找回密码
 注册

QQ登录

只需一步,快速开始

查看: 3103|回复: 28

[分享] 全新的注入点检测方法

tianshiren 发表于 2008-11-6 18:54:03 | 显示全部楼层 |阅读模式 来自 中国山东青岛

马上注册,结交更多好友,享用更多功能。

您需要 登录 才可以下载或查看,没有帐号?注册

x
 现在有很多防注入程序屏蔽了 and、1=1、1=2 类似这样的关键字,使用这样的方法有时不能探测到注入点了。

  那么是否有新的方法能够探测注入点呢? 经过一段时间的研究,发现了更好的方法。哈哈,特此共享一下。

  现在假设有一个新闻页面,URL 是 http://gzkb.goomoo.cn/news.asp?id=123

  1. 在浏览器中打开,可以看到一个正常的新闻页面;

  2. 在URL地址后面加上-1,URL变成:http://gzkb.goomoo.cn/news.asp?id=123-1,如果返回的页面和前面不同,是另一则新闻,则表示有注入漏洞,是数字型的注入漏洞;在 URL地址后面加上 -0,URL变成 http://gzkb.goomoo.cn/news.asp?id=123-0,返回的页面和前面的页面相同,加上-1,返回错误页面,则也表示存在注入漏洞,是数字型的。

  否则:

  3. 在URL的地址后面加上'%2B',URL地址变为:http://gzkb.goomoo.cn/news.asp?id=123'%2B',返回的页面和1同;加上'2%2B'asdf,URL地址变为:http://gzkb.goomoo.cn/news.asp?id=123'%2Basdf,返回的页面和1不同,或者说未发现该条记录,或者错误,则表示存在注入点,是文本型的。

  为什么这样可以呢?

  我们可以从程序的角度来考虑一下。程序员的这条语句大致应该是这样的:

  select * from news where id=123

  当我们在后面加上 -1 后,语句变为

  select * from news where id=123-1

  SQL服务器在执行这条语句时会进行运算,实际执行的是:

  select * from news where id=122

  这样选出来的就是另外一条新闻记录了。如果该记录存在,就是另一则新闻;否则会显示记录不存在,或者出错。呵呵。 这也同时表示程序未对输入的数据进行过滤,存在数值型的注入漏洞。

  如果 SQL 语句时这样的:

  select * from news where id='123'

  那么我们在后面加上 '%2B' 之后,语句变为

  select * from news where id='123'+''

  %2B 是 + 的URL编码。 这样之后,SQL服务器实际执行的是:

  select * from news where id='123'

  会返回同样的页面。

  加上 '%2B'asdf 之后,语句变为

  select * from news where id='123'+'asdf'

  实际执行的是:

  select * from news where id='123asdf'

  返回页面不存在,或者显错。 这就表示有文本型的注入漏洞。
agd1216719 发表于 2008-11-8 16:12:06 | 显示全部楼层 来自 中国湖南邵阳
我来看看  沙发了
回复 支持 反对

使用道具 举报

hf750808xm 发表于 2008-11-13 16:07:21 | 显示全部楼层 来自 中国内蒙古锡林郭勒盟
我来看看
回复 支持 反对

使用道具 举报

gouhuaning 发表于 2008-12-20 23:33:36 | 显示全部楼层 来自 中国云南曲靖
靠你啊,5555555555555555555
回复 支持 反对

使用道具 举报

hj2004 发表于 2008-12-21 13:06:59 | 显示全部楼层 来自 中国江西鹰潭
我先顶一下,看看是什么好东西。
回复 支持 反对

使用道具 举报

237598285 发表于 2008-12-22 22:08:02 | 显示全部楼层 来自 中国广东惠州
hhhhhhhhhhhhhhhhhhh
回复 支持 反对

使用道具 举报

sdtzby 发表于 2008-12-23 19:42:20 | 显示全部楼层 来自 中国山东枣庄
回复看一下,
回复 支持 反对

使用道具 举报

lxykf 发表于 2008-12-29 01:04:01 | 显示全部楼层 来自 中国广东深圳
学习了,关注中.
回复 支持 反对

使用道具 举报

aqkf456 发表于 2008-12-29 13:51:20 | 显示全部楼层 来自 中国四川成都
怎么老是爱要回复了才能看嘛,你说在空间里这样做嘛,还可以争加人气,在这里做,跟本没得那个必要嘛
回复 支持 反对

使用道具 举报

Waze 发表于 2008-12-30 12:25:32 | 显示全部楼层 来自 中国广东深圳
看看, 好用吗?
回复 支持 反对

使用道具 举报

童观付 发表于 2009-1-9 11:44:58 | 显示全部楼层 来自 中国上海
就是呀,是什么东东呀
回复 支持 反对

使用道具 举报

童观付 发表于 2009-1-9 11:46:37 | 显示全部楼层 来自 中国上海
是什么东东呀
回复 支持 反对

使用道具 举报

c044779239 发表于 2009-1-9 22:22:34 | 显示全部楼层 来自 中国黑龙江大兴安岭地区
学习学习
回复 支持 反对

使用道具 举报

cuiminglong 发表于 2009-1-10 15:10:25 | 显示全部楼层 来自 中国河南濮阳
看看
回复 支持 反对

使用道具 举报

shizhanjia 发表于 2009-2-12 14:21:12 | 显示全部楼层 来自 中国北京
先看看是什么好东西!
回复 支持 反对

使用道具 举报

lznetshn 发表于 2009-2-12 16:43:00 | 显示全部楼层 来自 中国云南昆明
先看看。
回复 支持 反对

使用道具 举报

xuli16688 发表于 2009-2-12 20:21:22 | 显示全部楼层 来自 中国广东佛山
jdrssj
回复 支持 反对

使用道具 举报

lishuang 发表于 2009-2-12 23:13:14 | 显示全部楼层 来自 中国北京
学习一下 多多关注
回复 支持 反对

使用道具 举报

mytiger_qh 发表于 2009-2-13 08:26:07 | 显示全部楼层 来自 中国江苏扬州
支持的顶一下!
回复 支持 反对

使用道具 举报

头像被屏蔽
带风去看雪 发表于 2009-2-13 10:53:40 | 显示全部楼层 来自 中国河北邢台
提示: 作者被禁止或删除 内容自动屏蔽
回复 支持 反对

使用道具 举报

您需要登录后才可以回帖 登录 | 注册

本版积分规则

快速回复 返回顶部 返回列表