一种自动SQL注入攻击检测与利用系统的研究实现

来源 :北京交通大学 | 被引量 : 13次 | 上传用户:jmxhyundai
下载到本地 , 更方便阅读
声明 : 本文档内容版权归属内容提供方 , 如果您对本文有版权争议 , 可与客服联系进行内容授权或下架
论文部分内容阅读
计算机网络应用已经涉及到人们日常生活的各个方面,连接到这些网络应用的数据库的安全问题也日益受到人们的关注。本文对网络后台数据库的SQL注入漏洞的攻击与防御方面做了研究探讨。对注入攻击的原因与特点做出了分析,说明了SQL注入攻击的一般步骤与方法,阐明了SQL注入防御的方式方法,最后实现了一种SQL自动注入攻击检测与利用系统。SQL自动注入攻击检测与利用系统包括自动注入攻击检测、SQL注入漏洞自动利用以及手动注入功能。在自动注入攻击检测模块中,用户输入基准URL,程序可通过对源文件的爬虫得到所有基准URL下的页面网址。该网络爬虫经过一定的定制与优化,只对包含能代表一个单位或集体的关键域名的非重复网址进行爬虫。之后对爬虫得到的网址进行检测,得到可被注入页面。在SQL注入漏洞自动利用模块中,用户输入易受攻击的页面地址可以直接得到破解结果。此模块不仅通过一般的SQL注入方法进行攻击,还通过SQL字典猜解和盲注进行测试。通过传统注入得到数据库类型、用户名和数据库名,通过传统注入和字典猜解得到表名、列名,通过传统注入和逐字盲注猜解来获取数据库的内容,从而完成获取信息的工作。在手动注入模块中,用户可输入特定(已注入或未注入)的网址得到该页面的源码,用户可自行对源码进行分析做出判断。该系统对有漏洞的服务器进行了攻击测试并获得了良好的效果,网络爬虫和盲注攻击猜解改善了SQL注入攻击的效能。
其他文献
现实世界的很多复杂系统可以用网络的形式来表达,比如在社会网络和生物网络中,网络中的点表示系统中的实体,网络中的边来表示实体间的关系。随着研究的不断深入,学者们发现实
随着大数据时代的到来,终端设备的广泛普及使各种各样数据的收集、存储得以实现。同时体量巨大、维度高、数据类型复杂、价值密度低特性已经成为当前大数据的主要特点[1-2]。
本次论文研究以HGML为主要研究对象,开发基于G/S模式的地学浏览器平台,并通过数字旅游项目(以“数字九寨沟”为主)展示地学浏览器平台在处理、展示地理空间信息数据上的特性
语言和图像是人类传递信息的主要媒介。在人类接收的信息中,视觉信息大约占到80%,因此图像是传递信息的最重要媒体。由于目前的图像视频采集系统多是由PC和图像视频采集卡所构
Zachman提出的企业架构理论是表述大型组织(比如政府)信息基础设施的一个直观模型,为组织现在的以及未来的信息基础设施建设提供了蓝图和架构。联邦企业架构(FEA)是美国联邦
本文在对国内相关科研院所以及现代化矿井做了广泛调研的基础上,应用计算机软硬件、信息采集处理、无线数据传输、网络数据通讯、自动控制等技术,提出了基于传感网技术的井下
随着计算机网络技术特别是Internet技术的发展,网络安全日益受到人们的重视。Internet构建在TCP/IP协议上,而TCP/IP协议并未提供任何安全措施,针对Internet存在的安全问题,人
随着领域本体的作用受到越来越多的领域的认可,本体技术在知识管理和语义网中扮演着愈加重要的角色,但是领域本体真正被运用到实际应用领域还有几个问题需要克服。其中一个关键
由于对等网络(P2P)具有安全、容错性好、性价比高和可扩展等特点,它已经成为工业界和学术界的关注焦点。增强数据抗毁性是对等网络(P2P网络)管理员一个至关重要的任务,主要采用科学
随着人口老龄化程度加重,养老服务业进入蓬勃发展阶段。相对目前社会上存在的过量的养老服务资源,每个老年用户及家属真正感兴趣的养老服务非常有限,这种情况导致老年用户及