小喷泉科技 • 建站与营销资讯 从品牌网站建设到网络营销策划,从策略到执行的一站式服务
当前位置: 首页 > 新闻动态 > 网站建设

简单三步走堵死SQLServer注入漏洞

发布日期:2015-07-17 14:42:44 阅读:

一、SQL注入是什么?

许多网站程序在编写时,没有对用户输入数据的合法性进行判断,使应用程序存在安全隐患。用户可以提交一段数据库查询代码(一般是在浏览器地址栏进行,通过正常的www端口访问),根据程序返回的结果,获得某些想得知的数据,这就是所谓的SQL Injection,即SQL注入。

 

二、网站的恶梦——SQL注入

SQL注入通过网页对网站数据库进行修改。它能够直接在数据库中添加具有管理员权限的用户,从而最终获得系统管理员权限。黑客可以利用获得的管理员权限任意获得网站上的文件或者在网页上加挂木马和各种恶意程序,对网站和访问该网站的网友都带来巨大危害。

 

三、防御SQL注入有妙法

第1步:很多新手从网上下载SQL通用防注入系统的程序,在需要防范注入的页面头部用来防止别人进行手动注入测试。可是如果通过SQL注入分析器就可轻松跳过防注入系统并自动分析其注入点。然后只需要几分钟,你的管理员账号及密码就会被分析出来。

 

第2步对于注入分析器的防范,通过实验,发现了一种简单有效的防范方法。首先我们要知道SQL注入分析器是如何工作的。在操作过程中,发现软件并不是冲着“admin”管理员账号去的,而是冲着权限(如flag=1)去的。这样一来,无论你的管理员账号怎么变都无法逃过检测。

 

第3步既然无法逃过检测,那我们就做两个账号,一个是普通的管理员账号,一个是防止注入的账号,如果找一个权限最大的账号制造假象,吸引软件的检测,而这个账号里的内容是大于千字以上的中文字符,就会迫使软件对这个账号进行分析的时候进入全负荷状态甚至资源耗尽而死机。下面我们就来修改数据库吧。

(1)对表结构进行修改。将管理员的账号字段的数据类型进行修改,文本型改成最大字段255(其实也够了,如果还想做得再大点,可以选择备注型),密码的字段也进行相同设置。

(2)对表进行修改。设置管理员权限的账号放在ID1,并输入大量中文字符(最好大于100个字)。

(3)把真正的管理员密码放在ID2后的任何一个位置(如放在ID549上)。

 

我们通过上面的三步完成了对数据库的修改。另外要明白您做的ID1账号其实也是真正有权限的账号,现在计算机处理速度那么快,要是遇上个一定要将它算出来的软件,这也是不安全的。只要在管理员登录的页面文件中写入字符限制就行了,就算对方使用这个有上千字符的账号密码也会被挡住的,而真正的密码则可以不受限制。

北京小喷泉科技是一家专业的网络技术服务提供商,设有天津、长沙分公司,提供大型行业网站SEO项目诊断推广、企业SEO优化、网络营销推广和SEO构架下的网站建设服务,帮助企业打造创新的互联网品牌经营模式与有效的网络营销方法,创造更大的品牌势能!利用互联网营销手法,多平台,多样化进行品牌营销宣传,打造企业正面形象,诚挚为您服务,小喷泉科技欢迎您的到来,联系电话:4006661278。

责任编辑:小喷泉科技

版权所有:https://www.xiaopenquan.com/website/1453.html 转载请注明出处

关于我们

北京小喷泉科技是一家专业的网络技术服务提供商,设有天津、长沙分公司,提供建站、SEO、设计、域名、空间整套服务,有大型行业网站推广经验。我们的目标是将小喷泉科技打造成网站品牌策划、网站品牌形象设计、网络营销传播行业的龙头企业!官方客服电话:4006661278

我们的优势

多年网络服务经验
服务有500强企业
服务有上市企业
服务垂直行业品牌企业
设有北京、天津、长沙分公司

免费协助网站备案,公安局备案
营销型网站建设专家
完备的项目流程管理体系
B2C营销型网站建设供应商
网页设计与网络营销技术并重

我们的不同

作为一家集“创意+整合+营销”的网络技术服务提供商,我们在业内具有一定的影响力和良好的客户口碑。小喷泉科技提供大型行业网站SEO项目诊断推广、企业SEO优化、网络营销推广和SEO构架下的网站建设服务,帮助企业打造创新的互联网品牌经营模式与有效的网络营销方法,创造品牌势能!

ENABLE YOUR BRAND
TO BURST INTO EXCELLENCE
创意+整合+营销 服务商
小喷泉科技微信
与我们取得联系
小喷泉科技-互联网品牌服务
因为专业·所以做得好
免费互联网品牌营销咨询服务