成人免费xxxxx在线视频软件_久久精品久久久_亚洲国产精品久久久_天天色天天色_亚洲人成一区_欧美一级欧美三级在线观看

檢測在線數據庫SQL注入漏洞的利器:HP Scrawlr

原創
安全
您需要是不是正要檢測在線數據庫的漏洞呢?正好,HP為我們提供了一個免費工具來檢測網站是否存在SQL注入漏洞。HP Scrawlr能夠爬行您的站點,以查找代碼中的安全漏洞。這款軟件是免費的,并且很容易上手。

【51CTO.com獨家翻譯】您需要是不是正要檢測在線數據庫的漏洞呢?正好,HP為我們提供了一個免費工具來檢測網站是否存在SQL注入漏洞。HP Scrawlr能夠爬行您的站點,以查找代碼中的安全漏洞。這款軟件是免費的,并且很容易上手。

引言

SQL數據庫是目前世界上最快的一種數據庫,每秒鐘可以完成數百萬次的事務處理。使用PHP和ASP代碼處理SQL連接的時候,如果代碼寫的不好的話,就會為網站的安全留下隱患:黑客可以通過插入代碼來獲得您的服務器上數據庫的控制權。所以,一定要保護好您的SQL數據庫。測試軟件和網絡的安全性應該成為安全審計的一部分。HP為我們提供了掃描網站的SQL漏洞的免費軟件。Scrawlr只可用于合法地掃描您自己的站點,而不得用于您的組織之外的站點。安全分析人員進行滲透測試時,應當將這款軟件也納入到他們的安全工具庫中。

HP Scrawlr

Hewlett Packard公司提供了一款免費的工具,供人們用來爬行他們的站點,并從中查找安全漏洞。Scrawlr是由HP的web安全研究團隊開發的,可用于對單獨的網頁進行SQL注入漏洞的檢測和利用。這個程序運行速度非常快;在運行期間,它可以利用HP的智能引擎技術來創建和動態執行SQL注入。最后,它還能提高一份簡單的報告來供管理員分析有關結果。如果該程序成功的話,您就會看到數據庫和各種表。

Scrawlr

下面是Scrawlr的兩個截圖:

SQL注入

黑客可以使用簡單的SQL命令來進行插入、刪除操作,甚至能控制整個數據庫。黑客可以先在web中查找數據庫,然后通過簡單的注入命令來返回機密數據,并將其復制粘貼到自己的機器中。下面是一個簡單的SQL注入范例:

下面我們來繞過登錄表單。這里是來自實際應用代碼片段:

SQLQuery = "SELECT Username FROM Users WHERE

Username = ‘" &

strUsername & "‘ AND Password = ‘" & strPassword & "‘"

strAuthCheck = GetQueryResult(SQLQuery)

If strAuthCheck = "" Then

boolAuthenticated = False

Else

boolAuthenticated = True

End If

這是一個典型的登錄處理,終端用戶來到站點,然后提交他們的用戶名和口令。隨后,這個查詢從“Users”表中尋找是否有與提供的用戶名和口令匹配的記錄。對于糟糕的ASP代碼或者PHP代碼,黑客將能使用下列類型的代碼來發動進攻。

注入代碼:

用戶名:‘ OR ‘‘=‘

口令:‘ OR ‘‘=‘

這個會使SQLQuery變成下面的樣子:

SELECT Username FROM Users WHERE Username = ‘‘

OR ‘‘=‘‘ AND

Password = ‘‘ OR ‘‘=‘‘

這樣,黑客只是在應該輸入有效用戶名的地方鍵入了一個字符串:‘ OR ‘‘=‘,就輕而易舉地繞過了登錄屏。

結束語

執行SQL注入的方法數以千計,這里介紹的并不是理想的“黑客”代碼。本文不是關于黑客技術的,而是關于如何保護您的網站的。 HP只是眾多能夠保護您的網站中的工具之一。對于保護您的信息資產來說,滲透測試是一種重要的手段。它不僅有助于測試代碼,而且還能幫您測試防火墻。不過Scrawlr軟件也有其不足之處,例如:

•最多只能爬行1500個URL地址

•在爬行期間無法進行腳本解析

•在爬行期間無法解析Flash

•在爬行期間無法提交表單

•僅有簡單的代理支持

•沒有身份驗證或者登錄功能

•不能檢測SQL盲注

任何軟件都不是十全十美的,但是它們對于安全漏洞和漏洞利用測試來說確實是非常有幫助的。如果站點僅通過了一種安全軟件的測試,就以為高枕無憂那就太盲目了。感謝HP有為我們帶來了一個軟件“幫手”!

該工具下載地址:https://h30406.www3.hp.com/campaigns/2008/wwcampaign/1-57C4K/index.php?mcc=DNXA&jumpid=in_r11374_us/en/large/tsg/w1_0908_scrawlr_redirect/mcc_DNXA

【51CTO.com獨家翻譯,轉載請注明作者及出處】

責任編輯:王文文 來源: 51CTO.com
相關推薦

2023-12-01 16:21:42

2014-01-17 12:35:48

2010-04-12 08:59:00

2010-07-08 15:55:25

SQL Server

2010-10-22 15:18:18

SQL注入漏洞

2013-01-11 16:31:27

2013-07-25 20:36:02

2010-09-09 14:31:31

SQL函數數據庫

2009-11-02 13:47:09

2009-10-25 13:32:09

2021-09-16 09:05:45

SQL注入漏洞網絡攻擊

2013-04-26 11:39:40

2009-02-12 10:14:16

2018-03-29 10:16:04

2010-09-30 09:11:01

2024-05-08 08:37:44

2011-03-07 16:25:40

IBM數據庫

2022-12-15 09:44:29

數據庫利器

2015-09-15 16:29:25

2013-07-27 14:14:25

點贊
收藏

51CTO技術棧公眾號

主站蜘蛛池模板: 国产乱码久久久久久 | 香蕉婷婷 | 国产精品成人69xxx免费视频 | 一区二区三区在线免费观看 | 国产精品日韩一区二区 | 成人精品一区二区三区 | 久久久久亚洲精品 | 嫩呦国产一区二区三区av | 91在线免费观看网站 | 999免费网站 | 日韩在线视频一区 | 91精品国产美女在线观看 | 成人在线a | 国产精品一区二区在线 | 一区二区在线看 | 欧美日韩精品一区二区三区蜜桃 | 日韩欧美中文字幕在线观看 | 精品久久一区 | 亚洲精品一区二区在线 | 日本不卡一区二区三区 | 免费一区二区三区 | 亚洲高清网 | 国产一二区免费视频 | 色就干| 最近最新中文字幕 | 黄色男女网站 | 亚洲在线| 91免费在线 | 国精产品一品二品国精在线观看 | 国产黄视频在线播放 | 国产在线一区二区 | 国产一区二区三区在线观看免费 | 欧美久久精品一级黑人c片 91免费在线视频 | 日日天天 | 美女黄视频网站 | 日本午夜视频 | 高清久久 | 中文在线日韩 | 久久综合久色欧美综合狠狠 | 区一区二在线观看 | 91欧美激情一区二区三区成人 |