跨站式SQL注入技巧

2008-04-02 10:30:54来源:互联网 阅读 ()

新老客户大回馈,云服务器低至5折

  前一阶段,在尝试攻击一个网站的时候,发现对方的系统已屏蔽了错误信息,用的也是普通的帐号连接的数据库,系统也是打了全部的补丁这样要攻击注入是比较麻烦的。因此我自己搞了一种“跨站式SQL注入”。

  思路如下,既然您不显示错误信息,我能不能让您显示到别的地方呢?让SQL把错误写入别的地方。

  既然是研究阶段,我们最好不要直接注入网站,而是首先用查询分析器来分析这个方法。

  第一个想法:   

  SQL能够连接外部的数据库。   

  于是,首先用查询分析器,登陆到我自己的一个虚拟主机的数据库(这样的权限比较小),然后在本地启动一个SQL server,并且用SA的身份在SQL事件探测器里边建立一个跟踪。  

  尝试 sp_addlinkedserver 假如成功,那就和操作本地数据库相同了。  

  提示必须是sysadmin的身份。失败。 

共3页。 1 2 3 :

标签:

版权申明:本站文章部分自网络,如有侵权,请联系:west999com@outlook.com
特别注意:本站所有转载文章言论不代表本站观点,本站所提供的摄影照片,插画,设计作品,如需使用,请与原作者联系,版权归原作者所有

上一篇: 远程管理SQL数据的方法

下一篇: 数据库人员手边系列:SQL语句导入导出大全