SQL注入攻击原理及预防

来源 :电脑知识与技术 | 被引量 : 0次 | 上传用户:xxglov
下载到本地 , 更方便阅读
声明 : 本文档内容版权归属内容提供方 , 如果您对本文有版权争议 , 可与客服联系进行内容授权或下架
论文部分内容阅读
  摘要:从2007年底至今,SQL注入式攻击成为黑客犯罪的主要手段,利用Google搜索引擎来确定注入点,并插入指向恶意内容的链接,其造成的威胁是巨大的,通过了解其原理,建立有效的安全体系来防范SQL注入式攻击。
  关键词:SQL;注入攻击;防范
  中图分类号:TP393文献标识码:A文章编号:1009-3044(2008)34-1909-02
  SQL Injection Reasons and Prevention
  ZENG Fang
  (Informational Science and Technical School, Jiujiang Institute, Jiujiang 332005, China)
  Abstract: From the last quarter of 2007 to now,SQL injection has been mean hacking method by hacker.Using Google search engine to find the loophole and injecting malicious content. It had become a huge threat to us. We had become aware of this kind of method,therefore we had establish a valid and safely security system to defend SQL injection.
  Key words: SQL; injection; defend
  
  网络世界(Network World)的报导,2008年5月后,中国大陆、香港及台湾地区有数千个网站遭遇新一轮 SQL注入攻击,引发大规模网站挂马等安全事件。在过去的4个月中,之前已有3次大规模攻击,受害者包括某知名防病毒软件厂商网站、欧洲某政府网站和某国际机构网站在内的多家网站。据Microsoft估算,感染页面数最多超过10,000页面/天。
  SQL注入是直接从正常是WWW端口黑客会利用SQL注入攻击,所以很多防火墙都不会对SQL注入发出警报,如果管理员没查看IIS日志的习惯,可能被入侵很长时间都不会发觉,所以给广泛的使用。
  1 SQL注入式攻击原理
  1.1 SQL为什么会成为广泛的攻击方式
  随着B/S模式应用开发的发展,使用这种模式编写应用程序的程序员也越来越多。但是由于这个行业的入门门槛不高,程序员的水平及经验也参差不齐,相当大一部分程序员在编写代码的时候,没有对用户输入数据的合法性进行判断,使应用程序存在安全隐患。用户可以提交一段数据库查询代码,根据程序返回的结果,获得某些他想得知的数据,这就是所谓的SQL Injection,即SQL注入。2006年8月16日,第一个Web威胁样本出现,截止到2006年10月25日,已经产生了第150个变种,并且,还在不断地演化下去。
  黑客利用google的搜索引擎,能够快速的定位和确定其目标。从2007年底开始,很多网站被损害,他们在用于生成动态网页的SQL数据库中存储的文本中被注入了恶意的HTML