论文部分内容阅读
摘要:从2007年底至今,SQL注入式攻击成为黑客犯罪的主要手段,利用Google搜索引擎来确定注入点,并插入指向恶意内容的链接,其造成的威胁是巨大的,通过了解其原理,建立有效的安全体系来防范SQL注入式攻击。
关键词:SQL;注入攻击;防范
中图分类号:TP393文献标识码:A文章编号:1009-3044(2008)34-1909-02
SQL Injection Reasons and Prevention
ZENG Fang
(Informational Science and Technical School, Jiujiang Institute, Jiujiang 332005, China)
Abstract: From the last quarter of 2007 to now,SQL injection has been mean hacking method by hacker.Using Google search engine to find the loophole and injecting malicious content. It had become a huge threat to us. We had become aware of this kind of method,therefore we had establish a valid and safely security system to defend SQL injection.
Key words: SQL; injection; defend
网络世界(Network World)的报导,2008年5月后,中国大陆、香港及台湾地区有数千个网站遭遇新一轮 SQL注入攻击,引发大规模网站挂马等安全事件。在过去的4个月中,之前已有3次大规模攻击,受害者包括某知名防病毒软件厂商网站、欧洲某政府网站和某国际机构网站在内的多家网站。据Microsoft估算,感染页面数最多超过10,000页面/天。
SQL注入是直接从正常是WWW端口黑客会利用SQL注入攻击,所以很多防火墙都不会对SQL注入发出警报,如果管理员没查看IIS日志的习惯,可能被入侵很长时间都不会发觉,所以给广泛的使用。
1 SQL注入式攻击原理
1.1 SQL为什么会成为广泛的攻击方式
随着B/S模式应用开发的发展,使用这种模式编写应用程序的程序员也越来越多。但是由于这个行业的入门门槛不高,程序员的水平及经验也参差不齐,相当大一部分程序员在编写代码的时候,没有对用户输入数据的合法性进行判断,使应用程序存在安全隐患。用户可以提交一段数据库查询代码,根据程序返回的结果,获得某些他想得知的数据,这就是所谓的SQL Injection,即SQL注入。2006年8月16日,第一个Web威胁样本出现,截止到2006年10月25日,已经产生了第150个变种,并且,还在不断地演化下去。
黑客利用google的搜索引擎,能够快速的定位和确定其目标。从2007年底开始,很多网站被损害,他们在用于生成动态网页的SQL数据库中存储的文本中被注入了恶意的HTML
关键词:SQL;注入攻击;防范
中图分类号:TP393文献标识码:A文章编号:1009-3044(2008)34-1909-02
SQL Injection Reasons and Prevention
ZENG Fang
(Informational Science and Technical School, Jiujiang Institute, Jiujiang 332005, China)
Abstract: From the last quarter of 2007 to now,SQL injection has been mean hacking method by hacker.Using Google search engine to find the loophole and injecting malicious content. It had become a huge threat to us. We had become aware of this kind of method,therefore we had establish a valid and safely security system to defend SQL injection.
Key words: SQL; injection; defend
网络世界(Network World)的报导,2008年5月后,中国大陆、香港及台湾地区有数千个网站遭遇新一轮 SQL注入攻击,引发大规模网站挂马等安全事件。在过去的4个月中,之前已有3次大规模攻击,受害者包括某知名防病毒软件厂商网站、欧洲某政府网站和某国际机构网站在内的多家网站。据Microsoft估算,感染页面数最多超过10,000页面/天。
SQL注入是直接从正常是WWW端口黑客会利用SQL注入攻击,所以很多防火墙都不会对SQL注入发出警报,如果管理员没查看IIS日志的习惯,可能被入侵很长时间都不会发觉,所以给广泛的使用。
1 SQL注入式攻击原理
1.1 SQL为什么会成为广泛的攻击方式
随着B/S模式应用开发的发展,使用这种模式编写应用程序的程序员也越来越多。但是由于这个行业的入门门槛不高,程序员的水平及经验也参差不齐,相当大一部分程序员在编写代码的时候,没有对用户输入数据的合法性进行判断,使应用程序存在安全隐患。用户可以提交一段数据库查询代码,根据程序返回的结果,获得某些他想得知的数据,这就是所谓的SQL Injection,即SQL注入。2006年8月16日,第一个Web威胁样本出现,截止到2006年10月25日,已经产生了第150个变种,并且,还在不断地演化下去。
黑客利用google的搜索引擎,能够快速的定位和确定其目标。从2007年底开始,很多网站被损害,他们在用于生成动态网页的SQL数据库中存储的文本中被注入了恶意的HTML