iis服务器助手广告广告
返回顶部
首页 > 资讯 > 后端开发 > 其他教程 >Web网络安全分析时间注入攻击原理
  • 615
分享到

Web网络安全分析时间注入攻击原理

2024-04-02 19:04:59 615人浏览 八月长安
摘要

目录sql注入进阶1.时间注入攻击2.时间注入代码分析SQL注入进阶 1.时间注入攻击 时间注入攻击的测试地址:Http://127.0.0.1/sqli/time.PHP?

SQL注入进阶

1.时间注入攻击

时间注入攻击的测试地址:Http://127.0.0.1/sqli/time.PHP?id=1.

访问该网站时,页面返回yes,在网址的后面加上一个单引号,再次访问,页面返回no。这个结果与Boolean注入非常相似,这里介绍另一种注入方法——时间盲注。它与Boolean注入的不同之处在于,时间注入是利用sleep()或benchmark()等函数让Mysql的执行时间变长。时间盲注多与IF(expr1,expr2,expr3)结合使用,次if语句含义是:如果expr1是TRUE,则IF()的返回值为expr2;否则返回值则为expr3.所以判断数据库库名长度的语句应为:


' and if(length(database())>1,sleep(5),1)--+

上面这行语句的意思是,如果数据库库名长度大于1,则mysql查询休眠5秒,否则查询1。

而查询1的结果,大约只有几十毫秒,根据Burp Suite中页面的响应时间,可以判断条件是否正确,结果如图34所示。

图34 利用时间盲注执行sleep()

可以看出,页面的响应时间是5043毫秒,表明页面成功执行了sleep(5),所以长度是大于1的,我们尝试将判断数据库库名语句中的长度改为10,结果如图35所示。

图35 利用时间盲注判断数据库库名长度

可以看出,执行的时间是16毫秒,表明该页面没有执行sleep(5),而是执行了select 1,所以数据库的库名长度大于10是错误的。通过多次测试,皆可以得到数据库库名的长度。得出数据库库名长度后,我们开始查询数据库库名的第一位字母。查询语句和Boolean盲注的类似,使用substr函数,这时的语句应修改为:


' and if(substr(database(),1,1)='t',sleep(5),1)--+

结果如图36所示。

图36 利用时间盲注获取数据库名

可以看出,程序延迟了5秒才返回,说明数据库库名的第一位字母是t,以此类推即可得出完整的数据库的库名、表名、字段名和具体数据。

我们也可以使用Burp进行爆破,结果如图37所示。

图37 利用Burp爆破数据库库名

2.时间注入代码分析

在时间注入页面中,程序获取GET参数ID,通过preg_match判断参数ID中是否存在UNIOn等危险字符,然后将参数ID拼接到SQL语句中。从数据库中查询SQL语句,如果有结果,则返回yes,否则返回no。当访问该页面时,代码根据数据库查询结果返回yes或no,而不是返回数据库中的任何数据,所以在页面上智慧显示yes或no,和Boolean注入不同的是,此处没有过滤sleep等字符,代码如下所示。


<?php
$con=mysqli_connect("localhost","root","root","test");
// 检测连接
if (mysqli_connect_errno())
{
    echo "连接失败: " . mysqli_connect_error();
}

$id = @$_GET['id'];
if(preg_match("/union/i",$id))
{
    exit("<htm><body>no</body></html>");
}

$sql = "select * from users where `id`='".$id."'";

$result = mysqli_query($con,$sql);

if(!$result)
{
    exit("no");
}

$row = mysqli_fetch_array($result);

if ($row)
{
    exit("<htm><body>yes</body></html>");
}
else
{
    exit("<htm><body>no</body></html>");
}
?>

此处仍然可以用Boolean盲注或其他注入方法,下面用时间注入演示。当访问id=1' and if(ord(substring(user(),1,1))=114,sleep(3),1)--+时,执行的SQL语句为:


select * from users where `id`='1' and if(ord(substring(user(),1,1))=114,sleep(3),1)--+

由于user()为root,root第一个字符‘r'的ASCII值是114,所以SQL语句中if条件成立,执行sleep(3),页面会延迟3秒,通过这种延迟即可判断SQL语句的执行结果。

以上就是WEB网络安全分析时间注入攻击原理的详细内容,更多关于Web网络安全时间注入攻击的资料请关注编程网其它相关文章!

--结束END--

本文标题: Web网络安全分析时间注入攻击原理

本文链接: https://www.lsjlt.com/news/156202.html(转载时请注明来源链接)

有问题或投稿请发送至: 邮箱/279061341@qq.com    QQ/279061341

本篇文章演示代码以及资料文档资料下载

下载Word文档到电脑,方便收藏和打印~

下载Word文档
猜你喜欢
  • c语言怎么计算字符串长度
    在C语言中,可以使用内置的strlen()函数来计算字符串的长度。该函数位于string.h头文件中。以下是一个示例代码: #inc...
    99+
    2024-05-14
    c语言
  • c语言怎么判断三个数的大小
    可以通过比较三个数之间的大小关系来判断它们的大小。以下是一个示例代码: #include <stdio.h> int ...
    99+
    2024-05-14
    c语言
  • c++排序函数sort怎么使用
    在C++中,使用sort函数对容器中的元素进行排序,可以按照默认的升序排列,也可以自定义排序规则。 下面是一个简单的例子,对一个ve...
    99+
    2024-05-14
    c++
  • c++中string的compare函数怎么使用
    在C++中,可以使用string的compare函数来比较两个string对象的大小。该函数的原型如下: int compare(c...
    99+
    2024-05-14
    c++
  • c++中string的compare函数有什么用
    c++中string的compare函数用于比较两个字符串的大小关系。该函数返回一个整数值,表示两个字符串的比较结果。 具体来说,如...
    99+
    2024-05-14
    c++
  • c++中print函数的功能有哪些
    在C++中,通常使用std::cout来进行输出操作,而不是使用print函数。std::cout是C++标准库中的一个输出流对象,...
    99+
    2024-05-14
    c++
  • c语言数据结构怎么使用
    在C语言中,数据结构可以通过定义结构体来实现。以下是一些常见的数据结构的使用方法示例: 链表: #include <std...
    99+
    2024-05-14
    c语言
  • c++中print函数的用法是什么
    在C++中没有内置的print函数,但可以使用cout来输出内容到控制台。cout是C++标准库中的一个输出流对象,可以使用<...
    99+
    2024-05-14
    c++
  • c++中concept的用法是什么
    在C++20中,Concept是一种新的语言特性,用于定义类型要求和约束。Concept可以被用来约束函数模板、类模板和普通函数的参...
    99+
    2024-05-14
    c++
  • c++中concept的作用是什么
    在C++中,concept的作用是定义一种通用的约束,用于限制模板参数的类型范围。通过使用concept,可以在编译时对模板参数进行...
    99+
    2024-05-14
    c++
软考高级职称资格查询
编程网,编程工程师的家园,是目前国内优秀的开源技术社区之一,形成了由开源软件库、代码分享、资讯、协作翻译、讨论区和博客等几大频道内容,为IT开发者提供了一个发现、使用、并交流开源技术的平台。
  • 官方手机版

  • 微信公众号

  • 商务合作