国产一级一区二区_segui88久久综合9999_97久久夜色精品国产_欧美色网一区二区

掃一掃
關(guān)注微信公眾號

黑客攻破 SQL 服務(wù)器系統(tǒng)的十種方法
2008-11-10   

無論是使用手工試探還是使用安全測試工具,惡意攻擊者總是使用各種詭計從你的防火墻內(nèi)部和外部攻破你的SQL服務(wù)器系統(tǒng)。既然黑客在做這樣的事情。你也需要實施同樣的攻擊來檢驗?zāi)愕南到y(tǒng)的安全實力。這是理所當(dāng)然的。下面是黑客訪問和攻破運(yùn)行SQL服務(wù)器的系統(tǒng)的十種詭計。

1.通過互聯(lián)網(wǎng)直接連接

這些連接可以用來攻擊沒有防火墻保護(hù)、全世界都可以看到和訪問的SQL服務(wù)器。DShield公司的端口報告顯示了有多少系統(tǒng)在那里等待遭受攻擊。我不理解允許從互聯(lián)網(wǎng)直接訪問這種重要的服務(wù)器的理由是什么。但是,我在我的評估中仍發(fā)現(xiàn)了這種安全漏洞。我們都記得SQL Slammer蠕蟲對那樣多的有漏洞的SQL服務(wù)器系統(tǒng)造成的影響。而且,這些直接的攻擊能夠?qū)е戮芙^服務(wù)攻擊、緩存溢出和其它攻擊。

2.安全漏洞掃描

安全漏洞掃描通??梢曰镜牟僮飨到y(tǒng)、網(wǎng)絡(luò)應(yīng)用程序或者數(shù)據(jù)庫系統(tǒng)本身的弱點(diǎn)。從沒有使用SQL安全補(bǔ)丁、互聯(lián)網(wǎng)信息服務(wù)(IIS)設(shè)置弱點(diǎn)到SNMP(簡單網(wǎng)絡(luò)管理協(xié)議)漏洞等任何事情都能夠被攻擊者發(fā)現(xiàn),并且導(dǎo)致數(shù)據(jù)庫被攻破。這些壞蛋也需使用開源軟件、自己制作的工具軟件或者商業(yè)性工具軟件。有些技術(shù)高手甚至能夠在命令提示符下實施手工黑客攻擊。為了節(jié)省時間,我建議使用商業(yè)性的安全漏洞評估工具,如Qualys公司的QualysGuard(用于普通掃描)、SPI Dynamics公司的WebInspect(用于網(wǎng)絡(luò)應(yīng)用程序掃描)和下一代安全軟件公司的“NGSSquirrel for SQL Server”(用于數(shù)據(jù)庫掃描)。這些工具軟件很容易使用,提供了最廣泛的評估,并且可以提供最佳的結(jié)果。

3.列舉SQL服務(wù)器解析服務(wù)

在UDP端口1434上運(yùn)行,這能讓你發(fā)現(xiàn)隱蔽的數(shù)據(jù)庫實例和更深入地探查這個系統(tǒng)。Chip Andrews的“SQLPing v 2.5”是一個極好的工具,可用來查看SQL服務(wù)器系統(tǒng)并且確定版本編號。你的數(shù)據(jù)庫實例即使不監(jiān)聽這個默認(rèn)的端口,這個工具軟件也能發(fā)揮作用。此外,當(dāng)過分長的SQL服務(wù)器請求發(fā)送到UDP端口1434的廣播地址的時候,會出現(xiàn)緩存溢出問題。

4.破解SA口令

攻擊者還可以通過破解SA口令的方法進(jìn)入SQL服務(wù)器數(shù)據(jù)庫。遺憾的是,在許多情況下不需要破解口令,因為沒有分配口令。因此,可以使用上面提到的一種小工具SQLPing。Application安全公司的AppDetective和NGS軟件公司的NGSSQLCrack等商業(yè)性工具軟件也有這種功能。

5.直接利用安全漏洞攻擊

使用Metasploit等工具軟件可以直接實施攻擊。這種軟件的商業(yè)性軟件“CANVAS”和“CORE IMPACT”等能夠利用在正常的安全漏洞掃描過程中發(fā)現(xiàn)的安全漏洞實施攻擊。這是非常有效的攻擊手段,攻擊者可利用這種手段突破系統(tǒng)、從事代碼注入或者取得非經(jīng)授權(quán)的命令行訪問權(quán)限。

6.SQL注入

SQL注入攻擊可以通過沒有正確驗證用戶輸入的前端網(wǎng)絡(luò)應(yīng)用程序?qū)嵤?。包括SQL指令在內(nèi)的異常的SQL查詢可以直接注入到網(wǎng)絡(luò)URL(統(tǒng)一資源定位符)中,并且返回一些錯誤通知,執(zhí)行一些指令等等。如果你有時間的話,這些攻擊可以手工實施。我一旦發(fā)現(xiàn)一個服務(wù)器有一個潛在的SQL注入安全漏洞,我喜歡使用一種自動的工具深入研究這個漏洞。這些工具包括SPI Dynamics公司的SQL注入器等。

7.SQL盲注攻擊

這些攻擊以標(biāo)準(zhǔn)的SQL注入攻擊相同的基本方式利用網(wǎng)絡(luò)應(yīng)用程序和后端SQL服務(wù)器的安全漏洞。最大的區(qū)別是攻擊者收不到以錯誤通知形式從網(wǎng)絡(luò)服務(wù)器發(fā)回的信息。這種攻擊由于涉及到猜口令,速度要比標(biāo)準(zhǔn)的SQL注入攻擊慢一些。在這種情況下,你需要一種比較好的工具。

8.對系統(tǒng)實施逆向工程

逆向工程的方法可以查找軟件的安全漏洞和內(nèi)存損壞弱點(diǎn)等漏洞。在利用軟件安全漏洞方面,可以參考Greg oglund和Gary McGraw合著的“如何破解代碼”一書,你可以發(fā)現(xiàn)有關(guān)逆向工程方法的一些討論。

9.Google hacks

Google hacks利用Google搜索引擎不同尋常的力量搜出可公開訪問的系統(tǒng)泄漏出來的SQL服務(wù)器的錯誤,如“Incorrect syntax near”(附近語法錯誤)。Johnny Long編寫的“Google Hacking Database”數(shù)據(jù)庫中一些Google的查詢項目。(查看錯誤信息和包含口令的文件部分)。黑客能夠使用Google找到口令、網(wǎng)絡(luò)服務(wù)器中的安全漏洞、基本的操作系統(tǒng)、公開提供的程序以及其它能夠用來攻破SQL服務(wù)器系統(tǒng)的東西。通過Google網(wǎng)站的“site:”操作符把這些查詢結(jié)合在一起同場可以發(fā)現(xiàn)你想不到能夠找到的東西。

10.熟讀網(wǎng)站源代碼

源代碼還能夠暴露可能導(dǎo)致SQL服務(wù)器被攻破的信息。特別是開發(fā)人員為了簡化身份識別過程把SQL服務(wù)器身份識別信息存儲在ASP腳本中的情況下更是如此。手工評估或者Google能夠在一瞬間就發(fā)現(xiàn)這個信息。


熱詞搜索:

上一篇:警惕可執(zhí)行文件:三類危險TXT類型文件(1)
下一篇:利用XSSDetect自動檢測跨站腳本漏洞

分享到: 收藏
国产一级一区二区_segui88久久综合9999_97久久夜色精品国产_欧美色网一区二区
精品国产成人在线影院 | 91看片淫黄大片一级在线观看| 亚洲精品在线免费播放| 国产真实乱子伦精品视频| 久久一二三国产| 成人av电影在线观看| 亚洲国产一区二区a毛片| 884aa四虎影成人精品一区| 韩国一区二区三区| 亚洲欧美日韩久久| 欧美日韩中文字幕一区| 麻豆精品一区二区综合av| 中文字幕免费一区| 欧美日韩精品三区| 成人动漫av在线| 日本午夜一区二区| 国产精品国产三级国产| 91麻豆精品国产自产在线| 成人午夜碰碰视频| 免费成人结看片| 亚洲伦在线观看| 精品美女在线观看| 欧美日韩在线电影| 91一区二区在线| 激情综合五月天| 亚洲成人自拍网| 亚洲欧美日韩国产一区二区三区 | 丁香另类激情小说| 三级在线观看一区二区| 欧美国产精品一区| 日韩免费看的电影| 欧美揉bbbbb揉bbbbb| www.久久精品| 国产成人亚洲综合a∨婷婷 | 久久草av在线| 亚洲sss视频在线视频| 中文字幕日韩一区二区| 国产亚洲欧美一区在线观看| 日韩精品在线看片z| 欧美日韩黄视频| 在线观看91视频| 99久久精品免费看| 成人v精品蜜桃久久一区| 国产精品综合一区二区三区| 久久66热re国产| 美女一区二区视频| 水野朝阳av一区二区三区| 亚洲综合色在线| 亚洲精品少妇30p| 亚洲欧洲日韩综合一区二区| 国产精品人成在线观看免费 | 亚洲va国产天堂va久久en| 亚洲午夜三级在线| 亚洲一区二区三区中文字幕| 一区二区三区中文在线观看| 亚洲欧美国产高清| 一区二区三国产精华液| 亚洲国产精品视频| 亚洲h精品动漫在线观看| 午夜在线电影亚洲一区| 丝袜诱惑制服诱惑色一区在线观看 | 亚洲人成电影网站色mp4| 亚洲天堂a在线| 亚洲乱码中文字幕| 亚洲成人手机在线| 久久99精品久久久久久久久久久久 | 欧美图片一区二区三区| 欧美日韩一区二区三区四区 | 色88888久久久久久影院野外| 在线观看av一区| 日韩一级片在线观看| 精品成人佐山爱一区二区| 久久久久久久久免费| 日韩一区欧美小说| 亚洲成人av一区二区三区| 毛片不卡一区二区| 成人激情校园春色| 欧美挠脚心视频网站| ww亚洲ww在线观看国产| 中文字幕视频一区二区三区久| 亚洲国产精品久久久男人的天堂| 免费黄网站欧美| 成人免费黄色大片| 精品视频999| 国产日韩高清在线| 亚洲福中文字幕伊人影院| 国产一区二三区| 色av一区二区| 久久美女高清视频| 亚洲国产色一区| 高清久久久久久| 欧美一区二区国产| 亚洲日本一区二区| 激情av综合网| 欧美性欧美巨大黑白大战| 国产三级精品三级| 青椒成人免费视频| 97精品超碰一区二区三区| 日韩欧美资源站| 夜夜夜精品看看| 成人午夜在线视频| 久久久久国色av免费看影院| 亚洲电影第三页| 色吊一区二区三区| 一区在线观看免费| 国产精品影音先锋| 日韩三级视频中文字幕| 亚洲一区二区成人在线观看| 处破女av一区二区| 欧美一二区视频| 亚洲一级在线观看| 91麻豆免费观看| 国产精品初高中害羞小美女文| 久久成人免费网站| 日韩三级视频中文字幕| 日本不卡在线视频| 4438x亚洲最大成人网| 亚洲一区二区精品久久av| 色综合中文字幕国产 | 欧美日韩国产大片| 自拍偷拍亚洲综合| www.日韩大片| 亚洲国产精品av| 成人网在线播放| 亚洲国产精品激情在线观看| 国产美女精品在线| 久久久久久免费毛片精品| 久久成人av少妇免费| 欧美一区二区国产| 麻豆一区二区99久久久久| 9191精品国产综合久久久久久| 亚洲综合小说图片| 欧美日韩在线播放一区| 天堂av在线一区| 日韩一卡二卡三卡| 美女视频黄a大片欧美| 精品国产乱码久久久久久1区2区| 久久9热精品视频| 久久蜜桃av一区精品变态类天堂| 国产不卡视频一区二区三区| 国产亚洲一区二区三区| 成人综合激情网| 亚洲精品成人少妇| 欧美三片在线视频观看| 秋霞午夜av一区二区三区 | 久久免费国产精品| 成人免费看黄yyy456| 中文字幕一区日韩精品欧美| 一本色道亚洲精品aⅴ| 亚洲v中文字幕| 久久―日本道色综合久久| 国产999精品久久| 亚洲精品国产第一综合99久久| 在线成人av网站| 国产一区二区三区久久久| 中文字幕在线一区二区三区| 欧美性猛片xxxx免费看久爱| 亚洲成人av在线电影| 欧美变态tickling挠脚心| 成人免费视频caoporn| 亚洲一区二三区| 精品国产乱码久久久久久蜜臀| 国内久久精品视频| 成人精品一区二区三区四区| 亚洲卡通欧美制服中文| 日韩一级高清毛片| 99视频超级精品| 老司机精品视频导航| 亚洲欧美国产三级| 国产亚洲综合性久久久影院| 欧美三级视频在线观看| 国产成人自拍网| 一区二区三区中文字幕精品精品| 日韩亚洲欧美一区二区三区| 一本色道亚洲精品aⅴ| 精品一区二区三区影院在线午夜 | 亚洲一区二区三区四区五区中文 | 亚洲欧美日韩国产综合| 日韩三级在线免费观看| www.欧美.com| 国产精品99久久久久| 午夜精品在线看| 国产精品美女久久久久久久久| 91高清在线观看| proumb性欧美在线观看| 夜夜嗨av一区二区三区四季av| 久久精品在线免费观看| 91精品久久久久久久99蜜桃 | 日本精品视频一区二区| 国产精品亚洲成人| 蜜桃在线一区二区三区| 亚洲成av人片| 亚洲欧美综合在线精品| 欧美一区二区三区婷婷月色| 色噜噜狠狠成人网p站| 国产99久久久国产精品潘金| 激情都市一区二区| 国内久久婷婷综合| 国产精品一区二区无线| 激情综合五月天|