SQL注入(一)

  在正文开始前,非常感谢各位的订阅,这也极大鼓舞了我。我也仔细去看了之前写的,发现有些语义不通顺的地方,但并无大碍,我想告诉大家的是,我所发布的文章都是自己原创,字也是自己一个个码的,如果有什么不明白可以留言讨论。今天这篇文章讨论的是SQL注入攻击,这是一个非常古老的方法,但它所带来危害仍不可小觑,并且它一直很流行。之后的文章,我会向大家继续详细论述关于SQL注入。在这里我们先做一个简单概述!

 要讲到SQL注入,就必须介绍它的原理,任何方法都是如此。SQL注入攻击它是基于对数据库的恶意欺骗,将我们自己的SQL命令通过插入或提交给表单和域名字符串来做到发送恶意请求,通过这种方法使得对方的服务器执行我们相应的请求命令,从而达到攻破对方网站、服务器的目的。为了形象表达,我在这里做一个比喻。我们将自己的SQL命令请求当做要注射的药剂,而对方网站服务器则是接受注射的受体,我们通过注射药剂,使得受体有所反应(这里的反应就是要攻破对方服务器),所以说 基于SQL命令的攻击是注入攻击是十分恰当的。

  但这里的药剂(SQL命令)并非是随意添加使用的,而是事先准备好的,所以它的攻击方法有点"死",但应用还是十分灵活的。我们提到的SQL语言,其实某种程度来说并非是大家熟悉的语言,它是一种解释型语言。例如JS,Perl以及Python等等也是这种语言。关于解释型语言和编译型语言的区别我们这里不做过多的赘述,希望大家下去自行了解。凡是基于解释型语言的恶意代码提交,我们都可以称之为注入攻击。

接着我为大家介绍两款强大的SQL注入攻击,并对他们进行比较分析,简述他们的使用方法。Domain和啊D SQL注入,前者具有简单方便的旁注功能,而后者是由知名黑客软件开发人啊D开发,SQL攻击十分方便。


啊D注入工具


明小子

与明小子相比,啊D的扫描注入点功能支持在线浏览扫描,可以清晰地浏览网页,精确查找具有注入点的网页,当然我们也可以利用明小子的批量扫描注入点功能进行对注入点的查找。上面两幅图都是具有注入点的网页,在啊D中我们需要点击检测注入点是否可用,如果可用我们再分别点击猜解表名和列名功能(检测表段和字段),之后工具就会快速猜解,结果如下。



而他们所对应的数据分别是网站管理员的用户名和密码。在上图中啊D在跑出管理员的密码,但通常来说,我们得到的结果是经过MD5加密后的数据,这时候我们需要记录下加密后的密文,然后跑出对应的明文,这里我推荐大家到www.cmd5.com这个网站进行破解,这个网站是免费的。之后得到管理员账号的我们可以通过后台登录即可,然后上传我们的webshell等等,这一部分暂时就到这里了。

  结束了?没错,这一部分就到这里,或许你没有看到任何基于数据库的东西,事实上我们执行的每一步都是针对数据库的恶意欺骗。同样的,这也是SQL注入攻击的冰山一角。因为,我们所使用的工具,在我们执行点击的时候,已经完成了恶意代码的提交和构筑(我们只需要傻瓜化的点功能键),所以对于不会SQL的我们来说这是幸运的。这也是为什么我选择写解密黑客攻击的文章,或许,黑客技术没那么难?是也不是,对于不会SQL的我们(甚至不怎么会计算机应用的人们),这种程度的SQL攻击应用,其实算不上什么,而且其实非常危险。所以我会继续为大家解密SQL注入攻击,敬请期待下篇。

  再次声明,文中所提到的工具和入侵方法仅供交流讨论,所造成的对他人的破坏,笔者不承担任何法律责任!

  谢谢您的支持和订阅,每周更新。

最后编辑于
©著作权归作者所有,转载或内容合作请联系作者
  • 序言:七十年代末,一起剥皮案震惊了整个滨河市,随后出现的几起案子,更是在滨河造成了极大的恐慌,老刑警刘岩,带你破解...
    沈念sama阅读 211,290评论 6 491
  • 序言:滨河连续发生了三起死亡事件,死亡现场离奇诡异,居然都是意外死亡,警方通过查阅死者的电脑和手机,发现死者居然都...
    沈念sama阅读 90,107评论 2 385
  • 文/潘晓璐 我一进店门,熙熙楼的掌柜王于贵愁眉苦脸地迎上来,“玉大人,你说我怎么就摊上这事。” “怎么了?”我有些...
    开封第一讲书人阅读 156,872评论 0 347
  • 文/不坏的土叔 我叫张陵,是天一观的道长。 经常有香客问我,道长,这世上最难降的妖魔是什么? 我笑而不...
    开封第一讲书人阅读 56,415评论 1 283
  • 正文 为了忘掉前任,我火速办了婚礼,结果婚礼上,老公的妹妹穿的比我还像新娘。我一直安慰自己,他们只是感情好,可当我...
    茶点故事阅读 65,453评论 6 385
  • 文/花漫 我一把揭开白布。 她就那样静静地躺着,像睡着了一般。 火红的嫁衣衬着肌肤如雪。 梳的纹丝不乱的头发上,一...
    开封第一讲书人阅读 49,784评论 1 290
  • 那天,我揣着相机与录音,去河边找鬼。 笑死,一个胖子当着我的面吹牛,可吹牛的内容都是我干的。 我是一名探鬼主播,决...
    沈念sama阅读 38,927评论 3 406
  • 文/苍兰香墨 我猛地睁开眼,长吁一口气:“原来是场噩梦啊……” “哼!你这毒妇竟也来了?” 一声冷哼从身侧响起,我...
    开封第一讲书人阅读 37,691评论 0 266
  • 序言:老挝万荣一对情侣失踪,失踪者是张志新(化名)和其女友刘颖,没想到半个月后,有当地人在树林里发现了一具尸体,经...
    沈念sama阅读 44,137评论 1 303
  • 正文 独居荒郊野岭守林人离奇死亡,尸身上长有42处带血的脓包…… 初始之章·张勋 以下内容为张勋视角 年9月15日...
    茶点故事阅读 36,472评论 2 326
  • 正文 我和宋清朗相恋三年,在试婚纱的时候发现自己被绿了。 大学时的朋友给我发了我未婚夫和他白月光在一起吃饭的照片。...
    茶点故事阅读 38,622评论 1 340
  • 序言:一个原本活蹦乱跳的男人离奇死亡,死状恐怖,灵堂内的尸体忽然破棺而出,到底是诈尸还是另有隐情,我是刑警宁泽,带...
    沈念sama阅读 34,289评论 4 329
  • 正文 年R本政府宣布,位于F岛的核电站,受9级特大地震影响,放射性物质发生泄漏。R本人自食恶果不足惜,却给世界环境...
    茶点故事阅读 39,887评论 3 312
  • 文/蒙蒙 一、第九天 我趴在偏房一处隐蔽的房顶上张望。 院中可真热闹,春花似锦、人声如沸。这庄子的主人今日做“春日...
    开封第一讲书人阅读 30,741评论 0 21
  • 文/苍兰香墨 我抬头看了看天上的太阳。三九已至,却和暖如春,着一层夹袄步出监牢的瞬间,已是汗流浃背。 一阵脚步声响...
    开封第一讲书人阅读 31,977评论 1 265
  • 我被黑心中介骗来泰国打工, 没想到刚下飞机就差点儿被人妖公主榨干…… 1. 我叫王不留,地道东北人。 一个月前我还...
    沈念sama阅读 46,316评论 2 360
  • 正文 我出身青楼,却偏偏与公主长得像,于是被迫代替她去往敌国和亲。 传闻我的和亲对象是个残疾皇子,可洞房花烛夜当晚...
    茶点故事阅读 43,490评论 2 348

推荐阅读更多精彩内容

  • 随着当今世界网络技术与信息技术高速发展,Web应用程序具有界面统一,使用简单,易于维护,扩展性好,共享度高等优先。...
    高美丽阅读 3,951评论 0 4
  • [SQL注入攻击] SQL注入攻击是黑客对数据库进行攻击的常用手段之一。随着B/S模式应用开发的发展,使用这种模式...
    James黄杰阅读 2,645评论 0 30
  • 注入攻击的分类 1.没有正确过滤转义字符 在用户的输入没有为转义字符过滤时,就会发生这种形式的注入式攻击,它会被传...
    查无此人asdasd阅读 1,603评论 0 5
  • SQL注入 概念 危害 原理 实例 防御 基础 - ### SQL语句所用符号不同数据库的sql注入与提权常见S...
    yddchsc君阅读 1,312评论 1 10
  • 攻击活动 SQL(结构化查询语言)注入 概述 一个SQL注入攻击包含了从应用客户端的输入数据中注入或嵌入的方式,一...
    夏夜星语阅读 903评论 0 0