

今天我们看一幅数据库注入式攻击的漫画。记得上大三那会儿,我们的老师还让我们用一条语句直接在学校官网,直接拿到学校所有录取的新生详细信息,我当时试了试,很多学校的官网都可以。不过方正教务系统攻击不进去,输入完了直接告诉我IP已经被记录。好了,废话不多说,看漫画。
看漫画的上半部分。一个小男孩跑去给医生打了一针后开开心心的回去了。我称之为医生对小男孩进行了一次操作。
回家后,小男孩发现。我的桌子(table 又指表,传说中的老外的一语双关)没拉。为什么回去发现我的表没了呢?
仔细想想,医生打的那针可能不是普通的针,居然是一条SQL语句。此处暗讽,在数据库操作中,我们直接将用户输入的数据进行拼装SQL语句,带来的安全性问题。举个列子:我们需要更新张三的分数。我们等待用户输入如果程序没有实施类型强制,就会发生这种形式的注入攻击,例如:UPDATE subject SET sCore= ? where name = ‘zhang3’如果成绩被恶意伪造为100; DROP TABLE users #此时SQL语句就会发生变化UPDATE subject SET score= 100; DROP TABLE users; # where name = ‘zhang3’它会将“users”表从数据库中删除
什么是sql注入攻击
SQL注入攻击是黑客对数据库进行攻击的常用手段之一。 随着B/S模式应用开发的发展,使用这种模式编写应用程序的程序员也越来越多。 但是由于程序员的水平及经验也参差不齐,相当大一部分程序员在编写代码的时候,没有对用户输入数据的合法性进行判断,使应用程序存在安全隐患。 用户可以提交一段数据库查询代码,根据程序返回的结果,获得某些他想得知的数据,这就是所谓的SQL Injection,即SQL注入。
sql注入流程和sql注入攻击流程一样吗
是的,能注入就可以注入攻击,原理是一样的

sql注入工具是干嘛用的?
检测网站的SQL注漏洞或通过该工具对有SQL注入漏洞的网站发动攻击.
发表评论