- 1、本文档共171页,可阅读全部内容。
- 2、原创力文档(book118)网站文档一经付费(服务费),不意味着购买了该文档的版权,仅供个人/单位学习、研究之用,不得用于商业用途,未经授权,严禁复制、发行、汇编、翻译或者网络传播等,侵权必究。
- 3、本站所有内容均由合作方或网友上传,本站不对文档的完整性、权威性及其观点立场正确性做任何保证或承诺!文档内容仅供研究参考,付费前请自行鉴别。如您付费,意味着您自己接受本站规则且自行承担风险,本站不退款、不进行额外附加服务;查看《如何避免下载的几个坑》。如果您已付费下载过本站文档,您可以点击 这里二次下载。
- 4、如文档侵犯商业秘密、侵犯著作权、侵犯人身权等,请点击“版权申诉”(推荐),也可以打举报电话:400-050-0827(电话支持时间:9:00-18:30)。
- 5、该文档为VIP文档,如果想要下载,成为VIP会员后,下载免费。
- 6、成为VIP后,下载本文档将扣除1次下载权益。下载后,不支持退款、换文档。如有疑问请联系我们。
- 7、成为VIP后,您将拥有八大权益,权益包括:VIP文档下载权益、阅读免打扰、文档格式转换、高级专利检索、专属身份标志、高级客服、多端互通、版权登记。
- 8、VIP文档为合作方或网友上传,每下载1次, 网站将根据用户上传文档的质量评分、类型等,对文档贡献者给予高额补贴、流量扶持。如果你也想贡献VIP文档。上传文档
SQL注入攻击入门资料
图2
1.1MsSQL+ASPX平台注入攻击技术
在对MsSQL数据库实施攻击的过程中,通常会遇到三种数据库管理权限:public权限、db_owner权限和sa权限,这种三权限的划分存在于MicrosoftSQLServer2000、MicrosoftSQLServer2005、MicrosoftSQLServer2008等版本,并形成了依据这三种权限实施注入攻击的基本思路。
1.1.1注入漏洞挖掘
1.单引号判断法
通常判断SQL数据库是否存在漏洞的方式是在浏览某个网页的URL后面加一个单引号(即:“”),网页显示错误如下:
字符串后的引号不完整。
字符串后的引号不完整。
可以看出,当前网站数据库为MsSQL,如图1所示。
C
C宇符串“后的引号不完整。-WndowsInternetEplbrer
收藏夹(A)工具(D帮助(H
☆收藏夹建议网站▼e网页快讯库▼
字符串“后的引号不完整
“/”应用程序中的服务器错误。
字符申“后的引号不完整。
说明:执行当前Web请求期问,出现未处理的异常。请检查堆栈跟踪信息,以了解有关该错误以及代码中导致错误的出处的详细信息。
异常详细信息:SystemDataSqiClent.SqExcepton:宇符审·后的引号不完整。源错误:
行516
lF(d;taTableusingdefaultvaluesforDataTablenames.etc.
行519:行520:
//detachtheSalPararetersfromthecomrandobject,sotheycanbeusedagain.
行517:
行518:
图1
通过这个报错的显示还可以看出网站代码采用的是aspx编码;采用asp编码的网站,报错信息通常显示如图2;采用Mysql、Oracle数据库架设的网站报错信息通常显示如图3、图4所示。
TindowsInternetExplor
TindowsInternetExplorer
kbl_internet/news/newsdetails.asp?nid=37
文件F)编辑(E)查看(V)收藏夹(A)工具T)帮助00
☆收藏夹建议网站▼网页快讯库▼
MicrosoftOLEDBProviderforSQLServererror80040e14
Unclosedquotationmarkbeforethecharacterstring/kbl_internet/incs/functions.asp.line87
T
Tplore
×
直者收章典⑩)工A①帮顶读回岸
·日·页面D-安全②·工
YouhoveaerrorInyounsGLantan.Checkthepwmslthatereasondstoyut即Laerververalamtortherlghtantartougenear*atlme1
图3
G
立件Q
收潮真再
酒p//
httpi//chethun//
smt/zhwp
n0rVindovsInternetExplorer
js7dF0001622
文件Q)编辑C)查看V收薄夹(A)工具T)酷助Q0收藏夹网快讯库·国建议网站·
-Errorriport
HttpStatus500
500内部服务器错误
服务器遇到了一个内部错误而无法完成请求。
com.puda.ateaf.core.exeeption.BussinesgProcessException:ORA-01756:引号内的字符事没有正确结東
at_jspx._view_5fzxxXj8p._jssServica(view_x%.jsp;29
javax.let.http.Httpsava:820)atcon.apusic.veb.jsp.runtine.IttpJspPageI
您可能关注的文档
最近下载
- Python人工智能培训.pptx
- 建筑工程图集 18K802:暖通空调系统的检测与监控(水系统分册).pdf VIP
- 2023-2024学年译林版(三起)英语六年级上册期中测试题含答案.docx
- GF-2017-0201《建设工程施工合同示范文本》.doc
- 2024年保安员考试复习题库及答案(共1500题).doc
- 五四运动说课课件(新部编).ppt
- DLT5100—2014 水工混凝土外加剂技术规程.pdf
- 2022年上海市普陀区初三中考一模英语听力试题及原文(附听力音频).docx VIP
- (高清版)BT 26745-2021 土木工程结构用玄武岩纤维复合材料.pdf VIP
- 大学生就业引航树立正确的就业观.pptx VIP
文档评论(0)