518:

图1

通过这个报错的显示还可以看出网站代码采用的是aspx编码;采用asp编码的网站,报错信息通常显示如图2;采用Mysql、Oracle数据库架设的网站报错信息通常显示如图3、图4所示。

TindowsInternetExplor

TindowsInternetExplorer

kbl_internet/news/newsdetails.asp?nid=37

文件F)编辑(E)查看(V)收藏夹(A)工具T)帮助00

☆收藏夹建议网站▼网页快讯库▼

MicrosoftOLEDBProviderforSQLServererror80040e14

Unclosedquotationmarkbeforethecharacterstring/kbl_internet/incs/functions.asp.line87

T

Tplore

×

直者收章典⑩)工A①帮顶读回岸

·日·页面D-安全②·工

YouhoveaerrorInyounsGLantan.Checkthepwmslthatereasondstoyut即Laerververalamtortherlghtantartougenear*atlme1

图3

G

立件Q

收潮真再

酒p//

httpi//chethun//

smt/zhwp

n0rVindovsInternetExplorer

js7dF0001622

文件Q)编辑C)查看V收薄夹(A)工具T)酷助Q0收藏夹网快讯库·国建议网站·

-Errorriport

HttpStatus500

500内部服务器错误

服务器遇到了一个内部错误而无法完成请求。

com.puda.ateaf.core.exeeption.BussinesgProcessException:ORA-01756:引号内的字符事没有正确结東

at_jspx._view_5fzxxXj8p._jssServica(view_x%.jsp;29

javax.let.http.Httpsava:820)atcon.apusic.veb.jsp.runtine.IttpJspPageI

文档评论(0)

人生风雪客 + 关注
实名认证
文档贡献者

如果有遇到文件不清或断篇的或者需要转换文件格式的情况请联系我,会在第一时间帮你完成完整的文档。文档如有侵权,请及时告知,本人将尽快予以删除,谢谢啦。

1亿VIP精品文档

相关文档