
如何攻击对方网站?关键就是要会运用被攻击网站的漏洞;依据相关业内数据显示,随着行业中B/S模式应用研发的演进,就让B/S模式下编写应用程序的程序员越来越多;不过鉴于相关程序员们的水准和心得的不同,就让大部分程序员在进行编写代码的之后不会对客户输入数据的合法性进行判定如何攻击别人网站,直接就造成应用程序存有高的安全隐患。



图片发自简书App
也正是如此推动如何伤害他人网站的目的还要围绕这些状况展开,再加上当前市面上的防火墙都不会对SQL的注入发出警报,因此在使用SQL注入攻击别人网站时即使管理员没有查看IIS日志的习惯,那么就也许发生网站被伤害后还不会被觉察到;尤其必须你们了解的是,使用SQL注入法攻击对方网站的技巧也会比较的灵活,当能构造精妙的SQL语句才能超过有效伤害的目的;当前运用网站漏洞实施SQL注入攻击的总体策略多包含有:1、认真探讨并发展SQL注入的位置;2、进行判定后台的相关类别;3、进行确认网站平台的可执行情况;4、分析看到WEB虚拟相关目录;5、有效进行上传ASP木马;6、全面攻击网站能够获取管理员权限。
那么用SPL注入攻击法如何来看到被攻击网站漏洞呢?业内相关人士介绍,通常状况下SQL注入多存在于形间,如:http://xxx.xx.xxx/abcasp?id=xx等就具有参数的ASP动态网页中,那么一个动态网页中常常只会有一个参数,只是有时可能有N个参数以及有时有整形参数,总之即使是具有参数的动态网站且网页访问了,就能直接使用SQL注入进行伤害,当ASP程序员没有安全观念,那么就不需要进行字符过滤即可实现怎样伤害他人网站失败的目的了;详细状况如下:
1、怎么来对整型参数进行判定。当攻击者输入的参数为YY整型时,通常abc.asp中的SQL语句为select*from表明where字段=YY,那么使用这种方法能够直接检测SQL注入是否存在;步骤一:当介入HTTP://xxx.xxx.xxx/abc.asp?p=YY,这时abc.ASP中的SQL语句就成为了select*from表明where字段=YY,abc.asp就运行异常;步骤二:HTTP://xxx.xxx.xxx/abc.asp?p=Yyand1=1,abc.asp运行正常且与HTTP://xxx.xxx.xxx/abc.asp?p=YY的运行结果是一样的;步骤三:HTTP://xxx.xxx.xxx/abc.asp?p=Yyand1=2,abc.asp运行异常,只要三步能够全面进行满足,也就表明abc.asp中就存有SQL注入漏洞,也能够使用SQL注入实现怎样伤害他人网站失败目的。
2、怎么才能对字符串参数进行判定。当攻击者输入的参数为YY为字符串的之后,往往abc.asp中的SQL语句就有这些特征:select*from表名where字段=YY,也能使用这种方法来检测SQL注入是否存在:步骤一:HTTP://xxx.xxx.xxx/abc.asp?p=YY如何攻击别人网站,此时abc.asp中的SQL语句也就成为了select*from表名where字段=YY,abc.asp运行异常;步骤二:HTTP://xxx.xxx.xxx/abc.asp?p=YY…39;1=1,abc.asp运行正常且与HTTP://xxx.xxx.xxx/abc.asp?p=YY运行结果是一样的;步骤三:HTTP://xxx.xxx.xxx/abc.asp?p=YY&nb…39;1=2;,abc.asp运行异常;当满足以下三步就也表明在bac.asp中存有SQL注入漏洞可以进行攻击。
本文来自电脑杂谈,转载请注明本文网址:
http://www.pc-fly.com/a/jisuanjixue/article-126142-1.html
喷子果然是无脑的