国产一级一区二区_segui88久久综合9999_97久久夜色精品国产_欧美色网一区二区

掃一掃
關(guān)注微信公眾號

黑客攻破 SQL 服務(wù)器系統(tǒng)的十種方法
2008-11-10   

無論是使用手工試探還是使用安全測試工具,惡意攻擊者總是使用各種詭計從你的防火墻內(nèi)部和外部攻破你的SQL服務(wù)器系統(tǒng)。既然黑客在做這樣的事情。你也需要實施同樣的攻擊來檢驗?zāi)愕南到y(tǒng)的安全實力。這是理所當(dāng)然的。下面是黑客訪問和攻破運(yùn)行SQL服務(wù)器的系統(tǒng)的十種詭計。

1.通過互聯(lián)網(wǎng)直接連接

這些連接可以用來攻擊沒有防火墻保護(hù)、全世界都可以看到和訪問的SQL服務(wù)器。DShield公司的端口報告顯示了有多少系統(tǒng)在那里等待遭受攻擊。我不理解允許從互聯(lián)網(wǎng)直接訪問這種重要的服務(wù)器的理由是什么。但是,我在我的評估中仍發(fā)現(xiàn)了這種安全漏洞。我們都記得SQL Slammer蠕蟲對那樣多的有漏洞的SQL服務(wù)器系統(tǒng)造成的影響。而且,這些直接的攻擊能夠?qū)е戮芙^服務(wù)攻擊、緩存溢出和其它攻擊。

2.安全漏洞掃描

安全漏洞掃描通??梢曰镜牟僮飨到y(tǒng)、網(wǎng)絡(luò)應(yīng)用程序或者數(shù)據(jù)庫系統(tǒng)本身的弱點(diǎn)。從沒有使用SQL安全補(bǔ)丁、互聯(lián)網(wǎng)信息服務(wù)(IIS)設(shè)置弱點(diǎn)到SNMP(簡單網(wǎng)絡(luò)管理協(xié)議)漏洞等任何事情都能夠被攻擊者發(fā)現(xiàn),并且導(dǎo)致數(shù)據(jù)庫被攻破。這些壞蛋也需使用開源軟件、自己制作的工具軟件或者商業(yè)性工具軟件。有些技術(shù)高手甚至能夠在命令提示符下實施手工黑客攻擊。為了節(jié)省時間,我建議使用商業(yè)性的安全漏洞評估工具,如Qualys公司的QualysGuard(用于普通掃描)、SPI Dynamics公司的WebInspect(用于網(wǎng)絡(luò)應(yīng)用程序掃描)和下一代安全軟件公司的“NGSSquirrel for SQL Server”(用于數(shù)據(jù)庫掃描)。這些工具軟件很容易使用,提供了最廣泛的評估,并且可以提供最佳的結(jié)果。

3.列舉SQL服務(wù)器解析服務(wù)

在UDP端口1434上運(yùn)行,這能讓你發(fā)現(xiàn)隱蔽的數(shù)據(jù)庫實例和更深入地探查這個系統(tǒng)。Chip Andrews的“SQLPing v 2.5”是一個極好的工具,可用來查看SQL服務(wù)器系統(tǒng)并且確定版本編號。你的數(shù)據(jù)庫實例即使不監(jiān)聽這個默認(rèn)的端口,這個工具軟件也能發(fā)揮作用。此外,當(dāng)過分長的SQL服務(wù)器請求發(fā)送到UDP端口1434的廣播地址的時候,會出現(xiàn)緩存溢出問題。

4.破解SA口令

攻擊者還可以通過破解SA口令的方法進(jìn)入SQL服務(wù)器數(shù)據(jù)庫。遺憾的是,在許多情況下不需要破解口令,因為沒有分配口令。因此,可以使用上面提到的一種小工具SQLPing。Application安全公司的AppDetective和NGS軟件公司的NGSSQLCrack等商業(yè)性工具軟件也有這種功能。

5.直接利用安全漏洞攻擊

使用Metasploit等工具軟件可以直接實施攻擊。這種軟件的商業(yè)性軟件“CANVAS”和“CORE IMPACT”等能夠利用在正常的安全漏洞掃描過程中發(fā)現(xiàn)的安全漏洞實施攻擊。這是非常有效的攻擊手段,攻擊者可利用這種手段突破系統(tǒng)、從事代碼注入或者取得非經(jīng)授權(quán)的命令行訪問權(quán)限。

6.SQL注入

SQL注入攻擊可以通過沒有正確驗證用戶輸入的前端網(wǎng)絡(luò)應(yīng)用程序?qū)嵤?。包括SQL指令在內(nèi)的異常的SQL查詢可以直接注入到網(wǎng)絡(luò)URL(統(tǒng)一資源定位符)中,并且返回一些錯誤通知,執(zhí)行一些指令等等。如果你有時間的話,這些攻擊可以手工實施。我一旦發(fā)現(xiàn)一個服務(wù)器有一個潛在的SQL注入安全漏洞,我喜歡使用一種自動的工具深入研究這個漏洞。這些工具包括SPI Dynamics公司的SQL注入器等。

7.SQL盲注攻擊

這些攻擊以標(biāo)準(zhǔn)的SQL注入攻擊相同的基本方式利用網(wǎng)絡(luò)應(yīng)用程序和后端SQL服務(wù)器的安全漏洞。最大的區(qū)別是攻擊者收不到以錯誤通知形式從網(wǎng)絡(luò)服務(wù)器發(fā)回的信息。這種攻擊由于涉及到猜口令,速度要比標(biāo)準(zhǔn)的SQL注入攻擊慢一些。在這種情況下,你需要一種比較好的工具。

8.對系統(tǒng)實施逆向工程

逆向工程的方法可以查找軟件的安全漏洞和內(nèi)存損壞弱點(diǎn)等漏洞。在利用軟件安全漏洞方面,可以參考Greg oglund和Gary McGraw合著的“如何破解代碼”一書,你可以發(fā)現(xiàn)有關(guān)逆向工程方法的一些討論。

9.Google hacks

Google hacks利用Google搜索引擎不同尋常的力量搜出可公開訪問的系統(tǒng)泄漏出來的SQL服務(wù)器的錯誤,如“Incorrect syntax near”(附近語法錯誤)。Johnny Long編寫的“Google Hacking Database”數(shù)據(jù)庫中一些Google的查詢項目。(查看錯誤信息和包含口令的文件部分)。黑客能夠使用Google找到口令、網(wǎng)絡(luò)服務(wù)器中的安全漏洞、基本的操作系統(tǒng)、公開提供的程序以及其它能夠用來攻破SQL服務(wù)器系統(tǒng)的東西。通過Google網(wǎng)站的“site:”操作符把這些查詢結(jié)合在一起同場可以發(fā)現(xiàn)你想不到能夠找到的東西。

10.熟讀網(wǎng)站源代碼

源代碼還能夠暴露可能導(dǎo)致SQL服務(wù)器被攻破的信息。特別是開發(fā)人員為了簡化身份識別過程把SQL服務(wù)器身份識別信息存儲在ASP腳本中的情況下更是如此。手工評估或者Google能夠在一瞬間就發(fā)現(xiàn)這個信息。


熱詞搜索:

上一篇:警惕可執(zhí)行文件:三類危險TXT類型文件(1)
下一篇:利用XSSDetect自動檢測跨站腳本漏洞

分享到: 收藏
国产一级一区二区_segui88久久综合9999_97久久夜色精品国产_欧美色网一区二区
日韩电影免费在线| 精品国产三级a在线观看| 久久精品国产99国产| 成人午夜av影视| 91精品国产一区二区三区香蕉| 亚洲欧美影音先锋| 国产精一区二区三区| 日韩欧美三级在线| 日韩电影在线免费| 欧美精品高清视频| 亚洲动漫第一页| 欧美日韩一区二区三区高清| 亚洲丝袜精品丝袜在线| 成人精品免费视频| 国产精品乱码人人做人人爱 | 国产成人免费视频网站| 日韩视频免费直播| 美女视频免费一区| 欧美一区二区三区四区在线观看 | 色系网站成人免费| 一区二区三区四区在线播放| 97成人超碰视| 亚洲乱码国产乱码精品精的特点| 成人av电影在线网| 亚洲图片激情小说| 色一区在线观看| 亚洲精品国久久99热| 欧美亚洲国产一卡| 亚洲一区二区三区中文字幕在线| 欧洲精品在线观看| 秋霞av亚洲一区二区三| 久久久久久99精品| av在线不卡电影| 洋洋成人永久网站入口| 3atv一区二区三区| 国产精品自拍网站| 夜夜揉揉日日人人青青一国产精品 | 久久精品999| 国产亚洲精品bt天堂精选| 国产成人精品一区二区三区四区| 国产精品高潮呻吟久久| 欧美性做爰猛烈叫床潮| 另类调教123区| 亚洲天堂成人网| 日韩区在线观看| 91首页免费视频| 天天综合日日夜夜精品| 国产日韩综合av| 欧美日韩综合不卡| 成人性生交大片免费| 日韩中文字幕亚洲一区二区va在线| 精品88久久久久88久久久| 91蝌蚪国产九色| 久久精品av麻豆的观看方式| 亚洲欧美综合另类在线卡通| 日韩欧美在线123| 色婷婷一区二区| 久久精品国产成人一区二区三区| 自拍偷拍欧美精品| 精品国产露脸精彩对白| 欧美三级三级三级| av日韩在线网站| 国产精品一区三区| 日韩av一级片| 亚洲午夜视频在线观看| 欧美国产综合一区二区| 91精品国产色综合久久ai换脸 | 国产呦精品一区二区三区网站 | 91福利资源站| 99久久久精品| 懂色av中文一区二区三区| 奇米影视一区二区三区小说| 亚洲精选一二三| 中文字幕av免费专区久久| 精品久久久久久综合日本欧美| 在线观看亚洲成人| 在线视频中文字幕一区二区| 成人免费黄色大片| 国产a视频精品免费观看| 精品中文字幕一区二区| 免费的成人av| 麻豆免费看一区二区三区| 日韩av一区二区三区四区| 五月婷婷综合激情| 日本成人超碰在线观看| 日韩精品每日更新| 热久久久久久久| 男人操女人的视频在线观看欧美| 日本欧洲一区二区| 蜜臀av一区二区| 国内精品国产三级国产a久久| 久久se精品一区精品二区| 国产在线视频不卡二| 国产成人午夜片在线观看高清观看| 国产精品一区二区不卡| 成人av在线一区二区三区| 97精品国产露脸对白| 在线观看一区日韩| 7777女厕盗摄久久久| 日韩一级完整毛片| 国产欧美一区二区三区网站| 国产日本欧洲亚洲| 国产精品女同互慰在线看| 亚洲人成亚洲人成在线观看图片| 一区在线中文字幕| 日韩国产欧美在线播放| 精品在线视频一区| 99re热这里只有精品视频| 欧美理论在线播放| 国产女主播在线一区二区| 亚洲麻豆国产自偷在线| 人人超碰91尤物精品国产| 成人综合在线视频| 欧美日韩你懂得| 国产亚洲午夜高清国产拍精品| 亚洲男女一区二区三区| 青青草视频一区| 99r国产精品| 精品国产sm最大网站| 一区二区三区在线视频免费 | 日韩视频123| 国产精品久久久爽爽爽麻豆色哟哟| 亚洲精品一二三| 日本美女视频一区二区| 北岛玲一区二区三区四区| 91麻豆精品国产91久久久久 | 97se亚洲国产综合在线| 777奇米四色成人影色区| 国产精品青草久久| 秋霞电影网一区二区| 972aa.com艺术欧美| 精品国产露脸精彩对白| 亚洲第一会所有码转帖| 不卡的看片网站| 久久亚洲精精品中文字幕早川悠里 | 亚洲美女区一区| 国产综合色在线视频区| 在线影视一区二区三区| 久久精品免费在线观看| 国产精品无遮挡| 欧美一级欧美一级在线播放| 久久影院午夜片一区| 中文字幕国产精品一区二区| 依依成人综合视频| 国产精品影音先锋| 欧美精品久久99| 一区二区三区四区精品在线视频| 麻豆精品新av中文字幕| 欧美美女视频在线观看| 亚洲靠逼com| www.色综合.com| 国产调教视频一区| 韩国毛片一区二区三区| 91麻豆精品国产91久久久使用方法| 亚洲欧美激情一区二区| av一区二区不卡| 国产精品久久久久久福利一牛影视| 蜜桃久久精品一区二区| 欧美日韩黄色一区二区| 亚洲国产日韩精品| 欧美影院午夜播放| 亚洲国产成人tv| 一本久久综合亚洲鲁鲁五月天| 国产精品乱码一区二三区小蝌蚪| 国产精品一区久久久久| 久久久蜜桃精品| 国产成人日日夜夜| 国产欧美日韩不卡| 成人天堂资源www在线| 欧美韩国一区二区| 97aⅴ精品视频一二三区| 亚洲欧美日韩久久| 色综合久久88色综合天天| 一区二区三区国产豹纹内裤在线| 91国产免费观看| 五月激情综合婷婷| 日韩一区二区中文字幕| 九色porny丨国产精品| 久久久久久久久伊人| 北条麻妃国产九九精品视频| 亚洲婷婷综合久久一本伊一区 | 欧美日韩高清在线| 美洲天堂一区二卡三卡四卡视频| 欧美一区二区三区的| 老司机免费视频一区二区三区| 欧美xxxxxxxxx| 大胆欧美人体老妇| 亚洲一区在线视频观看| 91精品婷婷国产综合久久| 国产一区二区久久| 日韩一区在线播放| 欧美人与禽zozo性伦| 黑人巨大精品欧美黑白配亚洲| 国产精品黄色在线观看| 精品视频一区三区九区| 国产精品99久久久久久似苏梦涵| 亚洲天堂av一区| 精品国产伦一区二区三区观看体验| av在线不卡免费看| 六月丁香综合在线视频|