国产一级一区二区_segui88久久综合9999_97久久夜色精品国产_欧美色网一区二区

掃一掃
關注微信公眾號

黑客攻破SQL服務器系統的十種方法
2006-06-02   

無論是使用手工試探還是使用安全測試工具,惡意攻擊者總是使用各種詭計從你的防火墻內部和外部攻破你的SQL服務器系統。既然黑客在做這樣的事情。你也需要實施同樣的攻擊來檢驗你的系統的安全實力。這是理所當然的。下面是黑客訪問和攻破運行SQL服務器的系統的十種詭計。
  1.通過互聯網直接連接
  這些連接可以用來攻擊沒有防火墻保護、全世界都可以看到和訪問的SQL服務器。DShield公司的端口報告顯示了有多少系統在那里等待遭受攻擊。我不理解允許從互聯網直接訪問這種重要的服務器的理由是什么。但是,我在我的評估中仍發現了這種安全漏洞。我們都記得SQL Slammer蠕蟲對那樣多的有漏洞的SQL服務器系統造成的影響。而且,這些直接的攻擊能夠導致拒絕服務攻擊、緩存溢出和其它攻擊。
  2.安全漏洞掃描
  安全漏洞掃描通常可以基本的操作系統、網絡應用程序或者數據庫系統本身的弱點。從沒有使用SQL安全補丁、互聯網信息服務(IIS)設置弱點到SNMP(簡單網絡管理協議)漏洞等任何事情都能夠被攻擊者發現,并且導致數據庫被攻破。這些壞蛋也需使用開源軟件、自己制作的工具軟件或者商業性工具軟件。有些技術高手甚至能夠在命令提示符下實施手工黑客攻擊。為了節省時間,我建議使用商業性的安全漏洞評估工具,如Qualys公司的QualysGuard(用于普通掃描)、SPI Dynamics公司的WebInspect(用于網絡應用程序掃描)和下一代安全軟件公司的“NGSSquirrel for SQL Server”(用于數據庫掃描)。這些工具軟件很容易使用,提供了最廣泛的評估,并且可以提供最佳的結果。圖1顯示了你可能發現的一些SQL注入安全漏洞。
screen.width*0.7) {this.resized=true; this.width=screen.width*0.7; this.style.cursor='hand'; this.alt='Click here to open new window CTRL+Mouse wheel to zoom in/out';}" onclick="if(!this.resized) {return true;} else {window.open('http://searchsecurity.techtarget.com.cn/imagelist/06/03/48e3v4nyxou2.jpg');}" src="http://searchsecurity.techtarget.com.cn/imagelist/06/03/48e3v4nyxou2.jpg" onload="if(this.width>screen.width*0.7) {this.resized=true; this.width=screen.width*0.7; this.alt='Click here to open new window CTRL+Mouse wheel to zoom in/out';}" border=0>
圖1:使用WebInspect發現的普通SQL注入安全漏洞。
  3.列舉SQL服務器解析服務
  在UDP端口1434上運行,這能讓你發現隱蔽的數據庫實例和更深入地探查這個系統。Chip Andrews的“SQLPing v 2.5”是一個極好的工具,可用來查看SQL服務器系統并且確定版本編號。你的數據庫實例即使不監聽這個默認的端口,這個工具軟件也能發揮作用。此外,當過分長的SQL服務器請求發送到UDP端口1434的廣播地址的時候,會出現緩存溢出問題。
  4.破解SA口令
  攻擊者還可以通過破解SA口令的方法進入SQL服務器數據庫。遺憾的是,在許多情況下不需要破解口令,因為沒有分配口令。因此,可以使用上面提到的一種小工具SQLPing。Application安全公司的AppDetective和NGS軟件公司的NGSSQLCrack等商業性工具軟件也有這種功能。
  5.直接利用安全漏洞攻擊
  使用圖1顯示的Metasploit等工具軟件可以直接實施攻擊。這種軟件的商業性軟件“CANVAS”和“CORE IMPACT”等能夠利用在正常的安全漏洞掃描過程中發現的安全漏洞實施攻擊。這是非常有效的攻擊手段,攻擊者可利用這種手段突破系統、從事代碼注入或者取得非經授權的命令行訪問權限。
screen.width*0.7) {this.resized=true; this.width=screen.width*0.7; this.style.cursor='hand'; this.alt='Click here to open new window CTRL+Mouse wheel to zoom in/out';}" onclick="if(!this.resized) {return true;} else {window.open('http://searchsecurity.techtarget.com.cn/imagelist/06/03/7xv5r51j2g64.jpg');}" src="http://searchsecurity.techtarget.com.cn/imagelist/06/03/7xv5r51j2g64.jpg" onload="if(this.width>screen.width*0.7) {this.resized=true; this.width=screen.width*0.7; this.alt='Click here to open new window CTRL+Mouse wheel to zoom in/out';}" border=0>
  6.SQL注入
  SQL注入攻擊可以通過沒有正確驗證用戶輸入的前端網絡應用程序實施。包括SQL指令在內的異常的SQL查詢可以直接注入到網絡URL(統一資源定位符)中,并且返回一些錯誤通知,執行一些指令等等。如果你有時間的話,這些攻擊可以手工實施。我一旦發現一個服務器有一個潛在的SQL注入安全漏洞,我喜歡使用一種自動的工具深入研究這個漏洞。這些工具包括圖3顯示的SPI Dynamics公司的SQL注入器等。
screen.width*0.7) {this.resized=true; this.width=screen.width*0.7; this.style.cursor='hand'; this.alt='Click here to open new window CTRL+Mouse wheel to zoom in/out';}" onclick="if(!this.resized) {return true;} else {window.open('http://searchsecurity.techtarget.com.cn/imagelist/06/03/yz61l65v24j3.jpg');}" src="http://searchsecurity.techtarget.com.cn/imagelist/06/03/yz61l65v24j3.jpg" onload="if(this.width>screen.width*0.7) {this.resized=true; this.width=screen.width*0.7; this.alt='Click here to open new window CTRL+Mouse wheel to zoom in/out';}" border=0>
圖3:SPI Dynamics公司的SQL注入器自動實施SQL注入過程。
  7.SQL盲注攻擊
  這些攻擊以標準的SQL注入攻擊相同的基本方式利用網絡應用程序和后端SQL服務器的安全漏洞。最大的區別是攻擊者收不到以錯誤通知形式從網絡服務器發回的信息。這種攻擊由于涉及到猜口令,速度要比標準的SQL注入攻擊慢一些。在這種情況下,你需要一種比較好的工具。那就是圖4顯示的Absinthe工具。
screen.width*0.7) {this.resized=true; this.width=screen.width*0.7; this.style.cursor='hand'; this.alt='Click here to open new window CTRL+Mouse wheel to zoom in/out';}" onclick="if(!this.resized) {return true;} else {window.open('http://searchsecurity.techtarget.com.cn/imagelist/06/03/0odoe8ng349i.jpg');}" src="http://searchsecurity.techtarget.com.cn/imagelist/06/03/0odoe8ng349i.jpg" onload="if(this.width>screen.width*0.7) {this.resized=true; this.width=screen.width*0.7; this.alt='Click here to open new window CTRL+Mouse wheel to zoom in/out';}" border=0>
圖4:Absinthe工具在實施SQL盲注攻擊測試。
  8.對系統實施逆向工程
  逆向工程的方法可以查找軟件的安全漏洞和內存損壞弱點等漏洞。在利用軟件安全漏洞方面,可以參考Greg Hoglund和Gary McGraw合著的“如何破解代碼”一書,你可以發現有關逆向工程方法的一些討論。
  9.Google hacks
  Google hacks利用Google搜索引擎不同尋常的力量搜出可公開訪問的系統泄漏出來的SQL服務器的錯誤,如“Incorrect syntax near”(附近語法錯誤)。Johnny Long編寫的“Google Hacking Database”數據庫中一些Google的查詢項目。(查看錯誤信息和包含口令的文件部分)。黑客能夠使用Google找到口令、網絡服務器中的安全漏洞、基本的操作系統、公開提供的程序以及其它能夠用來攻破SQL服務器系統的東西。通過Google網站的“site:”操作符把這些查詢結合在一起同場可以發現你想不到能夠找到的東西。
  10.熟讀網站源代碼
  源代碼還能夠暴露可能導致SQL服務器被攻破的信息。特別是開發人員為了簡化身份識別過程把SQL服務器身份識別信息存儲在ASP腳本中的情況下更是如此。手工評估或者Google能夠在一瞬間就發現這個信息。

熱詞搜索:

上一篇:入侵檢測及網絡安全發展技術探討
下一篇:小技巧 玩通透雙系統引導菜單

分享到: 收藏
国产一级一区二区_segui88久久综合9999_97久久夜色精品国产_欧美色网一区二区
5566中文字幕一区二区电影| 欧美性大战久久久| 激情国产一区二区| 精品在线亚洲视频| 国产一区二区导航在线播放| 久久99久久99精品免视看婷婷 | 99精品国产91久久久久久| 国产精品91一区二区| 盗摄精品av一区二区三区| 国产精品资源在线看| 成人高清av在线| 99re6这里只有精品视频在线观看| 国产99久久精品| 一本到不卡免费一区二区| 欧美亚洲愉拍一区二区| 在线不卡免费欧美| 久久精品一区二区| 中文字幕欧美一区| 亚洲成人先锋电影| 国产一区二区三区免费观看| 国产精品1区二区.| 精品视频色一区| 久久综合色之久久综合| ...xxx性欧美| 日本成人在线一区| www.久久久久久久久| 欧美日韩视频专区在线播放| 91精品久久久久久蜜臀| 欧美激情中文字幕一区二区| 亚洲欧美经典视频| 免费成人美女在线观看.| 成人性生交大片免费看视频在线| 91看片淫黄大片一级在线观看| 51久久夜色精品国产麻豆| 久久久久久久久岛国免费| 亚洲激情图片小说视频| 麻豆国产精品一区二区三区| av不卡一区二区三区| 日韩欧美一级特黄在线播放| 国产精品盗摄一区二区三区| 日韩电影在线观看一区| 大胆欧美人体老妇| 日韩欧美一区在线| 亚洲一区二区3| 国产91在线观看丝袜| 91精品国产综合久久久久久久久久| 中文字幕一区在线观看| 麻豆精品一区二区av白丝在线| 91网站最新网址| 2024国产精品| 免费在线观看视频一区| 一本大道久久a久久精品综合| 精品国产sm最大网站| 亚洲国产日韩一级| 色综合欧美在线| 国产精品免费视频一区| 狠狠久久亚洲欧美| 日韩欧美亚洲另类制服综合在线| 最好看的中文字幕久久| 国产91丝袜在线18| 久久久精品人体av艺术| 免费在线观看不卡| 欧美精品在线视频| 五月婷婷欧美视频| 91久久精品国产91性色tv| 中文字幕一区三区| 不卡的av在线| 国产精品传媒入口麻豆| 国产69精品久久777的优势| 久久影院视频免费| 国内不卡的二区三区中文字幕 | 国产人成亚洲第一网站在线播放| 琪琪一区二区三区| 日韩欧美综合在线| 奇米精品一区二区三区在线观看 | 91一区二区三区在线观看| 国产视频在线观看一区二区三区| 国内精品免费在线观看| 久久综合九色综合97婷婷女人| 久久精品国产亚洲aⅴ| 日韩欧美第一区| 国产在线精品国自产拍免费| 欧美成人bangbros| 国产伦理精品不卡| 国产日韩欧美激情| 91麻豆国产在线观看| 1区2区3区欧美| 欧美三级电影在线看| 日韩在线a电影| 精品sm在线观看| 成人精品电影在线观看| 亚洲私人影院在线观看| 在线观看中文字幕不卡| 天天色图综合网| 精品伦理精品一区| 粉嫩aⅴ一区二区三区四区 | 欧美日韩日日骚| 日韩福利电影在线观看| 久久伊人蜜桃av一区二区| 成人午夜av在线| 亚洲线精品一区二区三区八戒| 在线不卡一区二区| 国产91精品免费| 亚洲成人黄色影院| 欧美精品一区二区三区一线天视频| 国产69精品久久久久毛片| 亚洲午夜视频在线| 久久久国际精品| 欧美日韩在线免费视频| 韩国在线一区二区| 亚洲国产wwwccc36天堂| 国产偷国产偷精品高清尤物| 色天使色偷偷av一区二区| 久久99最新地址| 亚洲一区二区五区| 久久久激情视频| 欧美日韩一区高清| 成人不卡免费av| 免费黄网站欧美| 亚洲精品日日夜夜| 国产日韩综合av| 日韩欧美的一区二区| 欧美在线看片a免费观看| 国产剧情一区二区| 日本伊人精品一区二区三区观看方式| 国产精品久久久久影院亚瑟| 日韩一卡二卡三卡四卡| 精品视频123区在线观看| av亚洲精华国产精华精| 精品影院一区二区久久久| 亚洲小说欧美激情另类| 亚洲欧美国产高清| 亚洲天堂中文字幕| 中文字幕av资源一区| 2020国产成人综合网| 日韩一二三四区| 日韩一二三区视频| 欧美一区二区二区| 欧美精品在线视频| 欧美老年两性高潮| 欧美日韩中字一区| 在线观看欧美黄色| 欧美在线观看一区二区| 欧美在线小视频| 欧美性大战久久久久久久| 色欧美乱欧美15图片| 91在线码无精品| 色婷婷av一区二区三区大白胸 | 欧美精品一区二区三区一线天视频| 欧美一区二区精品在线| 日韩视频免费观看高清完整版在线观看 | 精品伦理精品一区| 精品久久久久一区| 欧美精品一区二区三区蜜桃 | 国产精品水嫩水嫩| 中文字幕精品一区二区三区精品| 久久精品在这里| 国产精品精品国产色婷婷| 中文字幕在线不卡一区| 日韩毛片视频在线看| 亚洲精品你懂的| 亚洲成人精品一区二区| 日韩成人午夜精品| 精品亚洲欧美一区| 成人午夜电影网站| 91国偷自产一区二区三区观看| 欧美日韩和欧美的一区二区| 欧美日韩久久久| 久久午夜羞羞影院免费观看| 国产欧美日韩久久| 一级精品视频在线观看宜春院| 日韩国产一区二| 国产精品亚洲成人| 91亚洲精品乱码久久久久久蜜桃| 欧洲人成人精品| 精品乱码亚洲一区二区不卡| 久久久五月婷婷| 亚洲欧美国产三级| 精品一区二区成人精品| 91麻豆免费观看| 666欧美在线视频| 国产精品人人做人人爽人人添| 亚洲动漫第一页| 国产一区二区成人久久免费影院| 一本大道久久a久久综合婷婷| 欧美一区二区视频网站| 国产精品色在线观看| 亚洲成av人片一区二区三区| 国产一区二区在线电影| 在线观看日产精品| 国产欧美一区二区三区鸳鸯浴| 亚洲欧美色图小说| 国产精品乡下勾搭老头1| 精品视频一区二区三区免费| 国产午夜亚洲精品不卡| 日本麻豆一区二区三区视频| 91视频www| 欧美激情在线观看视频免费| 天天操天天干天天综合网| 97精品超碰一区二区三区|